Canva Startseite
Hilfe

GSuite (Google) SAML-Konfiguration (For Education)


Dieser Artikel wurde vom Computer übersetzt. Wenn du Fehler findest, informiere uns bitte.

Richte Single Sign-on (SSO) für dein Schulsystem mit GSuite (Google) ein.

Dieser Leitfaden richtet sich an Administratoren und Eigentümer von Canva Education, die die SSO-Einstellungen ihrer Schule oder ihres Bezirks verwalten. Gehe für Canva Enterprise zu Google SAML-Konfiguration (für Enterprise).

Schritt 1: Canva zu GSuite (Google) hinzufügen

  1. Klicke in der Google Admin-Konsole auf Apps > Web and mobile apps.
  2. Klicke auf Add App und danach auf Search for Apps.
  3. Gib Canva in das Suchfeld ein. Wähle den Eintrag Canva Web (SAML).
  4. Kopiere oder notiere dir auf der Seite mit Details zum Google-Identitätsanbieter die SSO-URL und die Entitäts-ID. Diese Informationen brauchst du später. Vergewissere dich, dass das Kontrollkästchen Signed Response aktiviert ist.
  5. Lade auf dieser Seite das Zertifikat herunter und klicke auf Continue.
  6. Im Fenster Service Provider Details kannst du die meisten Standardeinstellungen übernehmen. Mehr dazu weiter unten. Klicke auf Continue.
  7. Vergewissere dich, dass die Felder im Bereich Attributes wie folgt aussehen, und klicke auf Finish.

Name-ID für Details zum Dienstanbieter: Wir empfehlen ein benutzerdefiniertes Attribut und eine eindeutige ID, die keine E-Mail-Adresse ist. Wenn du keine solche ID hast, kannst du die primäre E-Mail-Adresse verwenden. Allerdings ist es dann für Canva schwieriger, geänderte E-Mail-Adressen deiner Benutzer oder eine geänderte E-Mail-Domain deiner Organisation automatisch zu aktualisieren.

Um Probleme zu vermeiden, solltest du für die Name-ID weder den Vor- noch den Nachnamen verwenden.

Schritt 2: Rollenattribute zuordnen

In diesem Schritt erfahren wir, welche Benutzer Lernende und welche Lehrkräfte oder Mitarbeitende sind. Hierfür gibt es verschiedene Möglichkeiten.

Option 1: E-Mail-Domain

Canva kann die Rollen für Lernende und Lehrkräfte auf der Grundlage gängiger E-Mail-Muster zuweisen. Zum Beispiel:

  • Lernende auf einer E-Mail-Domain, Mitarbeitende auf einer anderen
  • Lernende haben am Anfang eine Nummer, Mitarbeitende nicht

Wenn du möchtest, dass wir dies für dein Konto aktivieren, schließe den Vorgang der SSO-Einrichtung ab und kontaktiere unser Support-Team, um die domainbasierte Rollenzuordnung zu aktivieren.

Option 2: SIS oder Active Directory

Wenn du Google Admin mit Daten aus einer anderen Quelle füllst, kannst du diese Quelle so einstellen, dass sie die Daten in der von dir benötigten Form an Google sendet.

Erstelle in der Quelldatenbank (Active Directory oder SIS) eine Zuordnung, die das Wort „Mitarbeitende“ als Wert für „Kostenstelle“ für Lehrkräfte oder Mitarbeitende an Google sendet. Der Wert für Lernende kann leer oder „Lernende“ sein.

Wir empfehlen die Verwendung des Attributs „Kostenstelle“ im Google Admin-Benutzerprofil, weil es im SAML-Vorgang verfügbar ist, aber von den Bezirken in der Regel nicht genutzt wird.

Option 3: Massenaktualisierung

Wenn du Google Admin manuell, per CSV-Import oder mit einem externen Tool (oder einem Skripting Tool wie GAM oder Gopher) befüllst, kannst du dieselben Vorgänge verwenden, um ein Rollenattribut zu befüllen.

Gib in Google das Wort „Mitarbeitende“ als Wert für „Kostenstelle“ für Lehrkräfte oder Mitarbeitende ein. Der Wert für Lernende kann leer oder „Lernende“ sein.

Wir empfehlen die Verwendung des Attributs „Kostenstelle“ im Google Admin-Benutzerprofil, weil es im SAML-Vorgang verfügbar ist, aber von den Bezirken in der Regel nicht genutzt wird.

