Beranda Canva
Bantuan

Menyiapkan Sistem Masuk Tunggal (SSO) untuk Pendidikan


Artikel ini diterjemahkan oleh mesin. Jika ada kesalahan, harap beri tahu kami.

Perkenalan

Artikel ini ditujukan untuk administrator TI sekolah atau distrik dan pemilik Canva Education yang perlu menyiapkan Sistem Masuk Tunggal (SSO).

Apa yang tercakup dalam artikel ini:

  • Persyaratan dan prasyarat
  • Pengaturan langkah demi langkah (7 tahap)
  • Tips pengujian dan pemecahan masalah

Sebelum memulai

Definisi Cepat

  • SAML 2.0: Standar untuk login aman antara aplikasi dan sistem identitas.
  • IdP (Identity Provider): Layanan yang mengelola login (misalnya, Azure, Google Workspace, ADFS).
  • Catatan TXT: Baris teks kecil yang Anda tambahkan ke pengaturan domain untuk membuktikan bahwa Anda memilikinya.
  • ID Tim: Nilai unik yang mengidentifikasi sekolah, kampus, atau kelompok dalam organisasi Anda.

Persyaratan

  • Identity Provider (IdP) yang mendukung SAML 2.0
  • Akses (atau dukungan dari tim IT Anda) untuk membuat TXT record di pengaturan DNS domain Anda.
  • Rencana Pendidikan Canva (Sekolah & Distrik, Kampus, atau Sekolah Tunggal)

Tambahkan atau verifikasi domain masuk Anda

Dengan menambahkan dan memverifikasi domain, kami dapat mengetahui anggota yang termasuk dalam organisasi Anda. Pengguna yang menggunakan alamat email dengan domain terverifikasi dapat masuk melalui SSO SAML.

Ingin mengubah domain SSO Anda? Untuk mencegah duplikat akun pengguna, hubungi tim Dukungan kami sebelum domain berubah.

Pengingat: Saat mencari aplikasi Canva di Penyedia Identitas Anda, pilih yang berlabel SAML. Saat ini, OIDC dan jenis aplikasi lainnya belum didukung.

  1. Masuk ke akun Canva Anda
  2. Pilih profil akun Anda untuk membuka menu pada layar Beranda.
  3. Pilih
    Pengaturan.
  4. Pilih tab SSO & penyediaan.
  5. Periksa apakah domain Anda telah diverifikasi.
    • Jika sudah terdaftar, Anda dapat melompat ke Langkah 1 - Tambahkan Canva ke penyedia identitas Anda.
  6. Di bawah tab Verifikasi domain, Pilih Tambahkan domain. Jendela pop - up akan muncul.
  7. Di kolom teks, masukkan domain yang ingin digunakan untuk masuk SSO, misalnya: myschool.edu, dan Kirim domain.
  8. Pilih Salin token untuk menyalin token rekaman TXT yang muncul. Sekarang, Anda harus menambahkan token ini ke pengaturan DNS domain untuk memverifikasi kepemilikan domain yang Anda kirimkan.

Apa itu TXT record dan bagaimana cara memperbaruinya?

TXT record dapat didefinisikan sebagai kode verifikasi. Jika ditambahkan ke pengaturan DNS, fitur ini memungkinkan Canva memverifikasi bahwa Andalah yang memiliki dan mengontrol domain. Fitur ini juga mencegah pihak lain membuat tim Canva menggunakan domain Anda selama pengaturan Pengambilan Domain diaktifkan.

  1. Buka situs web tempat Anda mengelola domain (mis. GoDaddy atau Namecheap).
  2. Cari opsi Kelola DNS atau Pengaturan DNS. Anda dapat mengedit detail teknis domain di sini.
  3. Di bagian pengaturan DNS, pilih tambahkan rekaman baru dan pilih TXT sebagai jenis dokumen.
  4. Isi informasi Anda. Anda harus mengisi nama (seperti domain Anda), pengaturan waktu (Anda dapat membiarkannya terisi seperti biasa), dan teks yang ingin dilampirkan ke domain Anda, dalam hal ini adalah token yang baru saja Anda salin.
  5. Setelah mengisinya, simpan informasi tersebut. Untuk melakukan langkah ini, Anda dapat menggunakan tombol Simpan atau Buat.

