RapidIdentity SAML-Konfiguration
Richte Single Sign-on (SSO) für dein Unternehmen mit RapidIdentity ein.
Wer kann diese Funktion verwenden?
Diese Funktion steht Canva Education zur Verfügung. Allerdings können nur Teamadministratoren und -eigentümer die SSO-Einstellungen ihres Teams oder Bezirks konfigurieren und ändern.
Schritt 1: Canva zu RapidIdentity hinzufügen
Verwende die folgenden Informationen von Canva, um deinen Identitätsanbieter zu konfigurieren.
- ACS-URL/Antwort-URL: https://www.canva.com/login/saml
- Entitäts-ID/-Identifikator: https://www.canva.com
- SAML-Attribute: NameID, E-Mail, Vorname, Nachname
- Metadatentext
- Canva-Logo
Deine SAML-Assertion muss eine Signatur enthalten. Überprüfe dazu deine Einstellungen.
Wir empfehlen außerdem, die folgenden Einstellungen zu verwenden.
- Include SAML2 Attribute Statement: Wahr
- Sign SAML2 SSO Response: Niemals
- Sign SAML2 SSO Assertions: Bedingt
- Encrypt SAML2 SSO Assertions: Niemals
- Encrypt SAML2 SSO Name Ids: Niemals
- Signatur-Algorithmus: RSA SHA-256
Schritt 2: Dienstplandaten an Canva senden
Dieser Schritt richtet sich nur an Canva Education -Konten mit Einrichtung für mehrere Schulen. Wenn du nur eine Schule einrichten möchtest, fahre mit Schritt 3 fort.
Bei Bezirken mit mehreren Schulen musst du die Dienstplandaten an Canva übermitteln, um uns bei der Identifizierung der Schule zu unterstützen, der ein Benutzer zugewiesen werden soll.
Hierfür gibt es verschiedene Möglichkeiten. Wähle eine der folgenden Optionen, die deinen Anforderungen am besten entspricht.
Option 1: ClassLink Roster Server
Wenn du Classlink nutzt, kannst du uns deine Dienstplandaten über RosterSync schicken. Unter OneRoster Provisioning erfährst du, wie du vorgehst.
Option 2: Das Attribut „TeamId“
Hierfür gibt es verschiedene Möglichkeiten.
Wenn du dich für diese Methode entscheidest, ist es wichtig, dass du einen einheitlichen und eindeutigen Attributwert sendest. Jede Schule muss einen eindeutigen Wert für „TeamId“ haben. Alle Benutzer in der Schule müssen denselben Wert für „TeamId“ haben, ohne Abweichungen.
Ein Attribut verwenden
Wenn du in deiner SAML-App ein Attribut mit dem Schulnamen, der Schul-ID oder einer anderen eindeutigen Kennung für die Schule hast, kannst du dieses als „TeamId“-Attribut verwenden, um Informationen darüber zu senden, zu welcher Schule die einzelnen Benutzer gehören.
Erstelle einen Anspruch in deiner SAML-App, der dieses Attribut sendet, und nenne den Anspruch „TeamId“.
Anschließend teilst du eine CSV-Datei mit Canva, die den Namen jeder Schule und den entsprechenden „TeamId“-Wert enthält, der über den Anspruch gesendet wird.
Einen neuen Anspruch mit Anspruchsbedingungen hinzufügen
Du kannst auch einen neuen Anspruch erstellen und Anspruchsbedingungen verwenden, um „TeamId“-Attributwerte basierend auf Gruppen- oder anderen Benutzerattributen zu senden.
Du kannst manuell eine Reihe von Bedingungen erstellen, die deiner SAML-App mitteilen, welchen Attributwert sie für jeden Benutzer senden soll, je nachdem, zu welcher Gruppe die Person gehört.
Wenn zum Beispiel Lernende der Harmony Grundschule in der Gruppe „Harmony Lernende“ und Mitarbeitende in der Gruppe „Harmony Lehrkräfte“ sind, kannst du über Anspruchsbedingungen deine SAML-App anweisen, „Harmony“ als „TeamId“ für beide Gruppen zu senden.
