Canvas startsida
Hjälp

Azure AD/ Entra ID SAML-konfiguration (för utbildning)


Den här artikeln har maskinöversatts.Om du hittar fel, meddela oss.

Konfigurera enkel inloggning (SSO) för ditt team med Microsofts Azure Active Directory (AD)/Entra-ID.

Den här guiden avser Canva Education-administratörer och ägare som vill hantera sin skolas eller sitt distrikts SSO-inställningar. För Canva Enterprise, gå till Azure AD/ Entra ID SAML-konfiguration (för Enterprise).

Steg 1: Lägg till Canva till Azure AD/ Entra ID

  1. Från ditt Azure AD- eller Entra ID-administratörskonto går du till Microsoft Entra ID från portalmenyn.
  2. Under Hantera väljer du Företagsapplikationer.
  3. Klicka på Ny ansökan.
  4. I sökfältet anger du Canva och markerar det från resultatlistan.

5. Klicka på Skapa för att lägga till applikationen.

6. Välj Konfigurera enkel inloggning.

7. Godkänn och spara inställningarna för enkel inloggning. Identifieraren och svarsadressen är förifyllda via appen och behöver inte uppdateras.

8. Valfritt: Under avsnittet Attribut och anspråk – kan anspråksnamnen uppdateras till nedan för att underlätta förståelsen.

9. Se till att dina attribut är konfigurerade för att matcha ”anspråksnamnen” exakt som visas nedan. Observera att enstaka skolor och utbildningsmärken som inte schemalägger inte behöver attributet TeamID.

  • Singel skola
  • Inställningar för flera skolor som inte schemalägger

10. I avsnittet SAML-signeringscertifikat klickar du på

Redigera och väljer sedan Base64-certifikatnedladdning. Du måste kopiera och klistra in certifikattexten i Canva senare.

11. Längre ner i avsnittet Konfigurera Canva kopierar du följande information. Du behöver dem för att slutföra installationen i Canva.

  • Inloggnings-URL
  • Azure AD/ Entra ID-identifierare

Steg 2: Konfigurera användaråtkomst

  1. Gå till egenskapssidan i Azure AD/Entra ID.
  2. Ställ in användaråtkomst till Canva. Välj ett av följande tillvägagångssätt:
  • För att alla användare ska kunna använda Canva anger du på Nej för fältet Användartilldelning obligatoriskt.
  • Om du vill tillåta endast specifika användare att använda Canva går du till Användare och grupper och lägger sedan till de användare och grupper som du vill ska ha åtkomst till Canva.

Steg 3: Mappa rollattribut

Det här steget hjälper oss att identifiera vilka användare som är studenter och vilka som är lärare eller personal. Det finns två metoder.

Alternativ 1: Använda e-postdomän

Om ett sätt att fastställa användarroller sker med hjälp av domän i en användares e-post, kan du konfigurera en roll som skickas via rollattributet baserat på de lärare som har @ district.org (i motsats till @students.district.org).

Se till att namnet på ditt anspråk i det här steget är Roll och att namnfältet är tomt.

Alternativ 2: Använda gruppmedlemskap

Om ett sätt att fastställa användarroller sker med hjälp av gruppmedlemskap, kan du konfigurera en roll som skickas via rollattributet ”Lärare” för användare som är medlemmar i personalgrupper i Azure/ Entra ID. Du kan göra det i avsnittet Attribut och anspråk genom att lägga till ett nytt anspråk

Se till att namnet på ditt anspråk i det här steget är Roll och att namnfältet är tomt.

För mer information, se Microsofts artikel om anpassning av anspråk som utfärdats i SAML-token för företagsapplikationer.

Steg 4: Skicka din tjänstelista till Canva

Det här steget avser endast Canva Education -konton med konfiguration för flera skolor. Konfiguration av enskilda skolor beskrivs i steg 5.

När det gäller distrikt med flera skolor måste du överföra din tjänstelista till Canva så att vi kan identifiera den skola till vilken användaren ska tilldelas.

Det finns olika sätt att göra detta. Välj ett av alternativen nedan som bäst passar dina behov:

Om du använder Classlink kan du skicka oss din tjänstelista via RosterSync. Kontrollera OneRoster Provisioning för att veta hur.

Alternativ 2: Använda ett ”TeamId” -attribut

Det finns några sätt för det här alternativet:

Om du väljer det här alternativet är det viktigt att du skickar ett konsekvent och unikt attributvärde. Varje skola måste ha ett unikt värde för ”TeamId” och alla användare på skolan måste ha samma värde för ”TeamId” utan några variationer.

Använda ett attribut

Om du har ett attribut i din SAML-app med skolans namn, skolans ID eller någon annan unik identifierare för skolan kan du använda det som ditt ”TeamId” -attribut när du skickar information om vilken skola varje användare hör till.

  1. Välj Enkel inloggning i Canva-appen i Azure/ Entra ID.
  2. Redigera attribut och anspråk.
  3. Lägg till ett anspråk och döp det till TeamId.
  4. Som Källattribut väljer du det attribut som skickar skolans unika identifierare.

