הגדר כניסה יחידה (SSO) והקצאה עבור קמפוס Canva
הערה: עליך להיות מנהל ארגון כדי להגדיר כניסה יחידה (SSO) והקצאה לקמפוס שלך.
קמפוס Canva הוא פתרון ההשכלה הגבוהה של Canva לפריסה לכל הקמפוס. הקצאה ואימות מנוהלים שניהם באופן מרוכז על ידי צוות ה-IT שלכם באמצעות ארגון Canva אחד.
מדריך זה עוסק:
- הגדרת תצורת כניסה יחידה (SSO).
- הקצאת משתמש
- שילוב LMS ופתרון בעיות למנהלי IT.
הרשאות וגישה
בפינה השמאלית התחתונה של Canva, בחרו את ראשי התיבות שלכם.
- ודא שאתה נמצא בצוות הקמפוס שלך (לא חשבון אישי או חשבון Pro).
- עברו ל'הגדרות'.
- בתפריט הימני, בחרו "הגדרות ארגון" ולאחר מכן בחרו כניסה יחידה (SSO) והקצאה.
- אם אינך רואה אפשרות זו, פנה אל איש הקשר שלך ב-Canva.
לאחר מכן, בחרו מתחילים ואשרו הרשאות וגישה לכלי ההגדרה. בחרו באפשרות 'עבר אותי ל-כניסה יחידה (SSO)'כדי להמשיך.
האם למשתמשים שלכם יש כינויים? כדי להימנע משכפול חשבונות משתמש, פנה לצוות התמיכה שלנו או לאיש המכירות שלך לפני הטמעת כניסה יחידה (SSO).
שלב 1: הוספת הדומיין של הכניסה היחידה (SSO)
- תחת 'אמת את הדומיינים שבהם ברצונך להשתמש עם כניסה יחידה (SSO)', בחר/י ב- הוסף דומיין.
- הזן/הזיני את הדומיין/ים שלך, ולאחר מכן בחר/י ב- שלח/י.
- העתק/העתיקי את אסימון רשומת ה-TXT המוצג.
- במארח הדומיין שלך (לדוגמה, GoDaddy, Namecheap):
- עבור/עברי אל הגדרות DNS.
- הוסף/הוסיפי רשומת TXT עם האסימון.
- שמור/שמרי שינויים.
- האימות אורך 24 עד 72 שעות. תקבל/י הודעת דוא"ל לאחר שהדומיין שלך יאומת.
- לבדיקת הסטטוס, השתמש/י ב- mxtoolbox.com.
שלב 2: הוספת Canva אל ספק הזהויות
בחרו את ספק הזהות שלכם למטה למדריך להוספת Canva. יש לנו מדריכים ל-IdP הבאים אבל כל עוד ספק הזהות שלכם תומך ב-SAML 2.0, אתם יכולים להשתמש בו.
- הגדרת תצורת SAML ב-Zure AD/מזהה Entra (עבור Enterprise)
- הגדרת תצורת SAML של ADFS
- הגדרת תצורת SAML של Okta
- הגדרת תצורת SAML של G Suite (Google).
- תצורת SAML לאבטחה של Duo
- הגדרת תצורת SAML של OneLogin
- הגדרת תצורת SAML של Salesforce
אם התיקייה שלכם לא מופיעה ברשימה למעלה, השתמשו ב:
- כתובת URL/כתובת URL לתשובה ל-ACS: https://www.canva.com/login/saml
- מזהה ישות/מזהה: https://www.canva.com
- תכונות SAML: מזהה שם, דוא"ל, שם, שם משפחה, מזהה צוותים (נדרש להגדרת קמפוס עם סטודנטים)*
- טקסט עם מטא-נתונים (אם נדרש)
ודאו שהצהרת ה-SAML שלכם כוללת חתימה. בדקו את ההגדרות כדי לאמת.
קבע תצורה של מאפיין TeamId
- מטרה: מבחין ולהקצות את הרישיון הנכון לסטודנטים לעומת לעובדים.
- דרישה: לפחות שני ערכים ייחודיים (למשל, סטודנטים, צוות).
- ניתן למיפוי מקבוצות או תכונות קיימות של ספק זהות.