Nenne den Anspruch „TeamId“ und übermittle Canva eine CSV-Datei mit den Namen der einzelnen Schulen und dem entsprechenden „TeamId“-Wert, der über den Anspruch gesendet wird.
Einen Gruppenanspruch oder einen benutzerdefinierten Anspruch verwenden
Du kannst auch einen Gruppenanspruch in deiner SAML-App erstellen, der den Gruppennamen als Anspruchswert sendet. Damit das funktioniert, musst du für jede Schule eine eigene Gruppe in deiner SAML-App haben. Diese Gruppe muss alle Benutzer der Schule (Lernende und Mitarbeitende) enthalten. Diese Schulgruppen müssen die einzigen Gruppen sein, die im Rahmen des Anspruchs gesendet werden.
Nenne den Anspruch „TeamId“ und übermittle Canva eine CSV-Datei mit den Namen der einzelnen Schulen und dem entsprechenden „TeamId“-Wert, der über den Anspruch gesendet wird.
Schritt 3: Einrichten von SAML-SSO in Canva
- Melde dich in deinem Canva-Konto an.
- Wähle auf der Startseite dein Kontoprofil aus, um das Menü zu öffnen.
- Wähle Einstellungen.
- Klicke im Seitenmenü auf die Registerkarte SSO und Bereitstellung.
- Klicke auf Single Sign-on (SSO) > Verwalten > IdP-Metadaten bearbeiten.
- Gib die Daten deines Identitätsanbieters in die drei Felder ein:
- SSO oder Login-URL:
- Entity-ID oder Issuer-URL:
- X.509 Öffentliches Zertifikat:
6. Klicke auf Speichern und dann auf Weiter.
Nimm keine Änderungen im Abschnitt Domain-Verifizierung vor. Wir kümmern uns um die Bestätigung der Domain für dein Team.
Schritt 4: Die SSO-Anmeldung testen
Es gibt zwei einfache Möglichkeiten, dein SSO-Setup zu testen:
Option 1: Verwenden Sie die Schaltfläche SSO testen
Wenn du dich noch auf der Seite SSO einrichten befindest, scrolle zum Abschnitt SSO-Verbindung testen und klicke auf SSO testen. Wenn du stattdessen von der Canva-Startseite aus startest:
- Wähle auf der Startseite dein Kontoprofil aus, um das Menü zu öffnen.
- Wähle Einstellungen.
- Klicke im Seitenmenü auf die Registerkarte SSO und Bereitstellung.
- Unter Single Sign-on (SSO) > Verwalten > SSO testen.
So kannst du schnell überprüfen, ob alles funktioniert, ohne dich abzumelden.
Option 2: Abmelden und wieder anmelden mit SSO
- Bevor Sie sich abmelden, gehen Sie zur Registerkarte SSO und Bereitstellung.
- Klicke auf Single Sign-on (SSO) > Verwalten > SSO-Einstellungen konfigurieren.
- Legen Sie die Anmeldeoption für alle auf Optional fest.
- Melde dich von deinem Canva-Konto ab.
- Klicke auf der Anmeldeseite auf Mit E-Mail-Adresse fortfahren und wähle dann Mit SSO anmelden aus.
Verwende zum Testen unbedingt ein Konto für Lernende und ein Konto für Lehrkräfte. Die SSO-Konfiguration war erfolgreich wenn:
- Sie haben sich als Lehrer angemeldet und können die Seite Personen sehen.
- Sie haben sich als Student angemeldet und können die Seite Personen nicht sehen.
Schritt 5: Zugangsdatenkontrolle einrichten
Hier legst du fest, wie sich Mitglieder anmelden sollen. Wir empfehlen, SSO für alle in deiner Domain zu verlangen.
- Wähle auf der Startseite dein Kontoprofil aus, um das Menü zu öffnen.
- Wähle „Einstellungen“ > „SSO und Bereitstellung“ aus.
- Klicke auf Single Sign-on (SSO) > Verwalten > SSO-Einstellungen konfigurieren.
- Wählen Sie Erforderlich für alle (Domain-Erfassung).
- Klicke auf Änderungen speichern.
Bei Problemen mit der SSO-Einrichtung lies dir den Artikel SSO-Fehler beheben durch.
War das hilfreich?
Hilfreich
Nicht hilfreich