Single Sign-On (SSO) einrichten (For Education)
Vorstellung
Dieser Artikel richtet sich an Schul- oder Bezirks-IT-Administratoren und Canva Education-Besitzer, die Single Sign-On (SSO) einrichten müssen.
- Wenn Sie einen Enterprise-Plan haben, verwenden Sie SSO einrichten (Für Enterprise).
- Lehrkräfte und allgemeines Personal benötigen diesen Leitfaden nicht.
Was wird in diesem Artikel behandelt?
- Anforderungen und Voraussetzungen
- Schritt-für-Schritt-Einrichtung (7 Stufen)
- Test- und Fehlerbehebungstipps
Bevor du loslegst
Quick-Definitionen
- SAML 2.0: Ein Standard für sichere Logins zwischen Apps und Identitätssystemen.
- IdP (Identity Provider): Der Dienst, der Anmeldungen verwaltet (z. B. Azure, Google Workspace, ADFS).
- TXT-Eintrag: Eine kleine Textzeile, die du deinen Domain-Einstellungen hinzufügst, um zu beweisen, dass du sie besitzt.
- TeamId: Ein einzigartiger Wert, der Schulen, Standorte oder Gruppen innerhalb deiner Organisation identifiziert.
Anforderungen
- Ein Identitätsanbieter (Identity Provider, IdP), der SAML 2.0 unterstützt
- Zugriff (oder Unterstützung durch dein IT-Team), um einen TXT-Eintrag in den DNS-Einstellungen deiner Domain einzurichten.
- Ein Canva Education-Plan (Schulen & Bezirke, Campus oder Einzelschule)
Login-Domain hinzufügen oder verifizieren
Wenn du deine Domain hinzufügst und verifizierst, erfahren wir, wen wir als Mitglied deiner Organisation erachten sollen. Alle, die eine E-Mail-Adresse mit deinen verifizierten Domains verwenden, können sich dann über SAML SSO anmelden.
Du möchtest deine SSO-Domain ändern? Um doppelte Nutzerkonten zu vermeiden, kontaktiere unser Support-Team vor der Änderung der Domain.
Erinnerung: Wähle bei der Suche nach Canva Apps bei deinem Identitätsanbieter die mit SAML gekennzeichnete App aus. OIDC und andere App-Typen nicht derzeit unterstützt.
- Bei deinem Canva-Konto anmelden
- Klicke auf der Startseite auf dein Kontoprofil, um das Menü zu öffnen.
- Wähle Einstellungen aus.
- Wählen Sie die Registerkarte SSO und Bereitstellung.
- Wenn Sie dies nicht sehen, überprüfen Sie, ob Sie beim richtigen Konto angemeldet sind
- Überprüfe, ob deine Domain verifiziert wurde.
- Wenn es bereits aufgeführt ist, kannst du zu Schritt 1 springen - Canva zu deinem Identitätsanbieter hinzufügen.
- Wähle auf der Registerkarte Domain-Verifizierung die Option Domain hinzufügen aus. Ein Pop-up wird eingeblendet.
- Im Textfeld gibst du die Domain ein, die du für den SSO-Login verwenden möchtest, zum Beispiel: myschool.edu und Submit domain.
- Wähle Token kopieren aus, um das angezeigte TXT-Eintragstoken zu kopieren. Du musst diesen Token nun zu den DNS-Einstellungen deiner Domain hinzufügen, um zu bestätigen, dass dir die übermittelte Domain gehört.
Was ist ein TXT-Eintrag und wie aktualisiere ich ihn?
Du kannst den TXT-Eintrag als einen Prüfcode betrachten. Wenn du ihn in deine DNS-Einstellungen aufnimmst, kann Canva prüfen, ob du der Inhaber der Domain bist und sie kontrollierst. Du verhinderst damit auch, dass andere ein Canva-Team mit deiner Domain erstellen, solange die Einstellung für die Domain-Erfassung aktiviert ist.
- Öffne die Website, über die du deine Domain verwaltest (z. B. GoDaddy oder Namecheap).
- Suche die Option DNS verwalten oder DNS-Einstellungen. Hier kannst du die technischen Angaben für deine Domain bearbeiten.
- In den DNS-Einstellungen kannst du einen neuen Eintrag hinzufügen. Wähle als Typ TXT.
- Gib alle Informationen ein: Einen Namen (wie deine Domain), eine Zeiteinstellung (hier musst du meistens nichts ändern), und den Text, den du mit deiner Domain verknüpfen möchtest. In diesem Fall ist es das Token, das du gerade kopiert hast.
