Configuração do SAML com o Azure AD/Entra ID (Canva para Educação)
Configure o início único de sessão (SSO) para a sua equipe usando o Azure Active Directory (AD)/Entra ID da Microsoft.
Este guia é para administradores e titulares do Canva Educação, que vão gerenciar as configurações de início único de sessão (SSO) de sua escola ou rede escolar. No Canva Enterprise, acesse Configuração do SAML com o Azure AD/ Entra ID (Canva Enterprise).
Passo 1: adicionar o Canva ao Azure AD/Entra ID
- Na sua conta de administrador do Azure AD ou do Entra ID, acesse o Microsoft Entra ID no menu do portal.
- Em Gerenciar, selecione Aplicativos Enterprise.
- Clique em Novo aplicativo.
- Na barra de busca, digite Canva e selecione-o na lista de resultados.
5. Clique em Create (Criar) para adicionar o aplicativo.
6. Selecione Configurar logon único.
7. Aceite e salve as configurações de início único de sessão. O identificador e a URL de resposta são preenchidos por meio do app e não precisam ser atualizados.
8. Opcional: Na seção Atributos e Declarações, é possível atualizar os nomes das declarações da seguinte forma para facilitar o entendimento.
9. Garanta que os atributos estejam configurados exatamente com os mesmos “nomes de declaração” exibidos abaixo. As escolas individuais e marcas educacionais com listas de turmas não sincronizadas não precisam do atributo TeamID.
- Escola individual
- Configurações de várias escolas com listas de turmas não sincronizadas
10. Na seção SAML Signing Certificate (Certificado de assinatura de SAML), clique em Edit (Editar), depois selecione Base64 certificate download (Baixar certificado em Mais adiante, você precisará copiar e colar o texto do certificado no Canva.
11. Mais abaixo, na seção Set up Canva (Configurar o Canva), copie os dados a seguir. Você precisará deles para concluir a configuração no Canva.
- Login URL (URL de login)
- Azure AD/Entra ID Identifier (Identificador do Azure AD/Entra ID)
Passo 2: configurar o acesso dos usuários
- No Azure AD/ Entra ID, acesse a página Properties (Propriedades).
- Configure o acesso dos usuários ao Canva. Escolha uma das opções a seguir:
- Para permitir que todos os usuários usem o Canva, defina o campo User assignment required (Atribuição de usuário necessária) como No (Não).
- Para permitir que apenas usuários específicos usem o Canva, acesse Users and Groups (Usuários e grupos), depois adicione os usuários e grupos que devem ter acesso ao Canva.
Passo 3: mapear os atributos das funções
Este passo serve para identificar quais usuários são estudantes e quais são professores ou funcionários. Existem duas maneiras de fazer isso.
Opção 1: usando o domínio de e-mail
Caso seja possível diferenciar as funções dos usuários pelo domínio de e-mail, configure uma regra para enviar o atributo de função de professor se o domínio for @rede-escolar.org e não @estudantes.rede-escolar.org.
Neste passo, o nome da sua declaração deve ser Role (função), e o campo Namespace (Espaço de nomes) deve ficar em branco.
Opção 2: usando a associação a um grupo
Caso seja possível diferenciar as funções dos usuários de acordo com os grupos aos quais eles estão associados, você pode configurar uma regra para enviar o atributo de função de professor aos usuários que façam parte de grupos de funcionários no Azure/Entra ID. Para isso, basta adicionar uma nova declaração na seção Attributes & Claims (Atributos e declarações).
Neste passo, o nome da sua declaração deve ser Role (função), e o campo Namespace (Espaço de nomes) deve ficar em branco.
Para saber mais, consulte o artigo da Microsoft sobre como personalizar declarações emitidas no token SAML para apps empresariais.
Passo 4: enviar os dados da lista de integrantes ao Canva
Este passo é apenas para contas do Canva Educação com várias escolas. Se tiver apenas uma escola, pule para o Passo 5.
No caso de redes escolares com configuração de várias escolas, você precisará transferir os dados da lista de integrantes ao Canva para nos ajudar a identificar a qual escola cada usuário deverá ser atribuído.
Existem diferentes maneiras de fazer isso. Escolha abaixo a opção mais adequada às suas necessidades:
Opção 1: usar o Classlink RosterServer
Os usuários do Classlink podem nos enviar os dados da lista de integrantes por meio do RosterSync. Para saber como, consulte Provisionamento com OneRoster.
Opção 2: usar um atributo "TeamId"
Existem várias maneiras de fazer isso:
Se você escolher esta abordagem, é importante enviar um valor de atributo coerente e único. Cada escola deve ter um valor único de "TeamId", e todos os usuários da escola devem ter o mesmo valor para "TeamId", sem variações.
Usar um atributo
Se houver um atributo no app de SAML com o nome, ID ou qualquer outro identificador único relacionado à escola, você poderá usá-lo como atributo de “TeamId” para informar a qual escola cada usuário pertence.
- No app do Canva no Azure/Entra ID, selecione Single Sign-on (Início único de sessão).