- באמצעות Shibboleth, Canva תומכת בסכימת eduPersonAffiliation עבור TeamId (יש לפנות לנציג התמיכה/חשבון של Canva כדי להפעיל).
ב-Canva:
עברו אל הגדרות, הַבָּא בחרו צוותים. לצד הצוות, בחרו בתפריט (אפשרויות עוד) , ולאחר מכן בחרו עריכת מזהה צוות.
הגדרת TeamId חיונית למתן רישיונות פרימיום לקבוצות המשתמשים הנכונות (במיוחד לניהול רישיונות סטודנטים).
הגדרת תצורה של TeamId במזהה Entra של Microsoft
למוסדות המשתמשים ב-Entra ID (Microsoft 365), עברו אל אפליקציית Canva Enterprise שלכם. בחרו כניסה יחידה, לאחר מכן תכונות ותביעות, ולאחר מכן עריכה להגדרת תצורת הבעלות על TeamId.
גם "TeamId" וגם "TeamID" מתקבלות כשם התביעה. עבור רוב הפריסות בקמפוס, אפשרות 1 (תביעה קבוצתית) היא השיטה המומלצת. אפשרות 2 היא חלופה טובה אם תכונת משתמש מתאימה כבר קיימת בספרייה שלכם.
תזכורת: ערכי TeamId שתגדירו ב-Entra ID חייבים להתאים בדיוק לערכי TeamId שהוגדרו ב-Canva.עברואל הגדרות , לאחר מכן בחרו צוותים . עבור כל צוות, בחרו(אפשרויות נוספות) , ולאחר מכן בחרו עריכת מזהה צוות . השלימו את ההגדרה ב-Canva לפני שתמשיכו בשלבים שלהלן. אחרת, ערכי TeamId לא יתאימו, וההקצאה תיכשל.
אפשרות 1: תביעה קבוצתית שיטה מומלצת
צרו קבוצת אבטחה ייעודית של Entra לכל צוות של Canva. ה-שם מוצג נשלח כערך TeamId, ו-Canva מנתבת משתמשים בהתאם. זוהי הגישה הנקייה והכי ניתנת לתחזוקה.
- תחת מאפיינים & תביעות, בחר הוסף תביעת קבוצה.
- קרא לתביעה TeamId.
- קבע תצורה לשליחת שם מוצג קבוצתי.
חשוב: הקבוצות הכלולות בתביעה זו חייבות להתאים בדיוק לערכי TeamId ב-Canva שלכם, ואין לשלוח קבוצות אחרות במסגרת אותה תלונה.
אפשרות 2: להשתמש במאפיין משתמש קיים
אפשרות טובה אם בספרייה שלכם כבר יש מאפיין שמבדיל באופן אמין את הצוות לתלמיד (למשל עובד, מחלקה או מאפיין שלוחה).
- תחת מאפיינים וטענות, בחר הוסף טענה חדשה.
- קרא לטענה TeamId.
- הגדר את המקור למאפיין, ובחר את מאפיין הספרייה הרלוונטי.
- ודא שערכי המאפיין תואמים לערכי TeamId שהגדרת ב-Canva עבור כל צוות.
אפשרות 3: דרישת תנאי
הערה: למרות שגישה זו יכולה לעבוד, לתנאי התביעה של Entra ID יש הגבלות ומוזרות ידועות (למשל התנהגות הזמנת תנאים, מקרי יתרון עם חברות קבוצתית חופפת). אפשרויות 1 ו-2 אמינות יותר עבור פריסות קמפוס.
אם תמשיכו, ציינו ידנית איזה ערך TeamId לשלוח על סמך החברות בקבוצת Entra.
- תחת מאפיינים והצהרות, בחר/י הוסף הצהרה חדשה.
- תן/תני שם להצהרה TeamId.
- בחר/י תנאי הצהרה.
- לכל קבוצה (צוות, סטודנטים), הגדר/י את סוג המשתמש כחברים, בחר/י את קבוצות Entra הרלוונטיות, והזן/הזיני את ערך ה-TeamId המתאים (לדוגמה: "צוות" או "סטודנטים").
- שמור/שמרי את ההצהרה.