- Speichere die Informationen. Dafür benutzt du den Button Speichern oder Erstellen.
Die genauen Begriffe und Buttons können variieren, je nachdem, wo du deine Domain verwaltest. Wende dich im Zweifel an den Support deines Domain-Services.
Bevor du dich mit SSO bei Canva anmelden kannst, muss der von dir erstellte TXT-Eintrag verifiziert werden. Die Überprüfung erfolgt normalerweise innerhalb von 24 Stunden nach dem Hinzufügen des TXT-Eintrags, kann jedoch je nach Ablauf des DNS-Eintrags-Cache (TTL) länger dauern. Es kann bis zu 72 Stunden dauern, bis dein DNS im Internet aktualisiert wird. Sobald der Token auf deiner Domain verifiziert wurde, erhältst du eine E-Mail.
Zur Überprüfung des Status kannst du auf einer Website wie https://mxtoolbox.com/ deine Domain eingeben und prüfen, ob der TXT-Eintrag angezeigt wird.
Schritt 1 - Canva zu deinem Identity Provider (IdP) hinzufügen
Aktuell bieten wir detaillierte Leitfäden für diese Identitätsanbieter:
- ADFS-SAML-Konfiguration
- Azure AD/ Entra ID-SAML-Konfiguration
- Classlink-SAML-Konfiguration
- Clever-SAML- und Dienstplankonfiguration
- GSuite (Google) SAML-Konfiguration
- RapidIdentity-SAML-Konfiguration
Wenn dein Identitätsanbieter oben nicht aufgeführt ist, kannst du diese Informationen verwenden, um SAML zu konfigurieren:
- ACS-URL/Antwort-URL: https://www.canva.com/login/saml
- Entitäts-ID/Identifikator: https://www.canva.com
- SAML-Attribute: NameID, E-Mail, Vorname, Nachname
- Metadaten (falls erforderlich)
Deine SAML-Assertion muss eine Signatur aufweisen. Überprüfe in den Einstellungen, ob das der Fall ist. Nachdem du Canva zu deinem Identity Provider hinzugefügt hast, wähle Weiter aus.
Schritt 2 - Wähle aus, wie du Schuldaten zur Verfügung stellen willst
Klicke auf der Seite SSO und Bereitstellung (unter Einstellungen) auf die Registerkarte SSO verwalten.
Wenn du nur eine Schule einrichtest, kannst du diesen Schritt überspringen. Fahre dann mit Schritt 3 fort.
Es gibt verschiedene Optionen, je nachdem, ob Sie ein Multi-School-Setup oder ein Campus-Setup haben.
Canva Education-Konten mit der Einrichtung mehrerer Schulen
Bei Bezirken mit mehreren Schulen musst du die Dienstplandaten an Canva übermitteln, damit wir wissen, welcher Schule ein Benutzer zugewiesen werden soll.
Hierfür gibt es verschiedene Möglichkeiten. Wähle die Option, die deinen Anforderungen am besten entspricht.
Option 1 - Classlink RosterServer (OneRoster) oder Clever verwenden
Wenn du Classlink RosterServer (OneRoster) oder Clever verwendest, wähle Weiter aus und fahre mit Schritt 3 fort: Füge die Metadaten deines Identity Providers hinzu. Du kannst uns deine Dienstplandaten später in Schritt 5: Benutzerbereitstellung einrichten schicken.
Option 2 - Das Attribut „TeamId“
Hierfür gibt es verschiedene Möglichkeiten.
Wenn du dich für diese Methode entscheidest, ist es wichtig, dass du einen einheitlichen und eindeutigen Attributwert sendest. Jede Schule muss einen eindeutigen Wert für „TeamId“ haben. Alle Benutzer in der Schule müssen denselben Wert für „TeamId“ haben, ohne Abweichungen.
Ein Attribut verwenden
Wenn du in deiner SAML-App ein Attribut mit dem Schulnamen, der Schul-ID oder einer anderen eindeutigen Kennung für die Schule hast, kannst du dieses als TeamId-Attribut verwenden, um Informationen darüber zu senden, zu welcher Schule die einzelnen Benutzer gehören.
- Erstelle einen Anspruch in deiner SAML-App, der dieses Attribut sendet, und nenne den Anspruch TeamId (Groß- und Kleinschreibung beachten).
- Wähle TeamId-Anleitung ansehen aus und lade die CSV-Vorlage im Dialogfeld herunter. Füge in einer Spalte den Namen jeder Schule hinzu. Füge in einer zweiten Spalte den entsprechenden TeamId-Wert hinzu, der bei der Anforderung der einzelnen Schulen gesendet wird.
