ADFS SAML-Konfiguration (For Education)
Richte Single Sign-on (SSO) für deine Schule mit Microsoft Active Directory Federation Services (ADFS) ein.
Dieser Leitfaden richtet sich an Administratoren und Eigentümer von Canva Education, die die SSO-Einstellungen ihrer Schule oder ihres Bezirks verwalten. Rufe für Canva Enterprise die ADFS-SAML-Konfiguration (für Enterprise) auf.
Schritt 1: Canva zu ADFS hinzufügen
- Melde dich bei deinem ADFS-Server an. Wenn du Hilfe bei der Bereitstellung von ADFS benötigst, lies diesen Leitfaden.
- Öffne die ADFS-Verwaltungskonsole und wähle Vertrauensstellungen > Vertrauensstellungen der vertrauenden Seite.
- Klicke im Menü „Aktionen“ auf Vertrauensstellung der vertrauenden Seite hinzufügen. Dadurch wird ein Assistent geöffnet, der dich durch den Vorgang führt.
- Wähle im Schritt Datenquelle auswählen die Option Daten über die vertrauende Seite manuell eingeben.
- Gib im Schritt Anzeigename festlegen „Canva“ ein.
- Wähle im Schritt Profilauswahl wählen die Option AD FS Profil.
- Behalte im Schritt Zertifikat konfigurieren die Standardwerte für die Zertifikatseinstellungen bei.
- Wähle im Schritt URL konfigurieren die Option Unterstützung für SAML 2.0 WebSSO-Protokoll aktivieren und gib den SAML-Service-Endpunkt von Canva ein: „https://www.canva.com/login/saml“.
- Gib im Schritt Identifikatoren konfigurieren „https://www.canva.com“ ein und klicke auf Hinzufügen.
- Im nächsten Schritt kannst du optional eine mehrstufige Authentifizierung hinzufügen.
- Wähle im Schritt Regeln zur Issuer-Autorisierung festlegen die Option Allen Benutzern den Zugriff auf diese vertrauenswürdige Partei erlauben. Klicke auf Weiter und überprüfe deine Einstellungen.
- Vergewissere dich auf dem letzten Bildschirm, dass die Option Den Dialog „Anspruchsregeln bearbeiten“ für Vertrauensstellung der vertrauenden Seite öffnen, wenn der Assistent beendet wird aktiviert ist. Klicke auf Schließen.
Schritt 2: Regeln oder Assertion-Anforderungen erstellen
Nachdem du Canva zu ADFS hinzugefügt hast, öffnet sich der Editor für Anforderungsregeln, über den du Regeln oder Assertion-Anforderungen erstellen kannst.
Du benötigst zwei Regeln: eine für Canva-Attribute und eine für NameID. Canva erhält nur die Attribute und Werte der ausgehenden Regelart, sodass die Liste der Attribute anders aussehen könnte.
- Klicke auf Regel hinzufügen.
2. Erstelle eine Regel, um LDAP-Attribute als Anforderung zu versenden. Füge ausgehende Anspruchsarten für E-Mail, Vorname und Nachname hinzu (Hinweis: bei ausgehenden Anspruchsarten bitte Groß-/Kleinschreibung beachten).
3. Erstelle eine weitere Regel, um einen eingehenden Anspruch umzuwandeln. Öffne die erforderliche Anspruchsregel NameID und ändere das Format der ausgehenden NameID in Persistent Identifier. Klicke zum Speichern auf Fertigstellen.
Schritt 3: Rollenattribute zuordnen
In diesem Schritt erfahren wir, welche Benutzer Lernende und welche Lehrkräfte oder Mitarbeitende sind. Hierfür gibt es zwei Möglichkeiten.
Option 1: E-Mail-Domain
Canva kann die Rollen für Lernende und Lehrkräfte auf der Grundlage gängiger E-Mail-Muster zuweisen. Zum Beispiel:
- Lernende auf einer E-Mail-Domain, Mitarbeitende auf einer anderen
- Lernende haben am Anfang eine Nummer, Mitarbeitende nicht
Wenn du möchtest, dass wir dies für dein Konto aktivieren, schließe den Vorgang der SSO-Einrichtung ab und kontaktiere unser Support-Team, um die domainbasierte Rollenzuordnung zu aktivieren.
Option 2: Gruppenmitgliedschaft
Wenn es kein Muster für die E-Mail-Adressen gibt, kann Canva eine Analyse durchführen, um Rollen zuzuweisen. Folge diesen Schritten:
- Erstelle eine Regel, um eine Gruppenmitgliedschaft als Anspruch zu senden. Du musst das Wort „Mitarbeiter“ für jeden Benutzer senden, der ein Mitarbeiter ist. Nenne diese Regel Temporär.
- Sieh dir die Regelformulierung in Schritt 1 an und kopiere sie.
- Erstelle eine neue Regel und wähle Ansprüche mit einer benutzerdefinierten Regel senden.
- Klicke auf Weiter.
- Nenne die Regel Rolle und füge dann die Regelformulierung aus Schritt 2 ein.
- Löschen Sie "http://schemas.microsoft.com/ws/2008/06/identity/claims/".
- Lösche deine temporäre Regel.
Schritt 4: Dienstplandaten an Canva senden
Dieser Schritt richtet sich nur an Canva Education -Konten mit Einrichtung für mehrere Schulen. Wenn du nur eine Schule einrichten möchtest, fahre mit Schritt 5 fort.