אפשרות 4: מיצוי מבוסס דומיין
השתמש אם לסגל ולתלמידים שלך יש דומיינים שונים של דוא"ל (לדוגמה @staff.university.edu לעומת @student.university.edu). פעולה זו מחלצת את דומיין הדוא"ל ומשתמשת בו כערך TeamId.
- תחת מאפיינים & תביעות, בחר הוסף תביעה חדשה.
- קרא לתביעה TeamId.
- הגדר את המקור לטרנספורמציה.
- החל את טרנספורמציית Extract עם התאמה לאחר @, באמצעות user.userPrincipalName או user.mail כמקור.
יש לוודא שערכי TeamId שהוגדרו ב-Canva מתאימים למחרוזות הדומיין שחולצו.
הגדרת תצורה של TeamId ב-Okta
עבור מוסדות המשתמשים ב-Okta, TeamId מוגדר כתכונת SAML. לפני ההמשך, ודא שאפליקציית Canva Okta מוגדרת, שקבוצות Okta מוקצות לאפליקציית Canva ושהגדרות SAML מוגדרות ב-Canva. להדרכה מלאה של ההגדרה, ראו את המדריך להגדרת תצורת SAML של Okta במרכז העזרה של Canva.
תזכורת: ערכי TeamId שתגדירו ב-Entra ID חייבים להתאים בדיוק לערכי TeamId שהוגדרו ב-Canva.עברואל הגדרות , לאחר מכן בחרו צוותים . עבור כל צוות, בחרו(אפשרויות נוספות) , ולאחר מכן בחרו עריכת מזהה צוות . השלימו את ההגדרה ב-Canva לפני שתמשיכו בשלבים שלהלן. אחרת, ערכי TeamId לא יתאימו, וההקצאה תיכשל.
אפשרות 1: מומלצת מוסכמה של מתן שמות לקבוצה
צרו קבוצות Okta שהשמות לתצוגה שלהן תואמים לערכי TeamId ב-Canva (למשל קבוצה בשם "campus-staff" ממפה ל-TeamId "campus-staff"). Okta מסננת ושולחת את שם הקבוצה התואמת כערך TeamId בעת הכניסה.
- ב-Okta, עבור אל ספרייה, ולאחר מכן בחר קבוצות וצור קבוצות באמצעות מוסכמת שמות עקבית (לדוגמה, כל קבוצות ה קמפוס מתחילות ב-"campus-").
- נווט אל יישומים, ולאחר מכן בחר Canva. עבור אל כללי, ולאחר מכן אל הגדרות SAML, ובחר עריכה. בחר הבא עד שתגיע למסך הגדרת SAML.
- תחת הצהרות מאפייני קבוצה, הוסף:
- שם: TeamId
- מסנן: מתחיל ב-, ולאחר מכן הזן את קידומת מוסכמת השמות
- שלך (לדוגמה, "campus-") שמור. Okta ישלח את שם הקבוצה התואם כערך TeamId.
אפשרות 2: מיפוי מזהים של קבוצות ספציפיות
השתמשו באפשרות זו אם אין לכם אפשרות להשתמש במוסכמה למתן שמות או שצריך למפות קבוצות ספציפיות לפי מזהה ה-Okta שלהן.
- עבור כל קבוצה, פתחו אותה ב-Okta ותעדו את מזהה הקבוצה (Group ID) מכתובת ה-URL (המחרוזת האלפאנומרית שאחרי ה-/ האחרון).
- נווטו אל בקשה, לאחר מכן בחרו Canva. עברו אל General, לאחר מכן בחרו הגדרות SAML, ובחרו עריכה. בחרו הבא.
- תחת Attribute Statements (לא Group Attribute Statements), הוסיפו:
- שם: TeamId
- ערך: Arrays.toCsvString(getFilteredGroups({"",""},"group.name",50))
- החליפו את <group_id_1> ו- <group_id_2> במזהי הקבוצות (Group IDs) משלב 1.
4. בחר הבא, ולאחר מכן גימור.
הגדרת תצורה של TeamId ב-Google Workspace
Google Workspace אינו תומך בתביעות SAML מותנות מבוססות קבוצות באופן שתומכת ב-Entra ID, אך יש שתי דרכים פשוטות לאכלוס TeamId עבור פריסת הקמפוס שלכם.