- Edite o campo Attributes & Claims (Atributos e declarações).
- Adicione uma declaração chamada TeamId.
- Em Source attribute (Atributo de origem), selecione o atributo que envia o identificador único da escola.
Em seguida, envie ao Canva um arquivo CSV contendo o nome de cada escola e o valor “TeamId” correspondente, que será enviado por meio da declaração.
Adicionar uma nova declaração com condições
Também é possível criar uma nova declaração e usar condições para enviar os valores do atributo "TeamId" com base nos grupos ou outros atributos dos usuários.
Para fazer isso, crie manualmente um conjunto de condições que indiquem ao app de SAML o valor do atributo que deve ser enviado para cada usuário de acordo com o grupo em que ele está.
Por exemplo, se os alunos da Escola Harmonia estiverem em "Estudantes Harmonia" e os funcionários estiverem em "Equipe Harmonia", você pode usar condições de declaração para instruir o app de SAML a enviar "Harmonia" como "TeamId" para os dois grupos.
- No app do Canva no Azure/Entra ID, selecione Single Sign-on (Início único de sessão).
- Edite o campo Attributes & Claims (Atributos e declarações).
- Adicione uma declaração chamada TeamId.
- Selecione Claim conditions (Condições de declaração).
- Em cada conjunto de grupos que compõem uma escola, selecione Members (Membros) como o tipo de usuário, depois selecione os grupos.
- Selecione Attribute (Atributo), depois insira o valor que será o identificador único da escola.
Em seguida, envie ao Canva um arquivo CSV contendo o nome de cada escola e o valor “TeamId” correspondente, que será enviado por meio da declaração.
Usar uma declaração de grupo ou declaração personalizada
No app de SAML, você também pode criar uma declaração de grupo, que envia o nome do grupo como um valor de declaração. Para que essa opção funcione, é preciso ter apenas um grupo para cada escola no app de SAML. Esse grupo precisa conter todos os usuários da escola (estudantes e funcionários), e os grupos escolares precisam ser os únicos grupos enviados como parte da declaração.
- no app do Canva no Azure/ Entra ID, selecione Single Sign-on (Início único de sessão).
- Edite o campo Attributes & Claims (Atributos e declarações).
- Adicione uma declaração de grupo chamada TeamId.
- Siga as instruções sobre como configurar declarações de grupo para aplicativos via Azure Active Directory.
Em seguida, envie ao Canva um arquivo CSV contendo o nome de cada escola e o valor “TeamId” correspondente, que será enviado por meio da declaração.
Passo 5: configurar o início único de sessão (SSO) via SAML no Canva
- Faça login na sua conta do Canva.
- Acesse o avatar do seu perfil e selecione Configurações.
- No menu lateral, selecione SSO e provisionamento.
- Selecione Início único de sessão (SSO), Gerir e Editar metadados IdP.
- No campo SSO ou login URL (URL de login), cole o seu Login URL (URL de login).
- No campo Entity ID (ID da entidade) ou Issuer URL (URL do emissor), cole o Azure AD/ Entra ID Identifier (Identificador do Azure AD
- No campo X.509 public certificate, cole todo o conteúdo do SAML Signing Certificate - Base64 encoded.
- Clique em Save (Salvar) e Next (Av
Não faça alterações na seção Verificação de domínio. Nós faremos a verificação do domínio da sua equipe.
Passo 6: testar o login com o início único de sessão (SSO)
Existem duas maneiras fáceis de testar sua configuração:
Opção 1: usar o botão Testar SSO
- Acesse o avatar do seu perfil e, em seguida, Configurações.
- No menu lateral, selecione SSO e provisionamento.
- Em Início único de sessão (SSO), selecione Gerir e, em seguida, Testar SSO.
Opção 2: sair e testar o login SSO
- Vá para SSO e provisionamento.
- Selecione Início único de sessão (SSO), Gerir e Configurar definições de SSO.
- Defina a opção de configurações de SSO como Opcional para todos.
- Faça logout da sua conta no Canva.
- Na página de login, selecione Continuar com e-mail e, depois, faça login com SSO.
Não se esqueça de fazer testes usando a conta de estudante e a conta de professor. A configuração do início único de sessão (SSO) terá sido bem-sucedida se:
- Você fez login como professor e pode ver a página Pessoas.
- Você fez login como aluno e não consegue ver a página Pessoas.
Passo 7: configurar os controles de registro e login
Escolha como você quer que as pessoas façam login. Recomendamos configurar o início único de sessão (SSO) como obrigatório para todos os usuários no seu domínio.
- Na página inicial, acesse o avatar do seu perfil e selecione Configurações.
- No menu lateral, selecione SSO e provisionamento.
- Selecione Início único de sessão (SSO), Gerir e Configurar definições de SSO.
- Defina as configurações de SSO como Obrigatório para todas as pessoas (captura de domínio)
- Clique em Salvar conexão.
Se não conseguir configurar o SSO, confira o artigo Solução de problemas com o início único de sessão (SSO).
Isso foi útil?
Foi útil
Não achei útil