Bei kleinen Schulen kannst du diesen Schritt überspringen. Allen Benutzern wird dann die Rolle „Lernende“ in Canva zugewiesen. Die Rollen der Lehrkräfte müssen dann auf der Seite Mitglieder manuell geändert werden.

Schritt 3: Dienstplandaten an Canva senden

Dieser Schritt richtet sich nur an Canva Education -Konten mit Einrichtung für mehrere Schulen. Wenn du nur eine Schule einrichten möchtest, fahre mit Schritt 4 fort.

Bei Bezirken mit mehreren Schulen musst du die Dienstplandaten an Canva übermitteln, um uns bei der Identifizierung der Schule zu unterstützen, der ein Benutzer zugewiesen werden soll. Hierfür gibt es verschiedene Möglichkeiten.

Wenn du Classlink nutzt, kannst du uns deine Dienstplandaten über RosterSync schicken. Unter OneRoster Provisioning erfährst du, wie du vorgehst.

Option 2: Das Attribut „TeamId“

Hierfür gibt es verschiedene Möglichkeiten.

Wenn du dich für diese Methode entscheidest, ist es wichtig, dass du einen einheitlichen und eindeutigen Attributwert sendest. Jede Schule muss einen eindeutigen Wert für „TeamId“ haben. Alle Benutzer in der Schule müssen denselben Wert für „TeamId“ haben, ohne Abweichungen.

Ein Attribut verwenden

Wenn du in deiner SAML-App ein Attribut mit dem Schulnamen, der Schul-ID oder einer anderen eindeutigen Kennung für die Schule hast, kannst du dieses als „TeamId“-Attribut verwenden, um Informationen darüber zu senden, zu welcher Schule die einzelnen Benutzer gehören.

  1. In der Canva App in Google Workspace gehe zu SAML-Attribut-Zuordnung.
  2. Wähle Neue Zuordnung hinzufügen aus.
  3. Wähle unter Google Verzeichnisattribut das Attribut aus, das die eindeutige Kennung der Schule enthält.
  4. Gib TeamId als Attribut der App ein.

Anschließend teilst du eine CSV-Datei mit Canva, die den Namen jeder Schule und den entsprechenden „TeamId“-Wert enthält, der über den Anspruch gesendet wird.

Einen Gruppenanspruch oder einen benutzerdefinierten Anspruch verwenden

Du kannst auch einen Gruppenanspruch in deiner SAML-App erstellen, der den Gruppennamen als Anspruchswert sendet. Damit das funktioniert, musst du für jede Schule eine eigene Gruppe in deiner SAML-App haben. Diese Gruppe muss alle Benutzer der Schule (Lernende und Mitarbeitende) enthalten. Diese Schulgruppen müssen die einzigen Gruppen sein, die im Rahmen des Anspruchs gesendet werden.

  1. In der Canva App in Google Workspace gehe zu SAML-Attribut-Zuordnung.
  2. Gehe zum Abschnitt Gruppenmitgliedschaft.
  3. Gib unter Google Gruppen die Namen der einzelnen Schulgruppen ein. Jede Schule darf nur eine Gruppe haben.
  4. Gib TeamId als Attribut der App ein.

Sende anschließend eine CSV-Datei an Canva, die den Namen jeder Schule und den genauen Namen der Google Gruppe für jede Schule enthält.

Dynamische Gruppen erstellen

Für diese Option musst du eines der folgenden Abonnements aktiv haben: Google Workspace Enterprise Standard, Enterprise Plus, Enterprise for Education oder Cloud Identity.

Du kannst Organisationseinheiten verwenden, um eine dynamische Gruppe für jede Schule in deiner Organisation zusammenzustellen. Dynamische Gruppen können sich aus mehreren Organisationseinheiten zusammensetzen.

  1. Erstelle für jede Schule eine dynamische Gruppe. Gehe zu Verzeichnis > Gruppen.
  2. Wähle Dynamische Gruppen erstellen.
  3. Wähle in der Filterlogik ODER aus, wenn die Gruppe mehrere Organisationseinheiten enthält.
  4. Richte den Filter mit den unten stehenden Angaben ein. Wenn Lernende und Lehrkräfte in verschiedenen Organisationseinheiten sind, brauchst du zwei Bedingungen (siehe unten).
  5. Aktiviere das Kontrollkästchen für Gesperrte Benutzer ausschließen.
  6. Klicke auf Vorschau, um die E-Mail-Adressen zu bestätigen. Klicke dann auf Dynamische Gruppe erstellen.
  7. Gib die folgenden Details ein:
    • Gruppenname - Das ist der Name, der an Canva übermittelt wird
    • E-Mail-Adresse der Gruppe - Sollte mit dem Gruppennamen identisch sein
  8. Wähle Speichern aus.