אפשרות 1: להשתמש במאפיין מדריך קיים (או מותאם אישית).
עדיף אם אתם כבר עוקבים אחר ערך שמבדיל בין סגל לתלמידים, או אם אתם מוכנים להוסיף אחד.
- ב-Google Admin, עברו לפרופיל משתמש ומצאו (או הוסיפו) מאפיין מותאם אישית, לדוגמה, שדה 'מרכז עלויות' תחת סכימה מותאמת אישית "פרטי עובדים" (לצד שדות כמו מזהה עובד, שם משרה, מחלקה, מזהה בניין וכו' ).
- יש לאכל את השדה הזה בערך המזהה את קבוצת המשתמשים, לדוגמה, להגדיר את מרכז העלויות כתלמיד לחשבונות של סטודנטים ולעובדים לחשבונות של הצוות. כל תכונה קיימת שכבר מבחינה בין שתי האוכלוסיות עובדת באותה מידה; מרכז העלויות הוא תחום נוח רק אם שום דבר אחר לא מתאים.
- ב-Google Admin, עברו אל אפליקציות > אפליקציות לאינטרנט ולנייד > Canva > מיפוי תכונות.
- תחת תכונות, בחרו באפשרות הוספת מיפוי, בחרו את שדה הספרייה (למשל, פרטי עובד > מרכז עלויות) בצד הימני, והזינו TeamId כמאפיין App בצד הימני.
- שמור. Google תשלח כעת את ערך השדה הזה בתור המאפיין TeamId בכל קביעת תקן SAML.
אפשרות 2: להשתמש בקבוצות Google
עדיף אם אתם מעדיפים לנהל את זה לפי חברות ולא שדה לכל משתמש.
- ב-Google Admin, צרו שתי קבוצות: קבוצה אחת לצוות (למשל, "עובדים") ואחת לסטודנטים (למשל, "סטודנטים") ולכל אחת מכן מוסיפים את המשתמשים הרלוונטיים.
- באותה אפליקציית SAML של Canva (אפליקציות > אפליקציות לאינטרנט ולנייד > Canva > מיפוי תכונות), גלול אל חברות בקבוצה (אופציונלי).
- הוסיפו את שתי הקבוצות והגדירו את תכונת האפליקציה ל-TeamId.
- שמור. Google תשלח את שם הקבוצה התואם כערך TeamId עבור כל משתמש.
כך או כך: הערכים שאתה שולח (למשל, “תלמיד”/”עובד” או שמות הקבוצה שלך) חייבים להתאים בדיוק לערכי TeamId שהוגדרו בצוותים התואמים ב'הגדרות הארגון' של Canva > 'צוותים'.
שלב 3: הוספת Metadata של ספק הזהות שלכם
אסוף את אלה מ-ספק זהות שלך:
- SAML 2.0 Endpoint (HTTP) (כתובת URL כניסה יחידה (SSO))
- מנפיק ספק זהות (מזהה ישות)
- אישור ציבורי (x.509, בקידוד Base64)
הזינו את אלה בדף הגדרות כניסה יחידה (SSO) של Canva.
שלב 4: בדוק את חיבור הכניסה היחידה (SSO) שלך
- ב-Canva, עבור/י אל הגדרות חשבון. לאחר מכן, בחר/י כניסה יחידה (SSO) והקצאה.
- תחת בחר/י מי חייב להשתמש בכניסה יחידה (SSO), בחר/י כניסה יחידה (SSO) אופציונלית לכולם.
- התנתק/י, ולאחר מכן בדף ההתחברות, בחר/י המשך באמצעות כניסה יחידה (SSO).
- בדוק/י עם:
- חשבון תלמיד
- חשבון עובד (אם שניהם מוגדרים)
באפשרותכם גם להשתמש בלחצן ' בדיקת כניסה יחידה (SSO) בדף ההגדרות.
שלב 5: הגדר את תצורת הגדרות שלך
אפשרויות:
- לחברים בצוות שלכם בלבד (מומלץ לרוב הקמפוסים)
- מאפשרת לבוגרים/משתמשים אחרים מחוץ לצוות שלכם להמשיך להשתמש ב-Canva.
