Single Sign-On (SSO) instellen for Education
Introductie
Dit artikel is bedoeld voor IT-beheerders van scholen of districten en Canva Education-eigenaren die Single Sign-On (SSO) moeten instellen.
- Als u een Enterprise-abonnement hebt, gebruikt u Eenmalige aanmelding instellen (voor Enterprise).
- Docenten en algemeen personeel hebben deze handleiding niet nodig.
Wat dit artikel behandelt:
- Vereisten en vereisten
- Stapsgewijze installatie (7 fasen)
- Tips voor testen en probleemoplossing
Voordat je aan de slag gaat
Snelle definities
- SAML 2.0: Een standaard voor veilige logins tussen apps en identiteitssystemen.
- IdP (Identity Provider): de service die aanmeldingen beheert (bijv. Azure, Google Workspace, ADFS).
- TXT-record: een kleine tekstregel die je aan je domeininstellingen toevoegt om te bewijzen dat je de eigenaar bent.
- TeamId: een unieke waarde die scholen, campussen of groepen binnen je organisatie identificeert.
Vereisten
- Een identiteitsprovider (IdP) die SAML 2.0 ondersteunt
- Open (of ondersteuning van je IT-team) om een TXT-record aan te maken in de DNS-instellingen van je domein.
- Een Canva-onderwijsplan (scholen en districten, campus of enkele school)
Je inlogdomein toevoegen of verifiëren
Door je domein toe te voegen en te verifiëren, weten we wie we als lid van je organisatie moeten behandelen. Iedereen die een e-mailadres gebruikt met je geverifieerde domeinen, kan zich aanmelden via SAML SSO.
Wil je je SSO-domein wijzigen? Neem vóór de domeinwijziging contact op met ons ondersteuningsteam om dubbele gebruikersaccounts te voorkomen.
Herinnering: wanneer je zoekt naar Canva-apps in je identiteitsprovider, zorg er dan voor dat je degene selecteert die is gelabeld met SAML. OIDC en andere app-types worden momenteel niet ondersteund.
- Aanmelden bij je Canva-account
- Selecteer op de homepage je accountprofiel om het menu te openen.
- Kies Instellingen.
- Selecteer SSO en provisioning.
- Als je dit niet ziet, controleer dan of je bent ingelogd op het juiste account
- Controleer of je domein is geverifieerd.
- Als het al wordt vermeld, kun je doorgaan naar Stap 1 - Voeg Canva aan je identiteitsprovider toe.
- Selecteer onder het tabblad Domeinverificatie Domein toevoegen. Er wordt een pop-upvenster weergegeven.
- Voer in het tekstveld het domein in dat je wilt gebruiken om met SSO in te loggen, bijvoorbeeld: myschool.edu en Submit domain.
- Selecteer Token kopiëren om het token van het TXT-record te kopiëren dat wordt weergegeven. Je moet dit token nu toevoegen aan de DNS-instellingen van je domein om te verifiëren dat je de eigenaar bent van het domein dat je hebt ingediend.
Wat is een TXT-record en hoe kan ik het bijwerken?
Je kunt het TXT-record beschouwen als een verificatiecode. Wanneer je dit record aan je DNS-instellingen toevoegt, kan Canva verifiëren dat je eigenaar bent van het domein en het domein beheert. Dit voorkomt ook dat anderen een Canva-team kunnen maken met je domein, zolang de instelling Domeinopname is ingeschakeld.
- Ga naar de website waar je je domein beheert (bijv. GoDaddy of Namecheap).
- Zoek naar een optie DNS- of DNS-instellingen beheren. Hier kun je de technische gegevens van je domein aanpassen.
- Kies onder de DNS-instellingen om een nieuw record toe te voegen en selecteer txt als type.
- Vul de gegevens in. Je moet een naam opgeven (zoals je domein), een tijdinstelling (je kunt het laten zoals het gewoonlijk is) en de tekst die je aan je domein wilt toevoegen, in dit geval is het het token dat je zojuist hebt gekopieerd.
