Azure AD/Entra ID-SAML-Konfiguration (für Education)
Richte mit Azure Active Directory (AD)/Entra ID von Microsoft den Single Sign-On (SSO) für dein Team ein.
Dieser Leitfaden richtet sich an Administratoren und Eigentümer von Canva Education, die die SSO-Einstellungen ihrer Schule oder ihres Bezirks verwalten. Öffne für Canva Enterprise die Azure AD/ Entra ID-SAML-Konfiguration (für Enterprise).
Schritt 1: Canva zu Azure AD/Entra ID hinzufügen
- Rufe in deinem Azure AD- oder Entra ID-Administratorkonto im Portalmenü Microsoft Entra ID auf.
- Wähle unter Verwalten die Option Unternehmensanwendungen aus.
- Klicke auf Neue Anwendung.
- Gib in der Suchleiste Canva ein und wähle es dann aus der Ergebnisliste aus.
5. Klicke auf Create (Erstellen), um die Anwendung hinzuzufügen.
6. Wähle Single Sign-On einrichten.
7. Akzeptiere und speichere die SSO-Einstellungen. Die Felder Bezeichner und Antwort-URL werden von der App vorausgefüllt und müssen nicht geändert werden.
8. Optional: Im Abschnitt Attribute und Ansprüche können die Anspruchsnamen wie folgt geändert werden, um die Verständlichkeit zu verbessern.
9. Achte darauf, dass deine Attribute so konfiguriert sind, dass sie genau den untenstehenden „Claim-Namen“ entsprechen. Beachten Sie, dass einzelne Schulen und Bildungseinrichtungen ohne gemeinsame Teams das TeamID-Attribut nicht benötigen.
- Einzelne Schule
- Setups mit mehreren Schulen ohne gemeinsame Teams
10. Klicke im Bereich SAML-Signaturzertifikat auf Bearbeiten und wähle Base64-Zertifikat herunterladen aus. Du musst den Zertifikatstext später in Canva kopieren und einfügen.
11. Kopiere die folgenden Details im Bereich Canva einrichten . Du benötigst sie, um die Canva-Einrichtung abzuschließen.
- Anmelde-URL
- Azure AD/Entra ID-Bezeichner
Schritt 2: Benutzerzugang einrichten
- Öffne in Azure AD/ Entra ID die Seite Eigenschaften.
- Richte den Benutzerzugang zu Canva ein. Wähle eine der folgenden Methoden:
- Wenn alle Benutzer Zugang zu Canva haben sollen, setze das Feld Benutzerzuweisung erforderlich auf Nein.
- Wenn nur bestimmte Benutzer Zugang zu Canva haben sollen, gehe zu Benutzer und Gruppen und füge die Benutzer und Gruppen hinzu, die Zugang zu Canva haben sollen.
Schritt 3: Rollenattribute zuordnen
In diesem Schritt erfahren wir, welche Benutzer Lernende und welche Lehrkräfte oder Mitarbeitende sind. Hierfür gibt es zwei Möglichkeiten.
Option 1: E-Mail-Domain
Wenn eine Rolle durch die Domain in der E-Mail-Adresse unterscheidbar ist, kannst du eine Regel einrichten, die das Rollenattribut „Lehrkraft“ durchlässt, wenn deren Adresse @district.org (im Gegensatz zu @students.district.org) lautet.
Der Name deines Anspruchs in diesem Schritt muss Rolle lauten und das Namensfeld muss leer sein.
Option 2: Gruppenmitgliedschaft
Wenn Rollen durch die Gruppenzugehörigkeit unterscheidbar sind, kannst du eine Regel einrichten, die das Rollenattribut „Lehrkraft“ für Nutzer verfügbar macht, die Mitglieder von Mitarbeitergruppen in Azure/Entra ID sind. Erstelle dazu im Bereich Attribute und Ansprüche einen neuen Anspruch
Der Name deines Anspruchs in diesem Schritt muss Rolle lauten und das Namensfeld muss leer sein.
