Canva 首頁
說明

PingFederate SAML配置


本文係由機器翻譯而成。如發現錯誤,請告知我們。

为你的团队设置单点登录( SSO )之前,请确保你具备以下条件:

  1. PingFederate帐户。
  2. 拥有已验证域和管理员/所有者访问权限的Canva帐户可用。
  3. 用户的可用数据存储(例如LDAP )。由于数据存储的配置可能因公司而异,我们将不详细介绍这些设置。

达到上述要求后,您可以开始为您的团队设置SSO。

谁可以使用该功能?

SCIM仅适用于Canva可画企业版和Canva可画地区版,不适用于新的Canva可画团队订阅者。

限制:对于组织结构中的团队(单团队或多团队) ,支持用户配置和取消配置。 但是,目前不支持所有其他功能,例如将用户直接设置到特定团队或创建组。

第1步:创建数据存储

  1. 如果尚未创建数据存储区,请转到系统,然后转到数据存储区。
  2. 如果所需数据源不存在,请选择创建新数据存储。 数据源将保留用户及其属性(姓名,电子邮件等)的列表。

步骤2 :创建密码凭据验证器

  1. 如果尚未创建密码凭据验证器,请转到System (系统) ,然后转到Password credentials validator (密码凭据验证器) ,然后转到Create new instance (创建新实例)。 如果你已有密码凭据验证器,请确保它与你的数据源兼容。
  2. 确保密码凭证验证者合同包含姓氏/姓氏、给定姓名、用户名/ID/UPN和邮件。

第3步:创建新连接

  1. 通过选择“应用程序” ,然后选择“SP连接” ,再选择“创建连接”来创建新连接
  2. 选择不使用模板。
  3. 连接类型选项卡下,选择浏览器SSO ,然后从下拉菜单中选择SAML2.0。
  4. 连接选项卡下,选择浏览器SSO。
  5. 导入元数据选项卡下,选择网址,然后选择管理合作伙伴元数据网址
  6. 选择添加新网址。
  7. 输入名称和网址https://www.canva.com/_saml/metadata.xml确保取消勾选验证元数据签名选项。
  8. 选择加载元数据。检查值是否正确,然后选择保存
  9. 从下拉菜单中选择您指定的名称,选择加载元数据,然后选择下一步
  10. 添加一般信息,并确保连接ID如图所示。 为你的应用程序命名,并根据你的要求更改事务日志记录。

第4步:配置浏览器SSO

  1. 在PingFederate中,选择Browser SSO ,然后选择Configure Browser SSO
  2. SAML配置文件选项卡下,选择IDP启动的SSO和SP启动的SSO
  3. 在“断言生存期”选项卡下,根据您的偏好更改值。
  4. 断言创建下,选择配置断言创建
  5. 选择标
  6. 映射属性(如以下屏幕截图所示)。
  7. 创建一个新的适配器实例或选择任何可能已有的适配器实例。 如果你已有现有适配器实例,请确保Canva可画需要的属性可用。
  8. 如图所示延长合同。 请注意,这些属性来自数据存储区。 如果使用不同的数据源或不存在具有相同名称的属性,请相应地更新此属性。 确保我们需要的属性是电子邮件、名字和姓氏。
  9. 选择身份证件作为唯一密钥。 根据您的要求更改日志记录选项。
  10. 配置适配器合约或选择合约(如果已有)。 我们需要的属性是电子邮件、名字和姓氏。 请相应地映射,然后输入过滤器值。
  11. 从下拉菜单中,选择新创建的适配器现有适配器。
  12. 在SAML断言中选择仅使用适配器约定值。
  13. 按如下所示调整映射。 如果您希望设置发放标准,请在此处添加。
  14. 方案设置下方,选择配置方案设置
  15. 检查登录端点URL是否如图所示。
  16. 解开肥皂神器
  17. 选择始终对断言进行签名
  18. “加密”选项卡下,选择
  19. 检查值,然后选择保存
  20. 凭据标签下,选择配置凭据
  21. 新建证书或选择现有活动证书。

第5步:导出SP连接元数据

  1. 在PingFederate中,转至应用程序,然后转至SP连接。 你应该可以看到新创建的连接。
  2. 选择导出元数据
  3. 证书下,选择先前使用的证书。 确保连接中使用的证书与用于对导出的元数据进行签名的证书相同。
  4. 选择导出并保存文件。
  5. 打开导出的文件,记下证书值SSO POST绑定值
  6. 转至系统,选择协议设置,然后选择联盟信息。 从导出的元数据中输入帖子绑定URL。

第6步:在Canva上验证你的域名

  1. 登录Canva可画帐户。
  2. 在首页上,选择您的帐户配置文件以打开菜单。
  3. 选择
    设置
  4. 在侧边菜单中,点击
    SSO和配置
  5. 域名验证下,输入团队的域名。
  6. 单击提交域。然后,你将获得一个DNS令牌。
  7. 使用您的域名主机创建DNS令牌的TXT记录。 此步骤可能需要IT团队的帮助。

在我们的设置单点登录( SSO )文章中了解有关添加TXT记录的更多信息。

第7步:在Canva可画中设置SAML单点登录( SSO )

  1. 登录Canva可画帐户。
  2. 在首页上,选择您的帐户配置文件以打开菜单。
  3. 选择
    设置
  4. 在侧边菜单中,点击
    SSO和配置
  5. SAML下,从PingFederate输入以下详细信息。
  6. SAML 2.0端点(HTTP)字段中,粘贴你的身份提供者单点登录服务URL。 你可以从导出的元数据中获取。
  7. 身份提供者颁发者字段中,粘贴你的颁发者ID。 你可以从导出的元数据中获取。
  8. 公共证书字段中,将X.509证书部分中的所有内容粘贴到下载的元数据中。
  9. 点击保存更改

第8步:测试SSO登录操作

  1. 在首页上,选择您的帐户配置文件以打开菜单。
  2. 选择
    设置
  3. 在侧边菜单中,点击
    SSO和配置
  4. 选择必须使用单点登录( SSO )的人员下,选择任何人可选单点登录
  5. 退出Canva可画帐户。
  6. 使用单点登录( SSO )重新登录。 在登录页面,选择使用电子邮件地址登录,然后选择使用单点登录( SSO )登录链接。

如果你重定向到团队的帐户,则表示你已成功配置SSO !

第9步:设置登录和注册控制

选择你希望成员登录单点登录( SSO )管理的团队的方式。

  1. 在首页上,选择您的帐户配置文件以打开菜单。
  2. 选择
    设置
  3. 在侧边菜单中,点击
    SSO和配置
  4. 选择必须使用单点登录( SSO )的人员下,选择一个选项 参阅设置登录和注册控制,了解关于每个选项的更多信息。
  5. 点击保存更改

如果你在设置SSO时遇到问题,请查看我们的SSO错误故障排除文章。

這對你有幫助嗎?

有幫助

沒有幫助

其他人也看了