Därefter delar du en CSV-fil med Canva som innehåller namnet på varje skola och det motsvarande ”TeamId” -värde som kommer att skickas med anspråket.

Lägga till ett nytt anspråk med anspråksvillkor

Du kan även skapa ett nytt anspråk och använda anspråksvillkor för att skicka ”TeamId” -attributvärden baserat på grupper eller andra användarattribut.

Du gör det genom att manuellt skapa en uppsättning villkor som talar om för din SAML-app vilka attributvärden som ska skickas för varje användare baserat på den grupp som användaren tillhör.

Om t.ex. studenterna i Harmony Elementary är ”Harmony-studenter” och personalen är ”Harmony-personal”, kan du be SAML-appen att skicka ”Harmony” som ”TeamId” för båda grupperna med anspråksvillkor.

  1. I Canva-appen i Azure/ Entra ID väljer du Enkel inloggning.
  2. Redigera attribut och anspråk.
  3. Lägg till ett anspråk och ge det TeamId.
  4. Välj Villkor för anspråk.
  5. För varje uppsättning av grupper som utgör en skola väljer du Medlemmar som användartyp och väljer grupperna.
  6. Välj Attribut och ange det värde du vill ha som skolans unika identifierare.

Därefter delar du en CSV-fil med Canva som innehåller namnet på varje skola och det motsvarande ”TeamId” -värde som kommer att skickas med anspråket.

Använda ett gruppanspråk eller anpassat anspråk

Du kan även skapa ett gruppanspråk i din SAML-app som skickar gruppnamnet som anspråksvärde. För att det ska fungera måste du ha en enkel grupp i din SAML-app för varje skola. Gruppen måste innehålla alla användare på skolan (studenter och personal) och dessa skolgrupper måste vara de enda grupper som ingår i sändningen som en del av anspråket.

  1. Canva-appen i Azure/Entra ID väljer du Enkel inloggning.
  2. Redigera Attribut och anspråk.
  3. Lägg till ett gruppanspråk och namnge det TeamId.
  4. Följ instruktionerna för hur du konfigurerar gruppanspråk för applikationer via Azure Active Directory.

Därefter delar du en CSV-fil med Canva som innehåller namnet på varje skola och det motsvarande ”TeamId” -värde som kommer att skickas med anspråket.

Steg 5: Konfigurera SAML SSO i Canva

  1. Logga in på ditt Canva-konto.
  2. Gå till din profilavatar och välj sedan
    Inställningar
    .
  3. På sidomenyn väljer du
    SSO och provisionering.
  4. Välj Enkel inloggning(SSO) , sedan Hantera och sedan Redigera IdP-metadata.
  5. I fältetSSO eller inloggningsadress klistrar du in din inloggningsadress
  6. . I fältet Entitets-ID eller Utfärdar-URL klistrar du in din Azure AD/Entra ID Identifier
  7. . I fältet X.509 offentliga certifikat klistrar du in allt innehåll från ditt SAML-signeringscertifikat – Base64-kodat.
  8. Klicka på Spara och nästa.

Gör inga ändringar i avsnittet Domänverifiering. Vi sköter domänverifieringen av ditt team.

Steg 6: Testa din SSO-inloggningsupplevelse

Det finns två enkla sätt att testa din konfiguration:

Alternativ 1: Använd knappen Testa SSO

  1. Gå till din profilavatar och sedan
    Inställningar.
  2. På sidomenyn väljer du
    SSO och provisionering.
  3. Under Enkel inloggning (SSO), välj Hantera och sedan Testa SSO.

Alternativ 2: Logga ut och testa SSO-inloggning

  1. Gå till
    SSO och provisionering.
  2. Välj Enkel inloggning (SSO), sedan Hantera och sedan Konfigurera SSO-inställningar.
  3. Ställ in alternativet SSO-inställningarValfritt för alla.
  4. Logga ut från ditt Canva-konto.
  5. På inloggningssidan väljer du Fortsätt med e-post och sedan Logga in med SSO.

Se till att du testar med ett studentkonto och ett lärarkonto. Du har genomfört konfigurationen av SSO om:

Steg 7: Ställ in inloggnings- och registreringskontroller

Välj hur du vill att personer ska logga in. Vi rekommenderar att du kräver SSO för alla i din domän.

  1. Från startsidan, gå till din profilavatar och välj sedan
    Inställningar.
  2. På sidomenyn väljer du
    SSO och provisionering.
  3. Välj Enkel inloggning (SSO), sedan Hantera och sedan Konfigurera SSO-inställningar.
  4. Ställ in SSO-inställningarnaObligatoriskt för alla (domäninhämtning)
  5. Klicka på Spara anslutning.

Om du har problem med att ställa in SSO, kolla vår artikel om felsökning av SSO-fel.

Var detta till hjälp?

Till hjälp

Inte till hjälp

Andra personer tittade också på