- Sla de gegevens op nadat je deze hebt ingevuld. Dit kan een knop Opslaan of Maken zijn.
De exacte woorden en knoppen kunnen een beetje verschillen, afhankelijk van waar je je domein beheert. Als je het niet zeker weet, vraag dan om hulp bij je domeinservice.
Voordat je kunt inloggen bij Canva met SSO, moet het TXT-record worden geverifieerd. Dit gebeurt meestal binnen 24 uur na het toevoegen van het TXT-record, maar kan langer duren, afhankelijk van het verlopen van de DNS-recordcache (TTL). Het kan 72 uur duren om DNS-wijzigingen via internet bij te werken. Je ontvangt een e-mail wanneer het token op je domein is geverifieerd.
Om de status te controleren, probeer je een site als https://mxtoolbox.com/ en voer je je domein in om te zien of het TXT-record verschijnt.
Stap 1 - Canva toevoegen aan je identiteitsprovider (IdP)
We hebben momenteel gedetailleerde handleidingen voor deze identiteitsproviders:
- ADFS SAML-configuratie
- Azure AD/ Entra ID SAML-configuratie
- Classlink SAML-configuratie
- Slimme SAML- en Rostering-configuratie
- GSuite (Google) SAML-configuratie
- RapidIdentity SAML-configuratie
Als uw identiteitsprovider hierboven niet wordt vermeld, kunt u deze informatie gebruiken om SAML te configureren:
- ACS-URL/Reply-URL: https://www.canva.com/login/saml
- Entiteits-ID/-identificatie: https://www.canva.com
- SAML-kenmerken: NameID, Email, FirstName, LastName
- Metadatatekst (indien nodig)
Zorg ervoor dat je SAML-verklaring een handtekening bevat. Controleer je instellingen om te verifiëren. Nadat je Canva hebt toegevoegd aan je identiteitsprovider, selecteer je Volgende.
Stap 2 - Kies hoe je schoolgegevens verstrekt
Klik op het tabblad SSO beheren op de pagina SSO & Provisioning (te vinden in Instellingen).
Opstellingen voor één school kunnen deze stap overslaan, ga door naar stap 3.
Er zijn verschillende opties op basis van of je een instelling voor meerdere scholen hebt of een instelling voor de campus.
Canva Education -accounts met instellingen voor meerdere scholen
Voor gemeentes met meerdere scholen moet je je roostergegevens overdragen naar Canva om ons te helpen bepalen aan welke school een gebruiker moet worden toegewezen.
Er zijn verschillende manieren om dit te doen. Kies de optie die het best bij je behoeften past.
Optie 1 - Classlink RosterServer (OneRoster) of Clever gebruiken
Als je Classlink RosterServer (OneRoster) of Clever gebruikt, selecteer je Volgende en ga je verder naar Stap 3: Voeg de metagegevens van je identiteitsprovider toe. U kunt ons uw roostergegevens later sturen tijdens stap 5: stel gebruikersinrichting in.
Optie 2 - Een "TeamId" -attribuut gebruiken
Er zijn een paar manieren voor deze optie.
Als je voor deze aanpak kiest, is het belangrijk om een consistente en unieke attribuutwaarde door te sturen. Elke school moet een unieke waarde hebben voor "TeamId" en alle gebruikers in de school moeten dezelfde waarde hebben voor "TeamId", zonder variatie.
Een attribuut gebruiken
Als je in je SAML-app een attribuut hebt met de naam en ID van de school, of een andere unieke identificatie met betrekking tot de school, kun je dat gebruiken als je 'TeamId' -attribuut om informatie te sturen over tot welke school elke gebruiker behoort.
- Maak een claim aan in je SAML-app die dat attribuut verstuurt en noem de claim "TeamId" (hoofdlettergevoelig).
- Selecteer TeamId-instructies bekijken en download het CSV-sjabloon in het dialoogvenster. Voeg in één kolom de naam van elke school toe. Voeg in een tweede kolom de bijbehorende "TeamId" -waarde toe die via de claim voor elke school wordt doorgestuurd.