- Lade deine CSV-Daten auf Canva hoch. Wir schicken dir eine E-Mail, wenn deine Datei überprüft wurde. Fahre dann mit dem nächsten Schritt fort.
Einen neuen Anspruch mit Anspruchsbedingungen hinzufügen
Du kannst auch einen neuen Anspruch erstellen und Anspruchsbedingungen verwenden, um TeamId-Attributwerte auf der Basis von Gruppen- oder anderen Benutzerattributen zu senden.
Du kannst dazu manuell eine Reihe von Bedingungen erstellen, die deiner SAML-App mitteilen, welchen Attributwert sie für jeden Benutzer senden soll, je nachdem, zu welcher Gruppe die Person gehört.
Wenn zum Beispiel Lernende der Harmony Grundschule in der Gruppe „Harmony Lernende“ und Mitarbeitende in der Gruppe „Harmony Lehrkräfte“ sind, kannst du über Anspruchsbedingungen deine SAML-App anweisen, „Harmony“ als „TeamId“ für beide Gruppen zu senden.
Nenne den Anspruch „TeamId“ und übermittle Canva eine CSV-Datei mit den Namen der einzelnen Schulen und dem entsprechenden „TeamId“-Wert, der über den Anspruch gesendet wird.
Einen Gruppenanspruch oder einen benutzerdefinierten Anspruch verwenden
Du kannst auch einen Gruppenanspruch in deiner SAML-App erstellen, der den Gruppennamen als Anspruchswert sendet. Damit das funktioniert, musst du für jede Schule eine eigene Gruppe in deiner SAML-App haben. Diese Gruppe muss alle Benutzer der Schule (Lernende und Mitarbeitende) enthalten. Diese Schulgruppen müssen die einzigen Gruppen sein, die im Rahmen des Anspruchs gesendet werden.
Nenne den Anspruch „TeamId“ und übermittle Canva eine CSV-Datei mit den Namen der einzelnen Schulen und dem entsprechenden „TeamId“-Wert, der über den Anspruch gesendet wird.
Canva Education-Konten mit Campus-Einrichtung
Für Campus musst du für jeden Benutzer ein TeamID-Attribut senden, damit Canva weiß, ob es sich um einen Lernenden oder Mitarbeitenden (Lehrkraft) handelt.
Es gibt mehrere Teamld-Optionen, die den oben genannten Optionen mit mehreren Schulen ähneln, mit der Ausnahme, dass wir nur zwei TeamId-Werte benötigen: einen eindeutigen Wert für dein Mitarbeiter-/Lehrkräfteteam und einen für dein Studententeam.
TeamIds können fast jede Form haben, solange sie eindeutig sind und alle Personen (Lernende, Mitarbeitende) innerhalb desselben Teams dieselbe TeamId haben.
Nachdem du ein TeamId-Attribut konfiguriert hast, gib diese Werte in den Einstellungen deiner Canva-Organisation in Canva ein. Dies kannst du auf der Seite Teams in deinen Canva-Kontoeinstellungen tun, indem du die drei Punkte rechts und danach TeamId bearbeiten auswählst.
Schritt 3 - Metadaten deines Identitätsanbieters hinzufügen
Erkundige dich bei deinem Identitätsanbieter nach folgenden Details, um diesen Schritt durchzuführen.
- Metadata.xml-Datei (optional) - Möglicherweise steht eine .xml-Datei mit Metadaten zum Herunterladen zur Verfügung
- SAML 2.0-Endpunkt (HTTP) - Auch als SSO-URL, Aussteller bezeichnet (mit angehängtem /idp/endpoint/HttpPost)
- Identity Provider-Aussteller - Auch Aussteller, Entitäts-ID, SAML-Entitäts-ID genannt
- Öffentliches Zertifikat - auch x.509-Zertifikat, SAML-Signaturzertifikat - Base64-codiert)
Die Metadaten von deinem Identity Provider kannst du auf zwei Arten hinzufügen:
- Metadatendatei hochladen: Lade die XML-Datei von deinem Identity Provider herunter. Lade sie dann auf Canva hoch. Dadurch werden automatisch die Daten importiert und die Felder vorausgefüllt. Wähle Metadaten speichern aus.
- Metadaten manuell hinzufügen: Gib die Metadaten von deinem Identity Provider in jedes Feld ein. Wähle Metadaten speichern aus.
Nachdem du deine Metadaten gespeichert hast, wähle Weiter.
Schritt 4 - SSO-Verbindung testen
Du kannst deine SSO-Verbindung testen, um zu überprüfen, ob sie funktioniert.
