PingFederate SAML設定
本文係由機器翻譯而成。如發現錯誤,請告知我們。
在設定團隊的單一登入(SSO)之前,請確保您具有以下資訊:
- PingFederate帳戶。
- 有已驗證網域和管理員/擁有者權限的Canva帳戶可用。
- 使用者的可用資料儲存區(例如LDAP )。由於數據存儲的配置可能因公司而異,因此我們不會詳細介紹這些設置。
達到上述要求後,即可開始為團隊設定SSO。
誰可以使用這項功能?
SCIM僅適用於Canva Enterprise和Canva for Districts ,不適用於Canva Teams的新訂閱者。
限制:針對組織架構中的團隊(單一團隊或多個團隊) ,支援使用者佈建和取消佈建。 不過,目前不支援所有其他功能,例如將使用者直接佈建至特定團隊或建立羣組。
步驟1 :建立資料儲存區
- 如果還沒有建立資料儲存區,請前往「系統」,然後前往「資料儲存區」。
- 如果所需資料來源不存在,請選取「建立新資料儲存區」。 資料來源會保留使用者及其屬性(名稱、電子郵件等等)的清單。
第2步:建立密碼憑證驗證器
- 如果尚未建立密碼憑證驗證器,請依序前往「系統」、「密碼憑證驗證器」和「建立新執行個體」,以建立 密碼憑證驗證器。 如果你已經有密碼認證驗證器,請確認它與你的資料來源相容。
- 確保密碼憑證驗證器合約包含姓氏/姓氏、名字、使用者名稱/ID/UPN和郵件。
第3步:建立新連結
- 依序選取[應用程式]、[SP連線]、[建立連線] ,即可建立新的連線。
- 選擇「不要使用範本」。
- 在「連線類型」索引標籤下,選取「瀏覽器SSO」,然後從下拉式選單中選取「SAML2.0」。
- 在「連線選項」索引標籤下,選取「瀏覽器SSO」。
- 「匯入中繼資料」索引標籤下,選取「網址」,然後選取「管理職業駕駛中繼資料網
- 請選取「新增網址」。
- 輸入名稱和網址為https://www.canva.com/_saml/metadata.xml。 並取消勾選「驗證中繼資料簽章」選項。
- 選取「載入中繼資料」。檢查值是否正確,然後選取「儲存」。
- 在下拉式選單中選取您指定的名稱,選取「載入中繼資料」,然後選取「下一步」。
- 新增一般資訊,並確認連線ID如圖所示。 為應用程式命名,並根據要求變更交易記錄。
第4步:設定瀏覽器SSO
- 在PingFederate中,選取「瀏覽器SSO」,然後選取「設定瀏覽器SSO」。
- 在SAML設定檔索引標籤下,選取IDP啟動的SSO和SP啟動的SSO。
- 在「斷言有效期」索引標籤下,根據偏好設定變更值。
- 在「Assertion Creation」底下,選取「Configure Assertion Creation」。
- 選取標準。
- 地圖屬性,如下方截圖所示。
- 建立新配接卡執行個體,或選擇任何可能已有的配接卡執行個體。 如果你已有現有的配接卡執行個體,請確認Canva所需的屬性可用。
- 如圖所示延長合約。 請注意,這些屬性來自資料儲存區。 如果您使用不同的資料來源,或是不存在相同名稱的屬性,請進行相應更新。 確保我們需要的屬性是電子郵件、名字和姓氏。
- 請選取身分證件作為唯一金鑰。 根據您的要求變更「記錄」選項。
- 設定配接卡合約或選擇合約(若已有)。 我們需要的屬性是電子郵件、名字和姓氏。 請依序對應,然後輸入濾鏡值。
- 從下拉式功能表中,選擇新建立的轉接器或現有的轉接器。
- 選取在SAML判斷提示中僅使用配接卡合約值。
- 調整對應,如下所示。 如果你希望設定核發條件,請在此新增條件。
- 在「計畫設定」底下,選取「設定計畫設定」。
- 檢查登入端點URL是否如圖所示。
- 取消勾選肥皁和神器。
- 選取永遠簽署判斷提示。
- 在「加密」標籤下,選取「無」。
- 請檢查數值,然後選取「儲存」。
- 在「認證」索引標籤下,選取「設定認證」。
- 建立新證書或選擇現有的有效證書。
第5步:匯出SP連線中繼資料
- 在PingFederate中,移至Applications ,然後移至SP connections。 你應該會看到新建立的連線。
- 選取匯出中繼資料。
- 在「憑證」底下,選取先前使用的憑證。 請確認連線中使用的憑證與用於簽署匯出中繼資料的憑證相同。
- 選取「匯出」並儲存檔案。
- 開啟匯出的檔案並記下憑證值和SSO POST綁定值。
- 前往「星系」,選取「通訊協定設定」,接著選取「聯邦 輸入匯出中繼資料中的貼文綁定URL。
第6步:在Canva上驗證網域
- 請登入你的Canva帳號。
- 選取首頁上的帳號基本資料以開啟選單。
- 選取 設定。
- 按一下側邊選單的「 SSO和佈建」。
- 在「網域驗證」底下,輸入你團隊的網域。
- 按一下「提交網域」。隨後,系統會為你提供一組DNS權杖。
- 使用網域主機建立DNS權杖的TXT記錄。 為此步驟,可能需要你的IT團隊提供協助。
請參閱設定單一登入(SSO)文章,進一步瞭解如何新增TXT記錄。
第7步:在Canva中設定SAML SSO
- 請登入你的Canva帳號。
- 選取首頁上的帳號基本資料以開啟選單。
- 選取 設定。
- 按一下側邊選單的「 SSO和佈建」。
- 在SAML下,輸入PingFederate的下列詳細資訊。
- 在「SAML 2.0端點(HTTP)」欄位中,貼上你的識別提供者單一登入服務URL。 您可以從匯出的中繼資料取得此資訊。
- 在「識別提供者簽發者」欄位中,貼上你的簽發者ID。 您可以從匯出的中繼資料取得此資訊。
- 在「公開憑證」欄位中,將X.509憑證部分中的所有內容貼到下載的中繼資料上。
- 按一下「儲存變更」。
第8步:測試SSO登入體驗
- 選取首頁上的帳號基本資料以開啟選單。
- 選擇 「設定」。
- 按一下側邊選單的「 SSO和佈建」。
- 在「選擇誰必須使用SSO」下方,選取「所有人均可選用SSO」。
- 登出你的Canva帳號。
- 使用SSO再次登入。 在登入頁面選取「使用電子郵件繼續」,再選取「使用單一登入(SSO)繼續」連結。
若系統將你重新導向團隊的帳號,即代表已成功設定SSO !
第9步:設定登入和註冊控制項
選擇想要使用者如何登入你設有SSO的團隊。
如果設定SSO時遇到問題,請查看我們的SSO錯誤疑難排解文章。
這對你有幫助嗎?
有幫助
沒有幫助