Canvas startsida
Hjälp

Konfigurera SSO och provisionering för Canva för Campus


Den här artikeln har maskinöversatts.Om du hittar fel, meddela oss.

Obs! Du måste vara organisationsadministratör för att konfigurera enkel inloggning (SSO) och provisionering för ditt campus.

Canva för Campus är Canvas lösning för högre utbildning för implementering på hela campus. Användarprovisionering och autentisering hanteras båda centralt av ditt IT-team genom en enda Canva-organisation.

Den här guiden omfattar:

  • SSO-konfiguration
  • Användarprovisionering
  • LMS-integration och felsökning för IT-administratörer.

Tillstånd och åtkomst

Välj dina initialer i det nedre vänstra hörnet av Canva.

  • Se till att du är i ditt Campus-team (inte ett privat konto eller Pro-konto).
  • Gå till
    Inställningar.
  • I menyn till vänster väljer du Organisationsinställningaroch sedan SSO och provisionering.
  • Om du inte ser det här alternativet ska du kontakta din Canva-kontakt.

Välj sedan Komma igång och bekräfta tillstånd och åtkomst till installationsverktygen. Välj Ta mig till SSO-konfigurering för att fortsätta.

Har dina användare alias? För att undvika dubblerade användarkonton, kontakta vårt Support-team eller din försäljningskontakt innan du implementerar SSO.

Steg 1: Lägg till din SSO-inloggningsdomän

  1. Under Verifiera domänerna du vill använda SSO med, välj Lägg till en domän.
  2. Ange din/dina domäner, välj sedan Skicka in.
  3. Kopiera den visade TXT-post-token.
  4. I din domänvärd (t.ex. GoDaddy, Namecheap):
    • Gå till DNS-inställningar.
    • Lägg till en TXT-post med token.
    • Spara ändringar.
  5. Verifieringen tar 24 till 72 timmar. Du får ett e-postmeddelande när din domän har verifierats.

Steg 2: Lägg till Canva till din identitetsleverantör

Välj din identitetsleverantör nedan för en guide om hur du lägger till Canva. Vi har guider för följande IdP:er men så länge din identitetsleverantör har stöd för SAML 2.0 kan du använda den.

Om din inte finns med i listan ovan, använd:

  • ACS-URL/svars-URL: https://www.canva.com/login/saml
  • Entitets-ID/identifierare: https://www.canva.com
  • SAML-attribut: NameID, E-post, FirstName, Efternamn, TeamId (krävs för Campus-konfiguration med elever)*
  • Metadatatext (vid behov)

Se till att ditt SAML-påstående innehåller en signatur. Kontrollera dina inställningar för att verifiera.

Konfigurera TeamId-attribut

  • Syfte: Särskiljer och tilldelar rätt licens till studenter kontra anställda.
  • Krav: Minst två unika värden (t.ex. studenter, personal).
  • Kan mappas från befintliga Identitetsleverantör-grupper eller attribut.
  • Med Shibboleth stöder Canva schemat eduPersonAffiliation för TeamId (kontakta Canva Support/kontorepresentant för att aktivera).

I Canva:

Gå till

Inställningar och välj sedan Team. Bredvid teamet väljer du
menyn (Fler alternativ) och väljer sedan
Redigera team-ID.

TeamId-konfigurationen är viktig för att bevilja premiumlicenser till rätt användargrupper (särskilt för hantering av elevlicenser).

Konfigurera TeamId i Microsoft Entra ID

För institutioner som använder Entra ID (Microsoft 365) går du till din Canva för företag-applikation. Välj Enkel inloggning, sedan Attribut och anspråk och sedan Redigera för att konfigurera TeamId-anspråket.

Både ”TeamId” och ”TeamID” accepteras som anspråksnamn. För de flesta implementeringar på campus är alternativ 1 (gruppanspråk) den rekommenderade bästa praxisen. Alternativ 2 är ett bra alternativ om ett lämpligt användarattribut redan finns i din katalog.

Påminnelse: De TeamId-värden som du konfigurerar i Entra ID måste exakt matcha de TeamId-värden som angetts i Canva. Gå till

Inställningar och välj sedan Team. För varje team väljer du
(Fler alternativ), och sedan
Redigera team-ID. Slutför installationen i Canva innan du fortsätter med stegen nedan. Annars matchar TeamId-värdena inte och provisioneringen kommer att misslyckas.

Alternativ 1: Gruppanspråk Bästa praxis

Skapa en dedikerad Entra-säkerhetsgrupp för varje Canva-team. Gruppens visningsnamn skickas som TeamId-värde och Canva dirigerar användare i enlighet med detta. Detta är det renaste och mest underhållbara tillvägagångssättet.