Kata dan tombol yang disampaikan pada poin di atas dapat sedikit berbeda tergantung tempat Anda mengelola domain. Jika tidak yakin, minta bantuan layanan domain Anda.

TXT record harus diverifikasi terlebih dahulu agar Anda bisa masuk ke Canva menggunakan SSO. Verifikasi biasanya dilakukan dalam 24 jam setelah TXT record ditambahkan. Namun, verifikasi dapat memerlukan waktu lebih lama tergantung pada masa berlaku cache DNS record (TTL). Perubahan pada DNS Anda mungkin memerlukan waktu hingga 72 jam untuk diperbarui di internet. Anda akan menerima email setelah token diverifikasi di domain.

Untuk memeriksa statusnya, gunakan situs seperti https://mxtoolbox.com/ dan masukkan domain Anda untuk melihat apakah TXT record muncul atau tidak.

Langkah 1 - Tambahkan Canva ke penyedia identitas (IdP) Anda

Saat ini kami memiliki panduan terperinci untuk penyedia identitas ini:

Jika penyedia identitas tidak tercantum di atas, Anda dapat menggunakan informasi ini untuk mengonfigurasi SAML:

  • URL ACS/URL Balasan: https://www.canva.com/login/saml
  • Pengidentifikasi/ID Entitas: https://www.canva.com
  • Atribut SAML: NameID, Email, FirstName, LastName
  • Teks metadata (jika diperlukan)

Pastikan penegasan SAML Anda disertai tanda tangan. Periksa pengaturan untuk memverifikasi. Setelah menambahkan Canva ke penyedia identitas Anda, pilih Berikutnya.

Langkah 2 - Pilih cara untuk memberikan data sekolah

Di halaman SSO & Penyediaan (ditemukan di Pengaturan), klik tab Kelola SSO.

Penyiapan sekolah tunggal dapat melewati langkah ini, lanjutkan ke Langkah 3.

Ada berbagai opsi bergantung pada apakah Anda memiliki penyiapan multi - sekolah atau penyiapan Kampus.

Akun Pendidikan Canva dengan penyiapan multi - sekolah

Khusus badan pendidikan dengan penyiapan multi-sekolah, Anda perlu mentransfer data warga sekolah ke Canva agar kami dapat menetapkan pengguna berdasarkan sekolahnya.

Ada beberapa cara untuk melakukannya. Pilih opsi yang paling sesuai dengan kebutuhan Anda.

Jika Anda menggunakan RosterServer Classlink (OneRoster) atau Clever, pilih Berikutnya dan lanjutkan ke Langkah 3: Tambahkan metadata penyedia Identitas Anda. Data roster dapat dikirim nanti pada Langkah 5: Siapkan penyediaan pengguna.

Opsi 2 - Menggunakan atribut "TeamId"

Opsi ini memiliki beberapa cara.

Jika Anda memilih cara ini, penting untuk mengirimkan nilai atribut yang unik dan konsisten. Setiap sekolah harus memiliki nilai unik "TeamId' dan semua pengguna di sekolah harus memiliki nilai "TeamId" yang sama dan tidak bervariasi.

Menggunakan atribut

Jika memiliki atribut di aplikasi SAML dengan nama sekolah, ID sekolah, atau pengidentifikasi unik lainnya yang berkaitan dengan sekolah, Anda dapat menggunakannya sebagai atribut “TeamId” untuk mengirimkan informasi tentang sekolah pengguna.

  1. Buat klaim di aplikasi SAML yang mengirimkan atribut tersebut dan namai sebagai “TeamId” (peka terhadap huruf besar-kecil).
  2. Pilih Lihat petunjuk TeamId dan unduh template CSV di dialog. Dalam satu kolom, tambahkan nama sekolah masing-masing. Di kolom kedua, tambahkan nilai “TeamId” terkait yang akan dikirimkan melalui klaim untuk setiap sekolah.
  3. Unggah CSV Anda ke Canva. Anda akan mendapatkan email setelah file ditinjau. Kemudian, lanjutkan ke langkah berikutnya.

