Azure AD/ Entra ID SAML-configuratie (for Education)
Stel Single Sign-On (SSO) in voor je team met behulp van de Azure Active Directory (AD)/ Entra ID van Microsoft.
Deze handleiding is voor beheerders en eigenaars van Canva Education die de SSO-instellingen van hun school of gemeente gaan beheren. Ga voor Canva Enterprise naar Azure AD/ Entra ID SAML-configuratie (voor Enterprise).
Stap 1: Voeg Canva toe aan Azure AD/ Entra ID
- Ga vanuit je Azure AD- of Entra ID-beheerdersaccount naar Microsoft Entra ID in het portalmenu.
- Selecteer onder Beheren de optie Enterprise-applicaties.
- Klik op Nieuwe aanvraag.
- Voer Canva in de zoekbalk in en selecteer het vervolgens in de lijst met resultaten.
5. Klik op Maken om de applicatie toe te voegen.
6. Selecteer Eenmalige aanmelding instellen.
7. Accepteer de instellingen voor eenmalige aanmelding en sla ze op. De identificatie en de antwoord-URL zijn vooraf ingevuld via de app en hoeven niet te worden bijgewerkt.
8. Optioneel: in de sectie Kenmerken en claims - kunnen de namen van de claims worden bijgewerkt naar hieronder voor ze beter leesbaar zijn.
9. Zorg ervoor dat je kenmerken zijn geconfigureerd om precies overeen te komen met de 'namen van de claim', zoals hieronder wordt weergegeven. Houd er rekening mee dat scholen en alle onderwijsinstellingen die niet in een rooster staan, het kenmerk TeamID niet nodig hebben.
- Enkele school
- Opstellingen voor meerdere scholen die niet roosteren
10. Klik in de sectie SAML-handtekeningcertificaat op Bewerken en selecteer vervolgens Base64-certificaat downloaden. Je moet de tekst van het certificaat later kopiëren en in Canva plakken.
11. Kopieer verder in de sectie Canva instellen de volgende gegevens. Je hebt ze nodig om de configuratie in Canva te voltooien.
- Login-URL
- Azure AD-/Entra-ID-id
Stap 2: Gebruikerstoegang instellen
- Ga naar de pagina Eigenschappen in azure AD/Entra ID.
- Gebruikerstoegang tot Canva instellen. Kies een van de volgende benaderingen:
- Stel het veld Gebruikerstoewijzing vereist in op Nee zodat alle gebruikers Canva kunnen gebruiken.
- Om alleen specifieke gebruikers Canva te laten gebruiken, ga je naar Gebruikers en groepen en voeg je de gebruikers en groepen toe waar je toegang tot Canva aan wilt geven.
Stap 3: Attribuut voor rol toewijzen
Deze stap helpt ons te bepalen welke gebruikers studenten zijn en welke docenten of personeel. Je kunt dit op twee manieren doen.
Optie 1: E-maildomein gebruiken
Als een domein in het e-mailadres van een gebruiker een manier is om gebruikersrollen te onderscheiden, kun je een regel instellen die via de attribuut Rol doorstuurt op basis van docenten die @ district.orghadden (in tegenstelling tot @students.district.org).
Zorg ervoor dat de naam van je Claim in deze stap Rol is, en dat het veld Naamruimte leeg is.
Optie 2: Groepslidmaatschap gebruiken
Als een groepslidmaatschap een manier is om gebruikersrollen te onderscheiden, kun je een regel instellen die via de attribuut Rol van 'Docent' doorstuurt voor gebruikers die lid zijn van personeelsgroepen in Azure/ Entra ID. Je kunt dit doen in de sectie Attributen en claims door een nieuwe claim toe te voegen
Zorg ervoor dat de naam van je Claim in deze stap Rol is, en dat het veld Naamruimte leeg is.
Bekijk voor meer informatie het artikel van Microsoft over het aanpassen van claims die zijn uitgegeven in het SAML-token voor bedrijfstoepassingen.
Stap 4: Stuur je roostergegevens naar Canva
Deze stap is alleen voor Canva Education -accounts met instellingen voor meerdere scholen. Ga voor instellingen voor een enkele school naar Stap 5.
Voor gemeentes met meerdere scholen moet je je roostergegevens overdragen naar Canva om ons te helpen bepalen aan welke school een gebruiker moet worden toegewezen.
Er zijn verschillende manieren om dit te doen. Kies een van de onderstaande opties die het beste bij je behoeften past:
Optie 1: Classlink RosterServer gebruiken
Als je Classlink gebruikt, kun je ons je roostergegevens sturen via RosterSync. Controleer OneRoster Provisioning om te weten hoe.
Optie 2: Een 'TeamId' -attribuut gebruiken
Er zijn een paar manieren om deze optie te gebruiken:
Als je voor deze aanpak kiest, is het belangrijk om een consistente en unieke attribuutwaarde door te sturen. Elke school moet een unieke waarde hebben voor "TeamId" en alle gebruikers in de school moeten dezelfde waarde hebben voor "TeamId", zonder variatie.
Een attribuut gebruiken
Als je in je SAML-app een attribuut hebt met de naam en ID van de school, of een andere unieke identificatie met betrekking tot de school, kun je dat gebruiken als je 'TeamId' -attribuut om informatie te sturen over tot welke school elke gebruiker behoort.