Weitere Informationen findest du im Microsoft-Artikel Anpassen von Ansprüchen im SAML-Token für Unternehmensanwendungen.
Schritt 4: Dienstplandaten an Canva senden
Dieser Schritt richtet sich nur an Canva Education -Konten mit Einrichtung für mehrere Schulen. Wenn du nur eine Schule einrichten möchtest, fahre mit Schritt 5 fort.
Bei Bezirken mit mehreren Schulen musst du die Dienstplandaten an Canva übermitteln, um uns bei der Identifizierung der Schule zu unterstützen, der ein Benutzer zugewiesen werden soll.
Hierfür gibt es verschiedene Möglichkeiten. Wähle eine der folgenden Optionen, die deinen Anforderungen am besten entspricht:
Option 1: ClassLink Roster Server
Wenn du Classlink nutzt, kannst du uns deine Dienstplandaten über RosterSync schicken. Unter OneRoster Provisioning erfährst du, wie du vorgehst.
Option 2: Das Attribut „TeamId“
Hierfür gibt es verschiedene Möglichkeiten:
Wenn du dich für diese Methode entscheidest, ist es wichtig, dass du einen einheitlichen und eindeutigen Attributwert sendest. Jede Schule muss einen eindeutigen Wert für „TeamId“ haben. Alle Benutzer in der Schule müssen denselben Wert für „TeamId“ haben, ohne Abweichungen.
Ein Attribut verwenden
Wenn du in deiner SAML-App ein Attribut mit dem Schulnamen, der Schul-ID oder einer anderen eindeutigen Kennung für die Schule hast, kannst du dieses als „TeamId“-Attribut verwenden, um Informationen darüber zu senden, zu welcher Schule die einzelnen Benutzer gehören.
- Wähle in der Canva App in Azure/Entra ID Single Sign-on aus.
- Öffne Attribute und Ansprüche.
- Erstelle einen Anspruch und nenne ihn TeamId.
- Wähle als Quellattribut das Attribut aus, das die eindeutige Kennung der Schule übermittelt.
Anschließend teilst du eine CSV-Datei mit Canva, die den Namen jeder Schule und den entsprechenden „TeamId“-Wert enthält, der über den Anspruch gesendet wird.
Einen neuen Anspruch mit Anspruchsbedingungen hinzufügen
Du kannst auch einen neuen Anspruch erstellen und Anspruchsbedingungen verwenden, um „TeamId“-Attributwerte basierend auf Gruppen- oder anderen Benutzerattributen zu senden.
Du kannst manuell eine Reihe von Bedingungen erstellen, die deiner SAML-App mitteilen, welchen Attributwert sie für jeden Benutzer senden soll, je nachdem, zu welcher Gruppe die Person gehört.
Wenn zum Beispiel Lernende der Harmony Grundschule in der Gruppe „Harmony Lernende“ und Mitarbeitende in der Gruppe „Harmony Lehrkräfte“ sind, kannst du über Anspruchsbedingungen deine SAML-App anweisen, „Harmony“ als „TeamId“ für beide Gruppen zu senden.
- Wähle in der Canva App in Azure/Entra ID Single Sign-on aus.
- Öffne Attribute und Ansprüche.
- Erstelle einen Anspruch und nenne ihn TeamId.
- Wähle Anspruchsbedingungen aus.
- Wähle für jede Gruppe, aus der eine Schule besteht, Mitglieder als Nutzertyp und dann die Gruppen aus.
- Wähle Attribut aus und gib dann den Wert ein, der die eindeutige Kennung für die Schule sein soll.
Anschließend teilst du eine CSV-Datei mit Canva, die den Namen jeder Schule und den entsprechenden „TeamId“-Wert enthält, der über den Anspruch gesendet wird.