Menambahkan klaim baru dengan persyaratan klaim

Anda juga dapat membuat klaim baru dan menggunakan persyaratan klaim untuk mengirimkan nilai atribut "TeamId" berdasarkan grup atau atribut pengguna lainnya.

Tindakan ini dapat dilakukan secara manual dengan membuat serangkaian persyaratan yang menginformasikan kepada aplikasi SAML Anda nilai atribut mana yang akan dikirim ke setiap pengguna berdasarkan grup tempatnya berada.

Misalnya, jika murid SD Harmoni ada di grup “Murid Harmoni” dan staf ada di grup “Staf Harmoni”, Anda dapat memberi tahu aplikasi SAML untuk mengirimkan “Harmoni” sebagai “TeamId” untuk kedua grup menggunakan persyaratan klaim.

Beri nama Klaim sebagai "TeamId", dan bagikan CSV ke Canva yang berisi nama setiap sekolah dan nilai "TeamId" terkait yang akan dikirimkan melalui klaim.

Menggunakan klaim grup atau klaim kustom

Anda juga dapat membuat Klaim Grup di aplikasi SAML, yang mengirimkan nama Grup sebagai nilai klaim. Agar dapat menggunakan cara ini, Anda harus memiliki grup tunggal di aplikasi SAML untuk setiap sekolah. Grup ini harus berisi semua pengguna di sekolah (murid dan staf) dan menjadi satu-satunya grup yang dikirim sebagai bagian dari klaim.

Beri nama Klaim sebagai "TeamId", dan bagikan CSV ke Canva yang berisi nama setiap sekolah dan nilai "TeamId" terkait yang akan dikirimkan melalui klaim.

Akun Pendidikan Canva dengan penyiapan Kampus

Untuk Kampus, Anda harus mengirimkan atribut Teamld kepada setiap pengguna, agar Canva tahu apakah mereka mahasiswa atau karyawan (fakultas, staf).

Ada beberapa opsi Teamld yang mirip dengan penyiapan multi-sekolah yang disebutkan di atas, tetapi untuk yang ini kami hanya membutuhkan dua nilai TeamId: Satu nilai unik untuk tim staf/pengajar dan satu untuk tim murid.

TeamId bisa dalam berbagai format, asalkan unik dan setiap pengguna (murid dan karyawan) yang terkait dengan suatu tim memiliki nilai TeamId yang sama.

Setelah mengonfigurasi atribut TeamId, tetapkan nilai tersebut di Pengaturan Organisasi Canva. Lakukan hal ini di halaman Tim dalam pengaturan akun Canva Anda dengan mengklik tiga titik di sebelah kanan, lalu pilih Edit Teamld.

Langkah 3 - Tambahkan metadata Penyedia Identitas Anda

Dapatkan detail berikut dari penyedia identitas untuk menyelesaikan langkah ini.

  • File Metadata.xml (Opsional) - File .xml yang berisi metadata mungkin tersedia untuk diunduh
  • SAML 2.0 Endpoint (HTTP) - Disebut juga URL SSO, Penerbit (dengan ditambahkan /idp/endpoint/HttpPost)
  • Penerbit Penyedia Identitas - Disebut juga Penerbit, ID Entitas, ID Entitas SAML
  • Sertifikat Publik - Disebut juga Sertifikat x.509, Sertifikat Penandatanganan SAML - yang berenkode base64)

Ada dua cara untuk menambahkan metadata penyedia identitas:

  1. Mengunggah file metadata: Unduh file .xml yang disediakan oleh penyedia identitas Anda. Kemudian, unggah ke Canva. Data akan diimpor dan kolom akan diisi secara otomatis. Pilih Simpan metadata.
  2. Menambahkan metadata secara manual: Tambahkan metadata dari IdP Anda untuk setiap bidang yang sesuai. Pilih Simpan metadata.

Setelah menyimpan metadata, pilih Berikutnya.

Langkah 4 - Uji Koneksi SSO Anda

Uji koneksi SSO untuk memastikan semuanya berfungsi dengan baik.