Bei Bezirken mit mehreren Schulen musst du die Dienstplandaten an Canva übermitteln, um uns bei der Identifizierung der Schule zu unterstützen, der ein Benutzer zugewiesen werden soll.
Hierfür gibt es verschiedene Möglichkeiten. Wähle eine der folgenden Optionen, die deinen Anforderungen am besten entspricht.
Option 1: ClassLink Roster Server
Wenn du Classlink nutzt, kannst du uns deine Dienstplandaten über RosterSync schicken. Unter OneRoster Provisioning erfährst du, wie du vorgehst.
Option 2: Das Attribut „TeamId“
Hierfür gibt es verschiedene Möglichkeiten.
Wenn du dich für diese Methode entscheidest, ist es wichtig, dass du einen einheitlichen und eindeutigen Attributwert sendest. Jede Schule muss einen eindeutigen Wert für „TeamId“ haben. Alle Benutzer in der Schule müssen denselben Wert für „TeamId“ haben, ohne Abweichungen.
Ein Attribut verwenden
Wenn du in deiner SAML-App ein Attribut mit dem Schulnamen, der Schul-ID oder einer anderen eindeutigen Kennung für die Schule hast, kannst du dieses als „TeamId“-Attribut verwenden, um Informationen darüber zu senden, zu welcher Schule die einzelnen Benutzer gehören.
Erstelle einen Anspruch in deiner SAML-App, der dieses Attribut sendet, und nenne den Anspruch „TeamId“.
Anschließend teilst du eine CSV-Datei mit Canva, die den Namen jeder Schule und den entsprechenden „TeamId“-Wert enthält, der über den Anspruch gesendet wird.
Einen Gruppenanspruch oder einen benutzerdefinierten Anspruch verwenden
Du kannst auch einen Gruppenanspruch in deiner SAML-App erstellen, der den Gruppennamen als Anspruchswert sendet. Damit das funktioniert, musst du für jede Schule eine eigene Gruppe in deiner SAML-App haben. Diese Gruppe muss alle Benutzer der Schule (Lernende und Mitarbeitende) enthalten. Diese Schulgruppen müssen die einzigen Gruppen sein, die im Rahmen des Anspruchs gesendet werden.
Nenne den Anspruch „TeamId“ und übermittle Canva eine CSV-Datei mit den Namen der einzelnen Schulen und dem entsprechenden „TeamId“-Wert, der über den Anspruch gesendet wird.
Schritt 5: SAML-SSO in Canva einrichten
- Melde dich in deinem Canva-Konto an.
- Gehe auf der Startseite zu deinem Profil-Avatar und wähle dann Einstellungen aus.
- Klicke im Seitenmenü auf SSO und Bereitstellung.
- Klicke unter Single Sign-on (SSO) auf Verwalten und dann auf IdP-Metadaten bearbeiten.
- Gib die SAML 2.0-Endpunkt-URL (auch SAML 2.0/W-Federation-URL genannt) in das Feld SSO oder Login-URL ein.
- Gib den Identity Provider-Aussteller in das Feld Entity-ID oder Issuer-URL ein.
- Füge den gesamten Inhalt des heruntergeladenen Zertifikats (Beispielzertifikat) in das Feld X.509 Öffentliches Zertifikat ein.
- Klicke auf Speichern und dann auf Weiter.
Nimm keine Änderungen im Abschnitt Domain-Verifizierung vor. Wir kümmern uns um die Bestätigung der Domain für dein Team.
Schritt 6: Die SSO-Anmeldung testen
Es gibt zwei einfache Möglichkeiten, dein Setup zu testen:
Option 1: Verwenden Sie die Schaltfläche SSO testen
- Gehe zu deinem Profil-Avatar und dann zu Einstellungen.
- Wähle im Seitenmenü SSO und Bereitstellung aus.
- Wähle unter Single Sign-on (SSO) die Option Verwalten und dann SSO testen aus.
Option 2: Abmelden und SSO-Login testen
- Gehen Sie zu SSO und Bereitstellung
- Wähle Single Sign-on (SSO) aus, dann Verwalten und dann SSO-Einstellungen konfigurieren.
- Stellen Sie die Option SSO-Einstellungen auf Optional für alle ein.
- Melde dich von deinem Canva-Konto ab.
- Wähle auf der Anmeldeseite die Option Mit E-Mail-Adresse fortfahren und dann Mit SSO anmelden aus.
Verwende zum Testen unbedingt ein Konto für Lernende und ein Konto für Lehrkräfte. Die SSO-Konfiguration war erfolgreich wenn:
- Sie haben sich als Lehrer angemeldet und können die Seite Personen sehen.
- Sie haben sich als Student angemeldet und können die Seite Personen nicht sehen.
Schritt 7: Zugangsdatenkontrolle einrichten
Hier legst du fest, wie sich Mitglieder anmelden sollen. Wir empfehlen, SSO für alle in deiner Domain zu verlangen.
- Gehe auf der Startseite zu deinem Profil-Avatar und wähle dann Einstellungen aus.
- Wähle im Seitenmenü SSO und Bereitstellung aus.
- Wähle Single Sign-on (SSO) aus, dann Verwalten und dann SSO-Einstellungen konfigurieren.
- Stellen Sie die SSO-Einstellungen auf Erforderlich für alle (Domain-Erfassung).
- Wähle Verbindung speichern aus.
Bei Problemen mit der SSO-Einrichtung lies dir den Artikel SSO-Fehler beheben durch.
War das hilfreich?
Hilfreich
Nicht hilfreich