Canva-home
Help

GSuite (Google) SAML-configuratie (voor Education)


Dit artikel is machinaal vertaald. Als je fouten vindt, laat het ons dan weten.

Stel Single Sign-On (SSO) in voor je schoolsysteem met GSuite (Google).

Deze handleiding is voor beheerders en eigenaars van Canva Education die de SSO-instellingen van hun school of gemeente gaan beheren. Ga voor Canva Enterprise naar Google SAML-configuratie (voor Enterprise).

Stap 1: Canva toevoegen aan GSuite (Google)

  1. Ga vanuit je Google-beheerdersconsole naar Apps > Web- en mobiele apps.
  2. Klik op App toevoegen en daarna op Zoeken naar apps.
  3. Typ in het zoekveld Canva. Selecteer de app Canva Web (SAML).
  4. Kopieer of noteer op de detailpagina Identiteitsprovider Google de SSO-URL en Entiteits-ID. Die heb je in een latere stap nodig. Zorg ervoor dat het vakje Getekend antwoord is aangevinkt.
  5. Download op dezelfde pagina het Certificaat en klik dan op Doorgaan.
  6. Laat in het venster Gegevens serviceprovider de meeste instellingen op de pagina zoals ze zijn. Meer hierover in de opmerking hieronder. Klik op Doorgaan.
  7. Zorg ervoor dat in de sectie Attributen de velden eruitzien zoals hieronder, en klik op Voltooien.

Gegevens NameId serviceprovider: we raden aan een aangepaste attribuut te sturen met een unieke identifier zonder e-mail. Als je die niet hebt, kun je primaire e-mailadres gebruiken, maar dit kan het voor Canva lastiger maken om automatisch e-mailadressen bij te werken als je gebruikers van e-mailadres veranderen, of als je instelling het e-maildomein verandert.

Gebruik geen voornaam of achternaam voor NameId om problemen te voorkomen.

Stap 2: Attribuut voor rol toewijzen

Deze stap helpt ons te bepalen welke gebruikers leerlingen zijn en welke leerkrachten of personeel. Je kunt dit op een paar manieren doen.

Optie 1: E-maildomein gebruiken

Canva kan rollen voor studenten of docenten toewijzen op basis van veel voorkomende e-mailpatronen. Bijvoorbeeld:

  • Leerlingen op één e-maildomein, personeel op een ander
  • Leerlingen hebben een nummer aan het begin, personeel niet

Als je wilt dat we dit voor je account activeren, voltooi je het SSO-instellingsproces en neem je contact op met ons ondersteuningsteam om domeingebaseerde roltoewijzing te activeren.

Optie 2: Gebruik van SIS of Active Directory

Als je Google-beheerder vult met gegevens van een andere bron, kun je instellen dat die bron de gegevens naar Google stuurt in de vorm die je nodig hebt.

Maak in de brondatabase (Active Directory of SIS) een toewijzing die het woord 'personeel' naar Google doorstuurt als waarde voor 'Kostenplaats' voor docenten of personeel. De waarde voor studenten kan leeg of 'student' zijn.

We raden aan het gebruikersattribuut Kostenplaats aan op het gebruikersprofiel van Google-beheerder te gebruiken, omdat het beschikbaar is in het SAML-proces, maar meestal niet wordt gebruikt door gemeentes.

Optie 3: Een "TeamId" -attribuut gebruiken

Als je Google-beheerder handmatig vult, via een CSV-import in bulk, of met een externe scripttool (of een scripttool als GAM of Gopher), kun je dezelfde processen gebruiken om een rolattribuut te vullen.

Vul in Google het woord "staff" in als waarde voor "Cost Center" voor leerkrachten en personeel. De waarde voor "Students" kan leeg of "Student" zijn.

We raden aan het gebruikersattribuut Kostenplaats aan op het gebruikersprofiel van Google-beheerder te gebruiken, omdat het beschikbaar is in het SAML-proces, maar meestal niet wordt gebruikt door gemeentes.