- נדרשת עבור כולם (לכידת ואיחוד דומיינים)
- חוויית הכניסה הנקייה ביותר כל המשתמשים בדומיין המאומת שלכם חייבים להיכנס באמצעות כניסה יחידה (SSO). מומלץ לפריסות מלאות לקמפוס.
- Canva יכולה ליצור קישור ישיר לכניסה יחידה (SSO) לשיתוף עם סטודנטים ועובדים. ניתן להעלות
- משתמשים בכמות גדולה (CSV), לבקש מאיש הקשר שלכם ב-Canva
ראו הגדרת התחברות עם כניסה יחידה (SSO) ובקרות הרשמה לפרטים נוספים.
שלב 6: השלמת כניסה יחידה (SSO) ובקש קישור כניסה מותאם אישית (SSO) מותאם אישית
כאשר כניסה יחידה (SSO) מופעלת (אופציונלי או נדרש), משתמשים חייבים להיכנס באמצעות כניסה יחידה (SSO) כדי להצטרף לצוותי קמפוס.
בקשו מהתמיכה של Canva או מנציג Canva שלכם קישור כניסה יחידה (SSO) מותאם אישית.
משתמשי Canva קיימים
ייתכן שלרבים חברי סגל וסגל כבר יש חשבון Canva אישי המקושר לכתובת דוא"ל בעבודה שלהם. כאשר SSO מופעל, משתמשים אלה יראו הנחיה חד-פעמית לקשר את החשבון הקיים שלהם בכניסה ה-SSO הראשונה שלהם.
מה שמנהלי IT צריכים לדעת:
- על המשתמשים להשלים את קישור החשבונות כדי שניתן יהיה לנהל אותם באופן מלא באמצעות SCIM או מדיניות הקצאה. אנו ממליצים לעדכן את הצוות לפני הכניסה לאוויר כדי שידעו לצפות להנחיה זו.
- אם למשתמש יש חשבון Canva אישי וחשבון Canva של דוא"ל בעבודה, הוא יתבקש לבחור איזה חשבון Canva לקשר. עיצובים מחשבונות לא מחוברים לא הולכים לאיבוד; ניתן להעתיק אותם באופן ידני, אך לא ניתן למזג חשבונות.
- משתמשים שמדלגים או נתקלים בשגיאה במהלך הקישור יכולים לחזור אליו מאוחר יותר דרך 'הגדרות'. בחרו 'כניסה ואבטחה', ולאחר מכן בחרו באפשרות קישור חשבון SSO.
הקצאת משתמשים
הקצאת משתמשים שולטת באופן שבו הצוות והתלמידים מתווספים ל-Canva Teams בהתאמה ומוסרים לאחר עזיבתם. שלוש אפשרויות נתמכות. יש להגדיר תצורה של כניסה יחידה (SSO) באופן מלא לפני הפעלת שיטת הקצאה כלשהי.
אפשרות 1: מומלצים API של SCIM עם מדיניות הקצאה
איך זה עובד: ספק הזהות שלכם דוחף קבוצות משתמשים ל-Canva דרך ה-API של SCIM. מנוע מדיניות הקצאה של Canva קורא את החברות בקבוצות האלה ומכניס באופן אוטומטי את המשתמשים לצוות הנכון (צוות או תלמידים) ולכל קבוצות משנה רלוונטיות. כאשר משתמש מוסר מקבוצה ב-IdP שלכם, הקצאת המשתמש שלו מבוטלת באופן אוטומטי ב-Canva.
מזהי IdP נתמכים: Microsoft Entra ID, Okta, PingFederate, PingOne.
הערה: Google Workspace אינו תומך בדחיפה קבוצתית SCIM — השתמש באפשרות 2 או 3 במקום זאת.
מדיניות הקצאת SCIM היא תכונת הצטרפות שיש להפעיל על ידי Canva. לבקשת גישה, יש לפנות לתמיכה
1. הפעלת SCIM ב-Canva: עבור אל הגדרות. בחר ב'כניסה יחידה (SSO) והקצאה', לאחר מכן בחר ב'הגדר הקצאה'. הפעל את הקצאת SCIM, והעתק את אסימון ה-API של SCIM.