Schritt 4: SAML-SSO in Canva einrichten

  1. Melde dich in deinem Canva-Konto an.
  2. Klicke auf der Startseite auf dein Kontoprofil, um das Menü zu öffnen.
  3. Wählen Sie
    Einstellungen.
  4. Wähle im Seitenmenü die Registerkarte
    SSO und Provisionierung aus.
  5. Klicken Sie unter Single Sign-on (SSO) auf Verwalten > IdP-Metadaten bearbeiten.
  6. Gib die folgenden Angaben von GSuite (Google) ein:
    1. SSO oder Login-URL: Fügen Sie Ihre SSO-URL ein.
    2. Entity-ID oder Issuer-URL: Fügen Sie Ihre Entity-ID ein.
    3. X.509 Öffentliches Zertifikat: Füge den gesamten Inhalt deines Zertifikats ein.
  7. Klicke auf Speichern und dann auf Weiter.

Nimm keine Änderungen im Abschnitt Domain-Verifizierung vor. Wir kümmern uns um die Bestätigung der Domain für dein Team.

Schritt 5: Canva in Google Workspace aktivieren

  1. Melde dich bei deiner Admin-Konsole an.
  2. Gehe zu Apps > Web und mobile Apps.
  3. Wähle die Canva-App aus.
  4. Gehe zu Einstellungen > Benutzerzugang.
  5. Um Canva für alle in deinem Bezirk zu aktivieren, wähle Für alle eingeschaltet und klicke dann auf Speichern.
  6. Um Canva für eine Organisationseinheit zu aktivieren, wähle die Organisationseinheit aus und wähle dann An.

Mehr zu Organisationseinheiten und Gruppeneinstellungen.

Schritt 6: Die SSO-Anmeldung testen

Es gibt zwei einfache Möglichkeiten, dein SSO-Setup zu testen:

Option 1: Verwenden Sie die Schaltfläche SSO testen

Wenn Sie sich noch auf der Seite SSO einrichten befinden, scrollen Sie zum Abschnitt SSO-Verbindung testen und klicken Sie auf SSO testen. Wenn du stattdessen von der Canva-Startseite aus startest:

  1. Klicke auf der Startseite auf dein Kontoprofil, um das Menü zu öffnen.
  2. Wähle
    Einstellungen aus.
  3. Klicke im Seitenmenü auf die Registerkarte
    SSO und Bereitstellung.
  4. Unter Single Sign-on (SSO) > Verwalten > SSO testen.

So kannst du schnell überprüfen, ob alles funktioniert, ohne dich abzumelden.

Option 2: Abmelden und wieder anmelden mit SSO

  1. Bevor Sie sich abmelden, gehen Sie zur Registerkarte
    SSO und Bereitstellung.
  2. Klicke auf Single Sign-on (SSO) > Verwalten > SSO-Einstellungen konfigurieren.
  3. Legen Sie die Anmeldeoption für alle auf Optional fest.
  4. Melde dich von deinem Canva-Konto ab.
  5. Klicke auf der Anmeldeseite auf Mit E-Mail-Adresse fortfahren und wähle dann Mit SSO anmelden aus.

Verwende zum Testen unbedingt ein Konto für Lernende und ein Konto für Lehrkräfte. Die SSO-Konfiguration war erfolgreich wenn:

  • Sie haben sich als Lehrer angemeldet und können die Seite Personen sehen.
  • Sie haben sich als Student angemeldet und können die Seite Personen nicht sehen.

Schritt 7: Zugangsdatenkontrolle einrichten

Hier legst du fest, wie sich Mitglieder anmelden sollen. Wir empfehlen, SSO für alle in deiner Domain zu verlangen.

  1. Klicke auf der Startseite auf dein Kontoprofil, um das Menü zu öffnen.
  2. Wählen Sie Einstellungen.
  3. Klicke auf Single Sign-on (SSO) > Verwalten > SSO-Einstellungen konfigurieren.
  4. Wählen Sie Erforderlich für alle (Domain-Erfassung).
  5. Klicke auf Änderungen speichern.

Bei Problemen mit der SSO-Einrichtung lies dir den Artikel SSO-Fehler beheben durch.

War das hilfreich?

Hilfreich

Nicht hilfreich

Auch angesehen wurde