- Selecteer Eenmalige aanmelding in de Canva-app in Azure/ Entra ID.
- Bewerk de Attributes & Claims.
- Voeg een claim toe en noem deze TeamId.
- Kies voor het Attribuut van bron het attribuut dat de unieke identificatiecode van de school doorstuurt.
Deel daarna met Canva een CSV-bestand met de naam van elke school en de bijbehorende "TeamId" -waarde die via de claim wordt doorgestuurd.
Een nieuwe claim met claimvoorwaarden toevoegen
Je kunt ook een nieuwe claim aanmaken en claimvoorwaarden gebruiken om "TeamId" -attributen door te sturen op basis van groepen of andere gebruikersattributen.
Je kunt dit doen door handmatig een reeks voorwaarden te maken die je SAML-app aangeven welke attribuutwaarde voor elke gebruiker moet worden doorgestuurd, gebaseerd op de groep waartoe de gebruiker behoort.
Bijvoorbeeld, als leerlingen op Harmony Elementary in "Harmony-leerlingen" zitten en medewerkers in "Harmony-personeel", dan zou je je SAML-app kunnen doorgeven om "Harmony" als de "TeamId" voor beide groepen door te sturen met behulp van claimvoorwaarden.
- Selecteer Single Sign-on in de Canva-app in Azure/ Entra ID.
- Bewerk de attributen en claims.
- Voeg een claim toe en noem het TeamId.
- Selecteer Claimvoorwaarden.
- Selecteer voor elke set groepen die een school vormen Leden als gebruikerstype, en selecteer daarna de groepen.
- Selecteer Attribuut en voer daarna de waarde in die je als unieke identificatiecode van de school wilt gebruiken.
Deel daarna met Canva een CSV-bestand met de naam van elke school en de bijbehorende "TeamId" -waarde die via de claim wordt doorgestuurd.
Gebruik een groepsclaim of aangepaste claim
Je kunt ook een groepsclaim aanmaken in je SAML-app, die de groepsnaam als claimwaarde doorstuurt. Om dit te laten werken, moet je voor elke school één groep in je SAML-app hebben. Deze groep moet alle gebruikers in de school bevatten (studenten en personeel) en deze schoolgroepen moeten de enige groepen zijn die als onderdeel van de claim worden doorgestuurd.
- de Canva-app in azure/Entra-ID, selecteer Eenmalige aanmelding.
- Bewerk de Kenmerken en claims.
- Voeg een groepsclaim toe en noem deze TeamId.
- Volg de instructies voor het configureren van groepsclaims voor toepassingen via Azure Active Directory.
Deel daarna met Canva een CSV-bestand met de naam van elke school en de bijbehorende "TeamId" -waarde die via de claim wordt doorgestuurd.
Stap 5: stel SAML SSO in Canva in
- Log in bij je Canva-account.
- Ga naar de avatar van je profiel en selecteer Instellingen.
- Selecteer in het zijmenu SSO en provisioning.
- Selecteer Eenmalige aanmelding (SSO), vervolgens Beheren en vervolgens IdP-metagegevens bewerken.
- Plak je Aanmeldings-URL in hetveld SSO of aanmeldings-URL.
- Plak in het veld Entiteits-ID of URL van de uitgever uw Azure AD/Entra ID-identificatie.
- Plak in het veld Openbaar X.509-certificaat alle inhoud van je SAML-handtekeningcertificaat - Base64-encoded.
- Klik op Opslaan en volgende.
Breng geen wijzigingen aan in de sectie Domeinverificatie. Wij regelen de domeinverificatie voor je team.
Stap 6: Test je SSO-inlogervaring
Er zijn twee eenvoudige manieren om je instellingen te testen:
Optie 1: gebruik de knop SSO testen
- Ga naar de avatar van je profiel en vervolgens naar Instellingen.
- Selecteer in het zijmenu SSO en provisioning.
- Selecteer onder Eenmalige aanmelding (SSO) Beheren en vervolgens SSO testen.
Optie 2: log uit en test je login met SSO
- Ga naar SSO en provisioning.
- Selecteer Eenmalige aanmelding (SSO), vervolgens Beheren en vervolgens SSO-instellingen configureren.
- Stel de optie SSO-instellingen in op Optioneel voor iedereen.
- Log uit bij je Canva-account.
- Selecteer op de inlogpagina Doorgaan met e-mail en vervolgens Aanmelden met SSO.
Zorg ervoor dat je test met een account voor studenten en een account voor docenten. De configuratie voor SSO is geslaagd als:
- Je bent ingelogd als docent en ziet de pagina Personen.
- Je bent ingelogd als student en ziet de pagina Personen niet.
Stap 7: beheer voor inloggen en registreren instellen
Kies hoe je wilt dat mensen aanmelden. We raden aan SSO voor iedereen in je domein verplicht te stellen.
- Ga vanaf de homepage naar de avatar van je profiel en selecteer Instellingen.
- Selecteer in het zijmenu SSO en provisioning.
- Selecteer Eenmalige aanmelding (SSO), vervolgens Beheren en vervolgens SSO-instellingen configureren.
- Stel de SSO-instellingen in op Vereist voor iedereen (domein vastleggen)
- Klik op Verbinding opslaan.
Raadpleeg ons artikel Problemen met SSO-fouten oplossen als je problemen hebt met het instellen van SSO.
Was dit nuttig?
Nuttig
Niet nuttig