Einen Gruppenanspruch oder einen benutzerdefinierten Anspruch verwenden
Du kannst auch einen Gruppenanspruch in deiner SAML-App erstellen, der den Gruppennamen als Anspruchswert sendet. Damit das funktioniert, musst du für jede Schule eine eigene Gruppe in deiner SAML-App haben. Diese Gruppe muss alle Benutzer der Schule (Lernende und Mitarbeitende) enthalten. Diese Schulgruppen müssen die einzigen Gruppen sein, die im Rahmen des Anspruchs gesendet werden.
- wähle in der Canva App in Azure/ Entra ID Single Sign-on aus.
- Öffne Attribute und Ansprüche.
- Erstelle einen Gruppenanspruch und nenne ihn TeamId.
- Befolgen Sie die Anweisungen zum Konfigurieren von Gruppenansprüchen für Anwendungen über Azure Active Directory.
Anschließend teilst du eine CSV-Datei mit Canva, die den Namen jeder Schule und den entsprechenden „TeamId“-Wert enthält, der über den Anspruch gesendet wird.
Schritt 5: SAML-SSO in Canva einrichten
- Melde dich in deinem Canva-Konto an.
- Rufe deinen Profil-Avatar auf und wähle dann Einstellungen.
- Wähle im Seitenmenü SSO und Bereitstellung aus.
- Wähle Single Sign-on (SSO), dann Verwalten und dann IdP-Metadaten bearbeiten aus.
- Füge deine Anmelde-URL in das Feld SSO oder Anmelde-URL ein.
- Füge den Azure AD/ Entra ID-Bezeichner in das Feld Entity-ID oder Aussteller-URL ein.
- Füge den gesamten Inhalt des SAML-Signaturzertifikats - Base64-codiert - in das öffentliche X.509-Zertifikatsfeld ein.
- Klicke auf Speichern und dann auf Weiter.
Nimm keine Änderungen im Abschnitt Domain-Verifizierung vor. Wir kümmern uns um die Bestätigung der Domain für dein Team.
Schritt 6: Die SSO-Anmeldung testen
Es gibt zwei einfache Möglichkeiten, dein Setup zu testen:
Option 1: Verwenden Sie die Schaltfläche SSO testen
- Gehe zu deinem Profil-Avatar und dann zu Einstellungen.
- Wähle im Seitenmenü SSO und Bereitstellung aus.
- Wähle unter Single Sign-on (SSO) die Option Verwalten und dann SSO testen aus.
Option 2: Abmelden und SSO-Login testen
- Gehen Sie zu SSO und Bereitstellung.
- Wähle Single Sign-on (SSO) aus, dann Verwalten und dann SSO-Einstellungen konfigurieren.
- Stellen Sie die Option SSO-Einstellungen auf Optional für alle ein.
- Melde dich von deinem Canva-Konto ab.
- Wähle auf der Anmeldeseite die Option Mit E-Mail-Adresse fortfahren und dann Mit SSO anmelden aus.
Verwende zum Testen unbedingt ein Konto für Lernende und ein Konto für Lehrkräfte. Die SSO-Konfiguration war erfolgreich wenn:
- Sie haben sich als Lehrer angemeldet und können die Seite Personen sehen.
- Sie haben sich als Student angemeldet und können die Seite Personen nicht sehen.
Schritt 7: Zugangsdatenkontrolle einrichten
Hier legst du fest, wie sich Mitglieder anmelden sollen. Wir empfehlen, SSO für alle in deiner Domain zu verlangen.
- Gehe auf der Startseite zu deinem Profil-Avatar und wähle dann Einstellungen aus.
- Wähle im Seitenmenü SSO und Bereitstellung aus.
- Wähle Single Sign-on (SSO) aus, dann Verwalten und dann SSO-Einstellungen konfigurieren.
- Stellen Sie die SSO-Einstellungen auf Erforderlich für alle (Domain-Erfassung)
- Klicke auf Verbindung speichern.
Bei Problemen mit der SSO-Einrichtung lies dir den Artikel SSO-Fehler beheben durch.
War das hilfreich?
Hilfreich
Nicht hilfreich