- Stelle vor dem Verbindungstest sicher, dass du dir selbst Zugriff auf die bei deinem Identity Provider erstellte Canva Anwendung gegeben hast.
- Wähle SSO testen aus. Du wirst zu deinem Identity Provider weitergeleitet, um dich mit SSO anzumelden.
- Mit den Angaben deines Identitätsproviders anmelden.
- Die Ergebnisse der Testverbindung werden angezeigt.
- Erfolgreiche Verbindung: Stelle sicher, dass die Attribute und Werte, die wir von deinem Identity Provider abgerufen haben, korrekt zugeordnet sind, damit sich die Benutzer mit SSO anmelden können. Wenn die zurückgegebenen Werte falsch sind, korrigiere sie bei deinem Identity Provider und führe den Test erneut durch.
- Testfehler: Behebe die Fehler bei deinem Identity Provider und versuche es noch einmal.
5. Wenn die Attribute und Werte korrekt zugeordnet sind, schließe das Fenster und fahre mit dem nächsten Schritt fort.
Schritt 5 - Benutzerbereitstellung einrichten
Option 1 - ClassLink RosterServer
- Wähle OneRoster als deinen Bereitstellungstyp aus.
- Unter OneRoster-Bereitstellung findest du detaillierte Anweisungen.
Option 2 - Clever verwenden
- Wähle Clever als deinen Bereitstellungstyp aus.
- Unter Clever-SAML- und Dienstplankonfiguration findest du detaillierte Anweisungen.
Fahre danach mit dem nächsten Schritt fort.
Schritt 6 - SSO-Anmeldeeinstellungen konfigurieren
Wähle aus, wie sich dein Team und andere Nutzer deiner Domain anmelden sollen. Weitere Informationen findest du unter SSO-Zugangsdatenkontrolle einrichten.
Bevor du SSO für alle erforderlich machst, solltest du die SSO-Anmeldung testen.
SSO-Anmeldung testen
- Gehe zu Einstellungen > SSO und Bereitstellung.
- Auf der Registerkarte Single Sign-On klicken Sie auf Verwalten > SSO-Einstellungen konfigurieren
- Wähle optional für alle aus.
- Melde dich von deinem Canva Konto ab und dann wieder an.
- Wähle auf der Anmeldeseite die Option Mit E-Mail-Adresse fortfahren und dann Mit SSO anmelden aus.
Wenn die Seite deines Teams erscheint, bedeutet dies, dass SSO funktioniert.
Nach dem Test
- Gehe zurück zu Einstellungen > SSO und Bereitstellung.
- Klicke unter Single Sign-On auf Verwalten > SSO-Einstellungen konfigurieren.
- Wählen Sie Erforderlich für alle (Domain-Erfassung).
Dieser Schritt ist wichtig, da er sicherstellt, dass deine Mitglieder den richtigen Teams hinzugefügt werden, wenn sie sich mit SSO anmelden.
Schritt 7 - SSO-Abmeldung erzwingen
1. Melde dich in deinem Canva-Konto an
2. Klicke unten links auf deinen Profil-Avatar und wähle dann Einstellungen.
3. Wählen Sie im Seitenmenü die Registerkarte SSO und Provisionierung aus.
4. Klicke auf Single Sign-on (SSO) > Verwalten > SSO-Einstellungen konfigurieren.
5. Wähle eine der folgenden Anmeldevoraussetzungen:
- Erforderlich für alle (Domain-Erfassung): Loggt alle Benutzer aus, unabhängig davon, ob sie dem Team oder der Organisation beigetreten sind oder nicht.
- Nur für Mitglieder in Ihrem Team erforderlich: Melden Sie nur Benutzer ab, die Teil des Teams oder der Organisation sind, das/die mit Ihrem SSO verknüpft ist.
6. Wenn die Attribute und Werte korrekt zugeordnet sind, schließe das Fenster und fahre mit dem nächsten Schritt fort.
7. Gehe zurück zur Registerkarte SSO und Bereitstellung.
8. Klicke unter Domain-Verifizierung auf das Abmeldesymbol (neben dem Papierkorb) für die Domain, die du abmelden möchtest.
- Wenn du über mehrere Domains verfügst, wiederhole diesen Schritt für jede Domäne, für die du die Abmeldung erzwingen möchtest.
Einrichtung fertigstellen
Wenn du die SSO-Anmeldung getestet und die erzwungene Abmeldung konfiguriert hast (empfohlen), wähle Einrichtung fertigstellen. Du hast SSO erfolgreich eingerichtet!
War das hilfreich?
Hilfreich
Nicht hilfreich