PingFederate SAML配置
本文係由機器翻譯而成。如發現錯誤,請告知我們。
为你的团队设置单点登录( SSO )之前,请确保你具备以下条件:
- PingFederate帐户。
- 拥有已验证域和管理员/所有者访问权限的Canva帐户可用。
- 用户的可用数据存储(例如LDAP )。由于数据存储的配置可能因公司而异,我们将不详细介绍这些设置。
达到上述要求后,您可以开始为您的团队设置SSO。
谁可以使用该功能?
SCIM仅适用于Canva可画企业版和Canva可画地区版,不适用于新的Canva可画团队订阅者。
限制:对于组织结构中的团队(单团队或多团队) ,支持用户配置和取消配置。 但是,目前不支持所有其他功能,例如将用户直接设置到特定团队或创建组。
第1步:创建数据存储
- 如果尚未创建数据存储区,请转到系统,然后转到数据存储区。
- 如果所需数据源不存在,请选择创建新数据存储。 数据源将保留用户及其属性(姓名,电子邮件等)的列表。
步骤2 :创建密码凭据验证器
- 如果尚未创建密码凭据验证器,请转到System (系统) ,然后转到Password credentials validator (密码凭据验证器) ,然后转到Create new instance (创建新实例)。 如果你已有密码凭据验证器,请确保它与你的数据源兼容。
- 确保密码凭证验证者合同包含姓氏/姓氏、给定姓名、用户名/ID/UPN和邮件。
第3步:创建新连接
- 通过选择“应用程序” ,然后选择“SP连接” ,再选择“创建连接”来创建新连接。
- 选择不使用模板。
- 在连接类型选项卡下,选择浏览器SSO ,然后从下拉菜单中选择SAML2.0。
- 在连接选项卡下,选择浏览器SSO。
- 在导入元数据选项卡下,选择网址,然后选择管理合作伙伴元数据网址。
- 选择添加新网址。
- 输入名称和网址https://www.canva.com/_saml/metadata.xml。 确保取消勾选验证元数据签名选项。
- 选择加载元数据。检查值是否正确,然后选择保存。
- 从下拉菜单中选择您指定的名称,选择加载元数据,然后选择下一步。
- 添加一般信息,并确保连接ID如图所示。 为你的应用程序命名,并根据你的要求更改事务日志记录。
第4步:配置浏览器SSO
- 在PingFederate中,选择Browser SSO ,然后选择Configure Browser SSO。
- 在SAML配置文件选项卡下,选择IDP启动的SSO和SP启动的SSO。
- 在“断言生存期”选项卡下,根据您的偏好更改值。
- 在断言创建下,选择配置断言创建。
- 选择标准。
- 映射属性(如以下屏幕截图所示)。
- 创建一个新的适配器实例或选择任何可能已有的适配器实例。 如果你已有现有适配器实例,请确保Canva可画需要的属性可用。
- 如图所示延长合同。 请注意,这些属性来自数据存储区。 如果使用不同的数据源或不存在具有相同名称的属性,请相应地更新此属性。 确保我们需要的属性是电子邮件、名字和姓氏。
- 选择身份证件作为唯一密钥。 根据您的要求更改日志记录选项。
- 配置适配器合约或选择合约(如果已有)。 我们需要的属性是电子邮件、名字和姓氏。 请相应地映射,然后输入过滤器值。
- 从下拉菜单中,选择新创建的适配器或现有适配器。
- 在SAML断言中选择仅使用适配器约定值。
- 按如下所示调整映射。 如果您希望设置发放标准,请在此处添加。
- 在方案设置下方,选择配置方案设置。
- 检查登录端点URL是否如图所示。
- 解开肥皂和神器。
- 选择始终对断言进行签名。
- 在“加密”选项卡下,选择无。
- 检查值,然后选择保存。
- 在凭据标签下,选择配置凭据。
- 新建证书或选择现有活动证书。
第5步:导出SP连接元数据
- 在PingFederate中,转至应用程序,然后转至SP连接。 你应该可以看到新创建的连接。
- 选择导出元数据。
- 在证书下,选择先前使用的证书。 确保连接中使用的证书与用于对导出的元数据进行签名的证书相同。
- 选择导出并保存文件。
- 打开导出的文件,记下证书值和SSO POST绑定值。
- 转至系统,选择协议设置,然后选择联盟信息。 从导出的元数据中输入帖子绑定URL。
第6步:在Canva上验证你的域名
- 登录Canva可画帐户。
- 在首页上,选择您的帐户配置文件以打开菜单。
- 选择 设置。
- 在侧边菜单中,点击 SSO和配置。
- 在域名验证下,输入团队的域名。
- 单击提交域。然后,你将获得一个DNS令牌。
- 使用您的域名主机创建DNS令牌的TXT记录。 此步骤可能需要IT团队的帮助。
在我们的设置单点登录( SSO )文章中了解有关添加TXT记录的更多信息。
第7步:在Canva可画中设置SAML单点登录( SSO )
- 登录Canva可画帐户。
- 在首页上,选择您的帐户配置文件以打开菜单。
- 选择 设置。
- 在侧边菜单中,点击 SSO和配置。
- 在SAML下,从PingFederate输入以下详细信息。
- 在SAML 2.0端点(HTTP)字段中,粘贴你的身份提供者单点登录服务URL。 你可以从导出的元数据中获取。
- 在身份提供者颁发者字段中,粘贴你的颁发者ID。 你可以从导出的元数据中获取。
- 在公共证书字段中,将X.509证书部分中的所有内容粘贴到下载的元数据中。
- 点击保存更改。
第8步:测试SSO登录操作
- 在首页上,选择您的帐户配置文件以打开菜单。
- 选择 设置。
- 在侧边菜单中,点击 SSO和配置。
- 在选择必须使用单点登录( SSO )的人员下,选择任何人可选单点登录
- 退出Canva可画帐户。
- 使用单点登录( SSO )重新登录。 在登录页面,选择使用电子邮件地址登录,然后选择使用单点登录( SSO )登录链接。
如果你重定向到团队的帐户,则表示你已成功配置SSO !
第9步:设置登录和注册控制
选择你希望成员登录单点登录( SSO )管理的团队的方式。
如果你在设置SSO时遇到问题,请查看我们的SSO错误故障排除文章。
這對你有幫助嗎?
有幫助
沒有幫助