  1. Sebelum menguji koneksi, pastikan Anda telah memberikan akses kepada diri sendiri untuk menggunakan aplikasi Canva yang telah Anda buat di penyedia identitas Anda.
  2. Pilih Uji SSO. Kami akan mengarahkan Anda ke penyedia identitas Anda untuk masuk dengan SSO.
  3. Masuk dengan detail penyedia identitas Anda.
  4. Kami akan menampilkan hasil koneksi tes.
  • Koneksi berhasil: Pastikan atribut dan nilai yang kami ambil dari penyedia identitas Anda dipetakan dengan benar sehingga pengguna dapat masuk dengan SSO. Jika nilai yang dikembalikan salah, perbaiki di penyedia identitas Anda dan uji lagi.
  • Kesalahan pengujian: Perbaiki kesalahan di penyedia identitas Anda dan coba lagi pengujian.

5. Setelah atribut dan nilai dipetakan dengan benar, tutup jendela dan lanjutkan ke langkah berikutnya.

Langkah 5 - Siapkan penyediaan pengguna

  1. Pilih OneRoster sebagai tipe penyediaan Anda.
  2. Baca Penyediaan OneRoster untuk instruksi lebih jelas.

Opsi 2 - Menggunakan Clever

  1. Pilih Clever sebagai tipe penyediaan Anda.
  2. Periksa Konfigurasi SAML & Proses Olah Data Warga Sekolah di Clever untuk instruksi lebih jelas.

Lanjutkan ke langkah berikutnya setelah selesai.

Langkah 6 - Konfigurasi pengaturan masuk SSO

Pilih cara masuk untuk tim dan pengguna lain dari domain Anda. Lihat Menyiapkan kontrol masuk dan daftar SSO untuk mengetahui detail selengkapnya.

Uji coba dulu pengalaman masuk dengan SSO, sebelum Anda mewajibkan SSO untuk semua orang.

Menguji pengalaman masuk dengan SSO

  1. Buka Pengaturan > SSO dan penyediaan.
  2. Di bagian tab Masuk tunggal, klik Kelola > Konfigurasi pengaturan SSO
  3. Pilih opsional untuk semua orang.
  4. Keluar dari akun Canva Anda, lalu masuk kembali.
  5. Di halaman masuk, pilih Lanjutkan dengan email, lalu pilih Masuk dengan SSO.

Jika Anda diarahkan ke halaman tim, artinya SSO berfungsi.

Setelah pengujian

  1. Kembali ke Pengaturan > SSO dan penyediaan.
  2. Di bawah Single sign - on, klik Manage > Configure SSO settings.
  3. Pilih Diharuskan untuk semua orang (domain capture).

Langkah ini penting karena memastikan anggota Anda ditambahkan ke tim yang tepat saat mereka masuk dengan SSO.

Langkah 7 - Paksa keluar info masuk SSO

1. Masuk ke akun Canva Anda

2. Di sudut kiri bawah, klik avatar profil Anda, lalu pilih Pengaturan.

3. Dari menu samping, pilih tab SSO dan penyediaan.

4. Klik Sistem masuk tunggal (SSO) > Kelola > Konfigurasikan pengaturan SSO.

5. Pilih salah satu dari persyaratan login berikut:

  • Diharuskan untuk semua orang (domain capture): Keluar dari semua pengguna, baik mereka telah bergabung dengan tim atau organisasi atau tidak.
  • Wajib untuk anggota di tim Anda saja: Keluar hanya dari pengguna yang merupakan bagian dari tim atau organisasi yang ditautkan ke SSO Anda.

6. Setelah atribut dan nilai dipetakan dengan benar, tutup jendela dan lanjutkan ke langkah berikutnya.

7. Kembali ke tab SSO dan penyediaan.

8. Di bagian Verifikasi domain, klik ikon Paksa keluar (di samping Tempat sampah) untuk domain yang ingin Anda keluar.

  • Jika Anda memiliki beberapa domain, ulangi langkah ini untuk setiap domain yang ingin Anda paksa keluar.

Selesaikan penyiapan Anda

Jika pengalaman masuk dengan SSO sudah diuji dan Keluar paksa sudah dikonfigurasi (disarankan), pilih Selesaikan penyiapan. Anda berhasil mengatur SSO!

Sesuaikah artikel bantuan ini?

Membantu

Tidak membantu

Orang-orang juga melihat