Voor kleine scholen kun je deze stap overslaan, maar alle gebruikers krijgen in Canva de rol student toegewezen. Je moet de rollen van je leraren handmatig wijzigen op de pagina Mensen.

Stap 3: Stuur je roostergegevens naar Canva

Deze stap is alleen voor Canva Education -accounts met instellingen voor meerdere scholen. Ga voor instellingen voor een enkele school naar Stap 4.

Voor gemeentes met meerdere scholen moet je je roostergegevens overdragen naar Canva om ons te helpen bepalen aan welke school een gebruiker moet worden toegewezen. Je kunt dit op een paar manieren doen.

Als je Classlink gebruikt, kun je ons je roostergegevens sturen via RosterSync. Controleer OneRoster Provisioning om te weten hoe.

Optie 2: Een 'TeamId' -attribuut gebruiken

Er zijn een paar manieren voor deze optie.

Als je voor deze aanpak kiest, is het belangrijk om een consistente en unieke attribuutwaarde door te sturen. Elke school moet een unieke waarde hebben voor "TeamId" en alle gebruikers in de school moeten dezelfde waarde hebben voor "TeamId", zonder variatie.

Een attribuut gebruiken

Als je in je SAML-app een attribuut hebt met de naam en ID van de school, of een andere unieke identificatie met betrekking tot de school, kun je dat gebruiken als je 'TeamId' -attribuut om informatie te sturen over tot welke school elke gebruiker behoort.

  1. in de Canva-app in Google Workspace naar Toewijzing van SAML-attribuut.
  2. Selecteer Een nieuwe toewijzing toevoegen.
  3. Selecteer onder Google Directory-attribuut het attribuut dat de unieke identificatiecode van de school bevat.
  4. Voer TeamId in als het app-attribuut.

Deel daarna met Canva een CSV-bestand met de naam van elke school en de bijbehorende "TeamId" -waarde die via de claim wordt doorgestuurd.

Gebruik een groepsclaim of aangepaste claim

Je kunt ook een groepsclaim aanmaken in je SAML-app, die de groepsnaam als claimwaarde doorstuurt. Om dit te laten werken, moet je voor elke school één groep in je SAML-app hebben. Deze groep moet alle gebruikers in de school bevatten (studenten en personeel) en deze schoolgroepen moeten de enige groepen zijn die als onderdeel van de claim worden doorgestuurd.

  1. in de Canva-app in Google Workspace naar Toewijzing van SAML-attribuut.
  2. Ga naar het gedeelte Groepslidmaatschap.
  3. Vul onder Google-groepen de namen van elke schoolgroep in. Elke school mag maar één groep hebben.
  4. Vul TeamId in als het app-attribuut.

Deel daarna een CSV-bestand met Canva met de naam van elke school en de exacte naam van de Google-groep voor elke school.

Maak dynamische groepen aan

Je moet een van de volgende actieve abonnementen hebben om deze optie te kunnen gebruiken: Google Workspace Enterprise Standard, Enterprise Plus, Enterprise for Education of Cloud Identity.

Je kunt organisatorische eenheden gebruiken om voor elke school in je organisatie een dynamische groep samen te stellen. Dynamische groepen kunnen bestaan uit meerdere organisatorische eenheden.

  1. Maak een dynamische groep aan voor elke school. Ga naar Directory > Groepen.
  2. Selecteer Maak dynamische groepen aan.
  3. Selecteer in de filterlogica OR als de groep meerdere organisatorische eenheden bevat.
  4. Stel het filter in met behulp van onderstaande gegevens. Als leerlingen en leerkrachten in verschillende organisatorische eenheden zitten, heb je twee voorwaarden nodig zoals hieronder weergegeven.
  5. Vink het vakje aan voor Geschorste gebruikers uitsluiten.
  6. Klik op Voorbeeld om e-mails te bevestigen en klik daarna op Maak dynamische groep aan.
  7. Voer de volgende gegevens in:
    • Groepsnaam: dit is de naam die wordt doorgegeven aan Canva
    • Groepsmail: dit moet hetzelfde zijn als de groepsnaam
  8. Selecteer Opslaan.