יש לשים לב לנקודת הקצה של SCIM: https://www.canva.com/_scim/v2. צרו קשר עם נציג/ת Canva שלכם כדי להפעיל מדיניות הקצאה של SCIM עבור הארגון שלכם לפני שתמשיכו.
2. הגדר את SCIM ב**ספק הזהות** שלך: הזן את נקודת הקצה של SCIM ואת **אסימון** ה-API ב**הגדרות** ה**הקצאה** של **ספק הזהות** שלך. ראה **מדריכים** ספציפיים ל**ספק זהות** עבור Entra ID ו-Okta במרכז העזרה של **Canva**.
3. דחיפת קבוצות מספק הזהות שלך: הקצה את הקבוצות שברצונך לסנכרן ל-Canva (לדוגמה: canva-צוות, canva-תלמידים).
4. ליצור מדיניות הקצאה ב-Canva: עבור אל הגדרות. בחרו 'אבטחה', ולאחר מכן בחרו 'מדיניות הקצאה'. בחרו 'יצירת מדיניות'. תנו לה שם, בחרו את קבוצת ספק הזהות כתנאי, בחרו את Canva Teams היעד, ובחרו את התנהגות סנכרון הקבוצות (ליצור קבוצה חדשה, או לסנכרן עם קבוצת Canva קיימת – השמות חייבים להתאים באופן מדויק). לכל הפחות, צרו שתי מדיניות: אחת שממפה את קבוצת העובדים שלכם לצוות העובדים, ואחת שממפה את קבוצת התלמידים שלכם לצוות התלמידים.
התנהגויות מרכזיות:
- ביטול הקצאה: כאשר משתמש מוסר מקבוצת ספק זהות, הוא יוסר באופן אוטומטי מצוות Canva שלו, והחשבון שלו ננעל.
- שחזור גישה: הוסיפו מחדש את המשתמש ב-SCIM של ספק זהות תקצה אותם מחדש באופן אוטומטי.
- מחיקת מדיניות מסירה את כל החברות ב-Canva לצוותים/קבוצות שחלות על ידי מדיניות זו. יש להשתמש בזהירות.
- קבוצות שנוצרו על ידי מדיניות הקצאה ננעלות; לא ניתן להוסיף או להסיר חברים ב-Canva באופן ידני. ספק זהות הוא מקור האמת.
- משתמשי Canva קיימים חייבים להשלים קישור חשבון כניסה יחידה (SSO) כדי ש-SCIM תוכל לנהל אותם באופן מלא. הנחה את המשתמשים האלה להיכנס באמצעות כניסה יחידה (SSO) לפני הפעלת SCIM.
- SCIM לא שולחת הודעות דוא"ל לקבלת פנים כאשר סטודנטים מוקצים לצוות הסטודנטים.
- מדיניות בקרת הקצאה על הקצאת הצוות והקבוצה בלבד, לא תפקידים. הקצאת תפקידים צריכה להיעשות באמצעות מיפוי תפקידים SAML או להגדיר באופן ידני.
אפשרות 2: העלאת CSV (בניהול Canva)
איך זה עובד: המוסד שולח מראש ל-Canva רשימת משתמשים להקצאה. Canva מעלה את המשתמשים האלה לצוותים הנכונים.
מומלץ עבור: מוסדות שה-IdP שלהם (למשל Google Workspace) אינו תומך בדחיפה קבוצתית של SCIM, או לאכלוס צוות ראשוני בתחילת סמסטר.
איך לבקש העלאת CSV:
- הכינו גיליון אלקטרוני עם העמודות הבאות: כתובת דוא"ל, משימת צוות.
- שלחו את הקובץ לנציג/ת Canva שלכם או צרו קשר עם תמיכת Canva.
- Canva תעבד את ההעלאה ותאשר כשתסתיים.
- ההתחברות הראשונה של משתמשים חייבת להיות באמצעות כניסה יחידה (SSO).
הערה: העלאת קובץ CSV אינה אוטומטית. למעברי סמסטר או שינויים בצוות, יש לשלוח קובץ CSV חדש לצוות התמיכה שלנו . משתמשי Canva קיימים שנכללו ב-CSV יונחו לקשר את החשבון הקיים שלהם בכניסה ה-SSO הראשונה.