  1. Under Attribut och anspråk väljer du Lägg till ett gruppanspråk.
  2. Namnge anspråket TeamId.
  3. Konfigurera för att skicka gruppvisningsnamn.

Viktigt: grupperna som inkluderas i detta anspråk måste matcha exakt dina Canva TeamId-värden och inga andra grupper bör skickas som en del av samma anspråk.

Alternativ 2: Använd ett befintligt användarattribut

Ett bra alternativ om din adress redan har ett attribut som på ett tillförlitligt sätt särskiljer personal från elever (t.ex. staffType, institution eller ett tilläggsattribut).

  1. Under Attribut och anspråk, välj Lägg till nytt anspråk.
  2. Namnge anspråket TeamId.
  3. Ange Källa till Attribut, och välj det relevanta katalogattributet.
  4. Se till att attributvärdena matchar de TeamId-värden du har angett i Canva för varje team.

Alternativ 3: Kravvillkor

Obs! Även om detta tillvägagångssätt kan fungera har Entra ID-anspråksvillkor kända begränsningar och egenheter (t.ex. beteende för villkorsordning, kantfall med överlappande gruppmedlemskap). Alternativ 1 och 2 är i allmänhet mer tillförlitliga för implementeringar på Campus.

Om du fortsätter anger du manuellt vilket TeamId-värde som ska skickas baserat på Entra-gruppmedlemskap.

  1. Under Attribut och anspråk, välj Lägg till nytt anspråk.
  2. Namnge anspråket TeamId.
  3. Välj Anspråksvillkor.
  4. För varje grupp (personal, elever), ange Användartyp till Medlemmar, välj de relevanta Entra-grupperna och ange det motsvarande TeamId-värdet (t.ex. "staff" eller "students").
  5. Spara anspråket.

Alternativ 4: Domänbaserad extrahering

Använd om dina anställda och studenter har olika e-postdomäner (t.ex. @staff.university.edu kontra @student.university.edu). Detta extraherar e-postdomänen och använder den som TeamId-värde.

  1. Under Attributes & Claims, välj Add new claim.
  2. Namnge anspråket TeamId.
  3. Ange Källa till Transformation.
  4. Tillämpa Extract-transformeringen med Efter matchning på @, med user.userPrincipalName eller user.mail som källa.

Se till att TeamId-värdena i Canva matchar de extraherade domänsträngarna.

Konfigurerar TeamId i Okta

För institutioner som använder Okta är TeamId konfigurerat som ett SAML-attribut. Innan du fortsätter, se till att Canva Okta-applikationen är inställd, att Okta-grupper är tilldelade till Canva-applikationen och att SAML-inställningarna är konfigurerade i Canva. Fullständig installationsvägledning finns i Oktas konfigurationsguide för SAML i Canvas hjälpcenter.

Påminnelse: De TeamId-värden som du konfigurerar i Entra ID måste exakt matcha de TeamId-värden som angetts i Canva. Gå till

Inställningar och välj sedan Team. För varje team väljer du
(Fler alternativ), och sedan
Redigera team-ID. Slutför installationen i Canva innan du fortsätter med stegen nedan. Annars matchar TeamId-värdena inte och provisioneringen kommer att misslyckas.

Alternativ 1: Gruppnamnkonvention Rekommenderas

Skapa Okta-grupper vars visningsnamn matchar dina Canva TeamId-värden (t.ex. en grupp som heter ”campus-staff” mappar till TeamId ”campus-staff”). Okta filtrerar och skickar det matchande gruppnamnet som TeamId-värde vid inloggning.

  1. I Okta går du till Katalog, välj sedan Grupper och skapa grupper med en konsekvent namnkonvention (t.ex. alla Campus-grupper börjar med "campus-").
  2. Gå till Ansökan, välj sedan Canva. Gå till Allmänt, välj sedan SAML-inställningar och välj Redigera. Välj Nästa tills du kommer till skärmen Konfigurera SAML.
  3. Under Group Attribute Statements, lägg till:
    1. Namn: TeamId
    2. Filter: Börjar med, ange sedan ditt prefix för namnkonventionen (t.ex. "campus-")
  4. Spara. Okta skickar det matchande gruppnamnet som värdet för TeamId.

Alternativ 2: Mappa specifika grupp-ID:n

Använd det här alternativet om du inte kan använda namnkonventionen eller om du behöver kartlägga specifika grupper utifrån deras Okta-ID.

