Azure AD/ Entra ID SAML設定(Canvaエンタープライズ用)
MicrosoftのAzure Active Directory(AD)/Entra IDを使用して、チームのシングルサインオン(SSO)を設定します。
このガイドは、チームのSSO設定を管理するCanva Enterpriseの管理者および所有者を対象としています。 Canva教育については、「Azure AD/Entra ID SAML設定(教育用)」をご覧ください。
ステップ1:CanvaをAzure AD/ Entra IDに追加する
- Azure ADまたはEntra ID管理者アカウントから、ポータルメニューから[Microsoft Entra ID]に移動します。
- [管理]で、[エンタープライズアプリケーション]を選択します。
- [新しいアプリケーション]をクリックします。
- 検索バーで「Canva」と入力し、結果リストから選択します。
- [作成]を選択してアプリケーションを追加します。
- [シングルサインオンの設定]を選択します。
- シングルサインオン設定を承認して保存します。 [識別子]および[返信URL]はアプリによってあらかじめ入力されているため、変更する必要はありません。
- オプション:「属性とクレーム」セクションで、クレーム名を以下に変更して理解しやすくすることができます。
- [SAML署名証明書]セクションで、[ 編集]をクリックし、[Base 64証明書のダウンロード]を選択します。 後で証明書のテキストをコピーしてCanvaに貼り付ける必要があります。
- 下にある[Canvaの設定]セクションで、次の詳細をコピーします。 Canvaでのセットアップを完了するためにそれらが必要になります。
- ログインURL
- Azure AD/Entra ID識別子
ステップ2:ドメインを確認する
SSOドメインを変更しますか? ユーザーアカウントの重複を防ぐには、ドメイン変更の前にサポートチームにお問い合わせください。
- Canvaアカウントにログインします。
- プロフィールアバターに移動し、[設定]を選択します。
- サイドメニューで、[ SSOとプロビジョニング]を選択します。
- [ドメインの確認]で、[ドメインの追加]を選択し、チームのドメインを入力します。
- [ドメインの送信]をクリックします。その後、DNSトークンが提供されます。
- ドメインホストを使用して、DNSトークンのTXTレコードを作成します。 この手順では、ITチームからの支援が必要となる場合があります。
TXTレコードの追加について、詳しくはシングルサインオン(SSO)の設定に関する記事をご覧ください。
ステップ3:CanvaでSAML SSOを設定する
- Canvaアカウントにログインします。
- プロフィールアバターに移動し、[設定]を選択します。
- サイドメニューで、[ SSOとプロビジョニング]を選択します。
- [シングルサインオン( SSO )]で、[管理]、[IdPメタデータの編集]の順にクリックします。
- [SSO]または[ログインURL]フィールドに、ログインURLを貼り付けます。
- [エンティティID]または[発行者URL]フィールドに、Azure AD/Entra ID識別子を貼り付けます。
- [X.509公開証明書]フィールドに、SAML Signing Certificate - Base 64 encoded (サンプル証明書)の内容をすべて貼り付けます。
- [保存して次へ]をクリックします。
ステップ4:CanvaでTeamIdを設定する(マルチチーム組織でない場合はオプション)
TeamIdの値は、Canvaの各チームにマッピングする必要があり、一意の値である必要があります。TeamIdの値は、組織の管理者が追加/編集できます。
TeamIdとは何ですか?なぜ重要なのですか?
TeamIdは、マルチチーム組織のカスタムSAML属性であり、チームのメンバーシップを示します。Canvaは、ユーザーがまだメンバーではないが、この属性に基づいてユーザーを削除しない場合、ユーザーを指定されたチームに追加します。
TeamIdの値は、Canvaの各チームにマッピングする必要があり、一意の値である必要があります。TeamIdの値は、組織の管理者が追加/編集できます。
- 組織管理者としてログインします。
- ホームページから [設定] に移動します。
- [組織設定] で、 [チーム] に移動します。
- 編集するチームの横にある [もっと見る] をクリックします。
- [チームIDを編集] を選択します。
- TeamIdに一意の値を入力し、変更を保存します。
ステップ5:AzureでTeamIdを設定する
続行する前に、次のことを確認してください。
- TeamIdはCanvaで設定されています。
- CanvaアプリケーションがAzure AD/Entra IDに追加されています。
- Azureグループは、Canvaアプリケーションに割り当てられています。
- Azure AD/Entra IDで、[Canvaエンタープライズアプリケーション(Canva Enterprise Application)] > [シングルサインオン(Single Sign-On)] > [属性とクレーム(Attributes & Claims)] に移動し、[編集(Edit)] をクリックします。
- 完了したら、以下の手順に従います。
オプション1:TeamIdを属性として追加する
- [クレーム条件]に移動して新しい属性を設定します。
- ユーザータイプ:メンバー
- 出典:属性
- 値:グループ名または識別子
- 各条件にグループを割り当てて保存します。
条件ごとに複数のグループの範囲を設定できます。同じCanvaのチームに参加する必要がある複数のグループがある場合は、その条件内にそれらすべてのグループを選択します。
これにより、1人のユーザーに1つのチームIDのみが送信されます。ユーザーが複数のチームに所属している場合、複数のチームIDは送信されません。
オプション2:グループクレームを使用する
このグループには、組織内のすべてのユーザーが含まれている必要があり、クレームの一部として送信される唯一のグループである必要があります。
1.グループクレームを追加し、TeamIdと名前を付けます。 2. Azure Active Directoryガイドラインに従って、グループクレームを設定します。
オプション3:既存の固有属性を使用する
SAMLアプリに組織に関連する固有の識別子を持つ属性がある場合、それを「TeamId」属性として使用して、各ユーザーが所属するチームに関する情報を送信できます。
- クレームを追加し、TeamIdと名前を付けます。
- [ソース属性(Source Attribute)] を既存の一意の識別子に設定します。
ステップ6:SSOログイン時の動作をテストする
設定をテストするには次の2つの簡単な方法があります。
オプション1 : SSOテストボタンを使用する
- プロフィールアバターに移動し、 [設定]を選択します。
- サイドメニューから、[SSOとプロビジョニング]タブを選択します。
- [シングルサインオン( SSO )]で、[管理]、[SSOのテスト]の順に選択します。
オプション2 :ログアウトしてSSOログインをテストする
- SSOとプロビジョニングに移動し、シングルサインオン( SSO )を選択します。
- [管理]をクリックし、[SSOの設定]を選択します。
- SSO設定オプションをすべてのユーザーに対してオプションに設定します。
- Canvaアカウントからログアウトします。
- ログインページで、[メールアドレスで続行する]を選択し、[SSOでログインする]を選択します。
チームのアカウントにリダイレクトされた場合、SSOは正常に設定されています。
ステップ7:ログインと登録コントロールを設定する
SSOで管理されたチームにメンバーがログインする方法を選択します。
- プロフィールアバターに移動し、[設定]を選択します。
- サイドメニューで、[SSOとプロビジョニング]を選択します。
- [シングルサインオン( SSO )]、[管理]、[SSO設定の構成]の順に選択します。
- 好みのSSO設定を選択します。 各オプションの詳細については、「ログインと登録コントロールを設定する」をご覧ください。
- 「接続を保存」をクリック
SSOの設定で問題が発生した場合は、SSOのエラーのトラブルシューティングの記事をご確認ください。
お役に立ちましたか?
高評価
低評価