אפשרות 3: הקצאה בדיוק בזמן (JIT) באמצעות SAML
איך זה עובד: לא נרשמו משתמשים מראש. כאשר משתמש מאמת באמצעות כניסה יחידה (SSO) בפעם הראשונה, Canva קוראת את תכונות ה-SAML שלו, במיוחד TeamId ולחלופין תפקיד, ומוסיפה אותם באופן אוטומטי לצוות הנכון. כל כניסה לאחר מכן מאפשרת לסנכרן את חברות הצוות.
חשוב: אם שיטת ההקצאה העיקרית שלכם ל-JIT, Canva ממליצה בחום להפעיל את לכידת ואיחוד דומיינים (נדרש לכולם) כבקרת כניסה ל-SSO. ללא לכידת ואיחוד דומיינים, המשתמשים בדומיין שלכם יכולים לעקוף כניסה יחידה (SSO). המשמעות היא שייתכן ש-JIT לא יגיע לכל המשתמשים ויש לטפל בביטול ההקצאה באופן ידני.
איך JIT עובד:
- משתמש מנווט אל Canva ומאמת את זהותו באמצעות ספק זהות שלך.
- Canva קוראת את ערך ה-TeamId באישור ה-SAML.
- משתמש מתווסף באופן אוטומטי לצוות Canva שערך ה-TeamId שלו תואם.
- אם קיים מאפיין תפקיד, המשתמש מקבל את התפקיד המתאים (מעצב עבור צוות, חבר עבור תלמידים).
- בכניסות הבאות, Canva מאמתת מחדש את חברות הצוות מול אישור ה-SAML.
מגבלות:
- ללא הקצאה מוקדמת: משתמשים מופיעים ב-Canva רק לאחר הכניסה היחידה (SSO) הראשונה. אמצעי תקשורת בכמות גדולה או שיתוף תבניות לא יכולים למקד למשתמשים שעדיין לא התחברו.
- ללא ביטול אוטומטי של הקצאה: הסרת משתמש מ-IdP שלכם אינה מסירה אותו מ-Canva. ביטול ההקצאה חייב להתבצע באופן ידני או באמצעות הגדרת SCIM נפרדת.
- אין להשבית את JIT אלא אם כן SCIM פעיל באופן מלא ומוגדר לטפל בכל ההקצאות.
אינטגרציה של LTI/מערכת לניהול למידה (LMS)
קמפוס Canva תומכת ב-LTI (יכולת פעולה הדדית של כלים למידה), ומאפשרת לסגל להטמיע משימות של Canva ב-מערכת לניהול למידה (LMS) שלכם ולתלמידים להגיש עיצובים של Canva כעבודת קורס.
יש להגדיר תצורה של כניסה יחידה (SSO) באופן מלא לפני הגדרת LTI. לקבלת הוראות הגדרה ספציפיות לפלטפורמה, ראו את מדריכי שילוב מערכת לניהול למידה (LMS).
פתרון בעיות: משתמש לא יכול להיכנס באמצעות כניסה יחידה (SSO)
מה יכול לגרום לזה
דומיין הדוא"ל של המשתמש לא מאומת בהגדרות כניסה יחידה (SSO) שלכם של Canva, או שהוא לא קישר את חשבון Canva הקיים שלו לכניסה יחידה (SSO).
מה צריך לעשות
ודא שדומיין האימייל של המשתמש תואם לדומיין מאומת בהגדרות הכניסה היחידה (SSO) של Canva שלך. אם יש להם חשבון Canva קיים, ייתכן שיצטרכו להשלים קישור חשבון; הנחה אותם לעבור אל הגדרות, לאחר מכן אל כניסה ואבטחה, ולבחור ב קישור חשבון הכניסה היחידה (SSO) שלך.
לקבלת הנחיות ספציפיות לשגיאות, ראו פתרון בעיות כניסה יחידה (SSO)במרכז העזרה של Canva.
פתרון בעיות: משתמש נוסף לצוות הלא נכון
מה יכול לגרום לזה
הערך TeamId שנשלח על ידי ספק הזהות שלך לא בדיוק תואם לזהות TeamId שהוגדר ב-Canva. ערכי TeamId הם תלויים רישיות.