Stap 4: SAML SSO instellen in Canva

  1. Log in bij je Canva-account.
  2. Selecteer op de homepage je accountprofiel om het menu te openen.
  3. Kies
    Instellingen.
  4. Selecteer in het zijmenu het tabblad
    SSO en provisioning.
  5. Klik onder Eenmalige aanmelding (SSO) op Beheren > IdP-metagegevens bewerken.
  6. Voer de volgende gegevens van GSuite (Google) in.
    1. SSO of login-URL: plak uw SSO-URL.
    2. Entiteits-ID of URL van de uitgever: plak je Entiteits-ID.
    3. X.509 Openbaar certificaat: plak alle inhoud van het certificaat.
  7. Klik op Save en volgende.

Breng geen wijzigingen aan in de sectie Domeinverificatie. Wij regelen de domeinverificatie voor je team.

Stap 5: Schakel Canva in in Google Workspace

  1. Meld u aan bij uw beheerdersconsole.
  2. Ga naar Apps > Web- en mobiele apps.
  3. Selecteer de Canva-app.
  4. Ga naar Instellingen > Gebruikerstoegang.
  5. Om Canva voor iedereen in je gemeente in te schakelen, selecteer je Ingeschakeld voor iedereen en klik je vervolgens op Opslaan.
  6. Om Canva voor een organisatorische eenheid in te schakelen, selecteer je de organisatorische eenheid en vervolgens Aan.

Meer informatie over organisatie-eenheden en groepsinstellingen.

Stap 6: Test je SSO-inlogervaring

Je kunt je SSO-installatie op twee eenvoudige manieren testen:

Optie 1: gebruik de toets Test SSO

Als je nog steeds op de pagina SSO instellen bent, scrol je naar het gedeelte Je SSO-verbinding testen en klik je op SSO testen. Als je in plaats daarvan vanaf de Canva-homepage begint:

  1. Selecteer op de homepage je accountprofiel om het menu te openen.
  2. Kies
    Instellingen.
  3. Klik in het zijmenu op het tabblad
    SSO en provisioning.
  4. Onder Eenmalige aanmelding (SSO) > Beheren > SSO testen.

Hiermee kunt u snel controleren of alles werkt zonder uit te loggen.

Optie 2: Log uit en weer in met SSO

  1. Voordat je uitlogt, ga je naar het tabblad
    SSO en provisioning.
  2. Klik op Eenmalige aanmelding (SSO) > Beheren > SSO-instellingen configureren.
  3. Stel de inlogoptie in op Optioneel voor iedereen.
  4. Meld je af bij je Canva-account.
  5. Klik op de inlogpagina op Doorgaan met e-mail en selecteer vervolgens Inloggen met SSO.

Zorg ervoor dat je test met een account voor studenten en een account voor docenten. De configuratie voor SSO is geslaagd als:

Stap 7: beheer voor inloggen en registreren instellen

Kies hoe je wilt dat mensen aanmelden. We raden aan SSO voor iedereen in je domein verplicht te stellen.

  1. Selecteer op de homepage je accountprofiel om het menu te openen.
  2. Kies Instellingen.
  3. Klik op Eenmalige aanmelding (SSO) > Beheren > SSO-instellingen configureren.
  4. Selecteer Vereist voor iedereen (domein vastleggen).
  5. Klik op Wijzigingen opslaan.

Raadpleeg ons artikel Problemen met SSO-fouten oplossen als je problemen hebt met het instellen van SSO.

Was dit nuttig?

Nuttig

Niet nuttig

Anderen bekeken ook