- Upload je CSV naar Canva. We sturen je een e-mail nadat je dossier is beoordeeld. Ga vervolgens door naar de volgende stap.
Een nieuwe claim met claimvoorwaarden toevoegen
Je kunt ook een nieuwe claim aanmaken en claimvoorwaarden gebruiken om "TeamId" -attributen door te sturen op basis van groepen of andere gebruikersattributen.
Je kunt dit doen door handmatig een reeks voorwaarden te maken die je SAML-app aangeven welke attribuutwaarde voor elke gebruiker moet worden doorgestuurd, gebaseerd op de groep waartoe de gebruiker behoort.
Bijvoorbeeld, als leerlingen op Harmony Elementary in "Harmony-leerlingen" zitten en medewerkers in "Harmony-personeel", dan zou je je SAML-app kunnen doorgeven om "Harmony" als de "TeamId" voor beide groepen door te sturen met behulp van claimvoorwaarden.
Geef de claim de naam "TeamId", en deel een CSV met Canva die de naam van elke school bevat en de bijbehorende "TeamId" -waarde die via de claim wordt doorgestuurd.
Gebruik een groepsclaim of aangepaste claim
Je kunt ook een groepsclaim aanmaken in je SAML-app, die de groepsnaam als claimwaarde doorstuurt. Om dit te laten werken, moet je voor elke school één groep in je SAML-app hebben. Deze groep moet alle gebruikers in de school bevatten (studenten en personeel) en deze schoolgroepen moeten de enige groepen zijn die als onderdeel van de claim worden doorgestuurd.
Geef de claim de naam "TeamId", en deel een CSV met Canva die de naam van elke school bevat en de bijbehorende "TeamId" -waarde die via de claim wordt doorgestuurd.
Canva Education -accounts met een Campus-configuratie
Voor campussen moet je voor elke gebruiker een Teamld-attribuut sturen om Canva te vertellen of ze een student of een werknemer zijn (faculteit, personeel).
Er zijn verschillende Teamld-opties die vergelijkbaar zijn met de hierboven genoemde multi-school, behalve dat we slechts twee TeamId-waarden nodig hebben: één unieke waarde voor je personeel/faculteitsteam en één voor je studententeam.
Teamid's kunnen bijna elke vorm hebben, zolang ze uniek zijn en zolang elke gebruiker (studenten, werknemers) die aan een bepaald team is gekoppeld dezelfde waarde heeft voor hun Teamid.
Nadat je een TeamId-attribuut hebt geconfigureerd, stel je die waarden in je Canva-organisatie-instellingen in Canva in. Dit kun je doen op de pagina Teams in de instellingen van je Canva-account door de drie stippen aan de rechterkant te selecteren en Teamld te bewerken.
Stap 3 - Voeg de metagegevens van je identiteitsprovider toe
Verkrijg de volgende gegevens van je identiteitsprovider om deze stap te voltooien.
- Metadata.xml-bestand (optioneel) - Een .xml-bestand met metagegevens kan beschikbaar zijn om te downloaden
- SAML 2.0-eindpunt (HTTP) - Ook wel SSO-URL, Issuer genoemd (met /idp/endpoint/HttpPost toegevoegd)
- Identity Provider Issuer - Ook wel Issuer, Entity ID, SAML Entity ID genoemd
- Openbaar certificaat - Ook wel x.509-certificaat genoemd, SAML-ondertekeningscertificaat - Base64-gecodeerd)
Je kunt de metagegevens van je identiteitsprovider op twee manieren toevoegen:
- Uploaden van metagegevensbestand: download het .xml-bestand van je identiteitsprovider. Upload het vervolgens naar Canva. Dit importeert automatisch gegevens en vult de velden vooraf voor u in. Selecteer Metagegevens opslaan.
- Metadata handmatig toevoegen: voeg metadata toe van je IdP voor elk corresponderend veld. Selecteer Metadata opslaan.
Selecteer Volgende nadat u uw metagegevens hebt opgeslagen.
Stap 4 - Test je SSO-verbinding
Je kunt je SSO-verbinding testen om te controleren of deze werkt.