מה צריך לעשות
ודאו שערך ה-TeamId שנשלח על ידי ספק הזהות שלכם תואם את ה-TeamId שהוגדר ב-Canva (עברו אל הגדרות, ולאחר מכן בחרו ב צוותים. ליד הצוות, בחרו ב תפריט (אפשרויות עוד), ולאחר מכן בחרו ב עריכת מזהה צוות. ערכי ה-TeamId תלויי רישיות וחייבים להיות זהים לחלוטין.
פתרון בעיות: הקצאת SCIM אינה מסונכרנת
מה יכול לגרום לזה
ייתכן שמדיניות הקצאה לא תוגדר או לא תופעל עבור הארגון שלכם, ייתכן שאסימון ה-API של SCIM כבר לא בתוקף, או שייתכן שמשתמשי Canva קיימים לא השלימו את הכניסה ה-SSO הראשונה.
מה צריך לעשות
- וודא שמדיניות ההקצאה (Provisioning Policies) מוגדרת כך שתמפה את קבוצות ספק הזהות (identity provider) ל-Canva Teams הנכונים.
- וודא שנציג Canva שלך הפעל מדיניות הקצאה עבור הארגון שלך.
- בדוק שאסימון (token) ה-SCIM API בספק הזהות (identity provider) שלך מעודכן, במיוחד אם ה-SCIM הופעל מחדש לאחרונה.
- אם למשתמשים המושפעים יש חשבון Canva (Canva accounts) קיימים, בקש מהם היכנס (log in) דרך כניסה יחידה (SSO) פעם אחת, ולאחר מכן לנסות את הסנכרון שוב.
פתרון בעיות: חבר צוות שבוטל הקצאה אינו יכול להיכנס שוב
מה יכול לגרום לזה
המשתמש לא הוקצאה מחדש דרך ספק הזהות שלך, או שסנכרון SCIM לא הושלם.
מה צריך לעשות
הוסף מחדש את המשתמש ב-ספק זהות שלך ואפשר ל-SCIM להסתנכרן. אם הבעיה נמשכת, צור קשר עם תמיכת Canva.
פתרון בעיות: סטודנטים לא יכולים לראות תכונות פרימיום של Canva
מה יכול לגרום לזה
התלמיד לא הוקצה לצוות הסטודנטים של המוסד, או שהוא נכנס באמצעות חשבון Canva אישי במקום SSO.
מה צריך לעשות
ודא שצוות הסטודנטים הוקצה על ידי Canva ושהתלמידים נכנסים באמצעות כניסה יחידה (SSO). התלמידים חייבים להיות חברים בצוות הסטודנטים של המוסד כדי לגשת לתכונות פרימיום — כניסה עם חשבון אישי לא תעניק גישה.
שאלות נפוצות
האם הצוות והתלמידים יכולים לשתף תכנים זה עם זה?
הצוות והתלמידים שייכים לצוותים נפרדים של Canva ואינם יכולים לשתף תכנים ישירות. עם זאת, ניתן להשתמש בקישורים לשיתוף פעולה בין סטודנטים לסגל (סגל). חברי הסגל יכולים גם לשתף תבניות ומשימות של Canva עם סטודנטים דרך השילוב של מערכת לניהול למידה (LMS) שלכם.
האם בוגרים יכולים לשמור על גישת Canva שלהם לאחר סיום הלימודים?
כאשר SSO מוגדר כ'לחברים בצוות שלך בלבד', משתמשים שהוסרו מהצוותים שלך ב-Canva מאבדים גישה לתכונות של הקמפוס אך שומרים על חשבון Canva אישי כלשהו. באמצעות 'נדרש לכולם (לכידת ואיחוד דומיינים)', הגישה קשורה ל-IdP שלכם; משתמשים שהגישה של ה-IdP שלהם תבוטל יאבדו גישה ל-Canva בדומיין המוסדי שלהם.
סטודנטים שרוצים לשמור את העיצובים שלהם צריכים לנקוט פעולות להעתקה או העברה של התוכן שלהם לפני סיום הלימודים או יציאה מהמוסד. ראו 'העתקת עיצובים לפני סיום הלימודים' לקבלת הוראות מפורטות.
האם זה עזר?
מועיל
לא מועיל