- Voordat je je verbinding test, moet je jezelf toegang geven tot de Canva-applicatie die je in je identiteitsprovider hebt gemaakt.
- Selecteer SSO testen. We sturen je door naar je identiteitsprovider om je aan te melden met SSO.
- Inloggen met je identiteitsprovidergegevens.
- We geven de verbindingsresultaten weer.
- Succesvolle verbinding: zorg ervoor dat de kenmerken en waarden die we van je identiteitsprovider hebben opgehaald, correct zijn toegewezen, zodat gebruikers kunnen inloggen met SSO. Als de geretourneerde waarden onjuist zijn, los je dit op in je identiteitsprovider en probeer je de test opnieuw.
- Testfouten: los de fouten in je identiteitsprovider op en probeer de test opnieuw.
5. Zodra de attributen en waarden correct zijn toegewezen, sluit u het venster en gaat u verder met de volgende stap.
Stap 5 - Gebruikersprovisioning instellen
Optie 1 - Classlink RosterServer gebruiken
- Selecteer OneRoster als je inrichtingstype.
- Bekijk OneRoster Provisioning voor gedetailleerde instructies.
Optie 2 - Gebruik van Clever
- Selecteer Slim als je inrichtingstype.
- Controleer de Slimme SAML- en Rostering-configuratie voor gedetailleerde instructies.
Ga als je klaar bent door naar de volgende stap.
Stap 6 - SSO-aanmeldingsinstellingen configureren
Selecteer hoe je wilt dat je team en andere gebruikers van je domein inloggen. Zie Beheer voor inloggen met SSO instellen en registreren voor meer informatie.
Je moet je SSO-inlogervaring testen voordat je SSO voor iedereen verplicht stelt.
Je SSO-inlogervaring testen
- Ga naar Instellingen > SSO en provisioning.
- Klik op het tabblad Eenmalige aanmelding op Beheren > SSO-instellingen configureren
- Selecteer optioneel voor iedereen.
- Log uit bij je Canva-account en log weer in.
- Selecteer op de inlogpagina Doorgaan met e-mail en selecteer Inloggen met SSO.
Als je naar de pagina van je team wordt geleid, betekent dit dat SSO werkt.
Na het testen
- Ga terug naar Instellingen > SSO en provisioning.
- Klik onder Eenmalige aanmelding op Beheren > SSO-instellingen configureren.
- Selecteer Vereist voor iedereen (domein vastleggen).
Deze stap is belangrijk omdat het ervoor zorgt dat je leden aan de juiste teams worden toegevoegd wanneer ze inloggen met SSO.
Stap 7 - Geforceerd afmelden SSO-aanmeldingen
1. Log in op je Canva-account.
2. Klik in de linkerbenedenhoek op je profielavatar en selecteer vervolgens Instellingen.
3. Selecteer in het zijmenu het tabblad SSO en provisioning.
4. Klik op Eenmalige aanmelding (SSO) > Beheren > SSO-instellingen configureren.
5. Kies een van de volgende inlogvereisten:
- Vereist voor iedereen (domein vastleggen): logt alle gebruikers uit, ongeacht of ze lid zijn geworden van het team of de organisatie.
- Alleen vereist voor leden in je team: logt alleen gebruikers uit die deel uitmaken van het team of de organisatie die aan je SSO is gekoppeld.
6. Zodra de attributen en waarden correct zijn toegewezen, sluit u het venster en gaat u verder met de volgende stap.
7. Ga terug naar het tabblad SSO en provisioning.
8. Klik onder Domeinverificatie op het pictogram Uitloggen forceren (naast de prullenbak) voor het domein dat je wilt uitloggen.
- Als je meerdere domeinen hebt, herhaal je deze stap voor elk domein waarvoor je wilt uitloggen.
Je installatie afronden
Als u uw SSO-inlogervaring hebt getest en geforceerd uitloggen hebt geconfigureerd (aanbevolen), selecteert u Instellen voltooien. Je hebt SSO succesvol ingesteld!
Was dit nuttig?
Nuttig
Niet nuttig