  1. För varje grupp, öppna den i Okta och notera grupp-ID:t från URL:en (den alfanumeriska strängen efter det sista snedstrecket /).
  2. Navigera till ansökan, välj sedan Canva. Gå till Allmänt, välj sedan SAML-inställningar och välj redigera. Välj Nästa.
  3. Under Attribututdrag (inte Gruppattribututdrag), lägg till:
    1. Namn: TeamId
    2. Värde: Arrays.toCsvString(getFilteredGroups({"",""},"group.name",50))
    3. Ersätt <group_id_1> och <group_id_2> med grupp-ID:na från steg 1.

4. Välj Nästa, och sedan yta.

Konfigurerar TeamId i Google Workspace

Google Workspace har inte stöd för villkorade gruppbaserade SAML-anspråk på det sätt som Entra ID har, men det finns två enkla sätt att fylla i TeamId för din Campus-implementering.

Alternativ 1: Använd ett befintligt (eller anpassat) katalogattribut

Bäst om du redan spårar ett värde som särskiljer personal från elever, eller är villiga att lägga till ett.

  1. I Google Admin går du till en användarprofil och hitta (eller lägg till) ett anpassat attribut, till exempel ett kostnadsställe-fält under ett anpassat schema ”Medarbetarinformation” (tillsammans med fält som anställd-ID, jobbtitel, avdelning, byggnads-ID osv. ).
  2. Fyll i fältet med ett värde som identifierar användarens grupp, ställ t.ex. in Kostnadsstället på elev för studentkonton och anställd för personalkonton. Alla befintliga attribut som redan skiljer de två populationerna åt fungerar lika bra. Kostnadsställe är bara ett bekvämt fält om inget annat får plats.
  3. I Google Admin går du till App > Webb- och mobilapp > Canva > Attributmappning.
  4. Under Attribut väljer du Lägg till mappning, väljer katalogfältet (t.ex. Anställdsuppgifter > Kostnadsställe) till vänster och ange TeamId som app-attribut till höger.
  5. Spara. Google skickar nu fältets värde som TeamId-attribut på varje SAML-påstående.

Alternativ 2: Använd Google-grupper

Bäst om du hellre föredrar detta genom medlemskap än ett fält per användare.

  1. I Google Admin skapar du två grupper: en för personal (t.ex. ”Anställda”) och en för studenter (t.ex. ”Studenter”) och lägg till relevanta användare för var och en.
  2. I samma Canva SAML-app (Appar > Webb- och mobilappar > Canva > Attributmappning) bläddrar du till Gruppmedlemskap (valfritt).
  3. Lägg till båda grupperna och ställ in appattributet på TeamId.
  4. Spara. Google skickar det matchande gruppnamnet som TeamId-värde för varje användare.

Hur som helst: värdena du skickar (t.ex. ”elev”/”anställd” eller dina gruppnamn) måste matcha exakt de TeamId-värden som konfigurerats för motsvarande team i Canvas Organisationsinställningar > Team.

Steg 3: Lägg till din IdP:s metadata

Hämta dessa från din Identitetsleverantör:

  • SAML 2.0 Endpoint (HTTP) (SSO-URL)
  • Utfärdare för identitetsleverantör (enhets-ID)
  • Offentligt certifikat (x.509, Base64-kodat)

Ange dessa på inställningssidan för Canva SSO.

Steg 4: Testa din SSO-anslutning

  1. I Canva går du till Kontoinställningar. Välj sedan SSO & Provisionering.
  2. Under Välj vem som måste använda SSO väljer du SSO valfritt för alla.
  3. Logga ut, och välj sedan Fortsätt med enkel inloggning (SSO) på inloggningssidan.
  4. Testa med:
    • Ett elevkonto
    • Ett medarbetarkonto (om båda är konfigurerade)

Du kan även använda knappen Testa SSO på inställningssidan.

Steg 5: Konfigurera dina inställningar

Alternativ:

  • Endast för medlemmar i ditt team (rekommenderas för de flesta campus)
    • Gör det möjligt för alumner/andra användare utanför ditt team att fortsätta använda Canva.
  • Krävs för alla (domäninhämtning)
    • Renaste inloggningsupplevelsen alla användare på din verifierade domän måste logga in via SSO. Rekommenderas för fullständiga lanseringar på campus.
  • Canva kan generera en direkt SSO-inloggningslänk för delning med elever och anställda.
  • Fråga din Canva-kontakt om massuppladdning (CSV)

Se Ställa in SSO-inloggnings- och registreringskontroller för mer information.

Steg 6: Slutför SSO och begär din anpassade SSO-inloggningslänk

Med SSO aktiverat (valfritt eller obligatoriskt) måste användare logga in med SSO för att gå med i Campus-team.

Fråga Canva Support eller din Canva-representant om en anpassad SSO-inloggningslänk.

Redan befintliga Canva-användare

Många anställda och lärare kan redan har ett privat Canva-konto kopplat till sin e-postadress för arbete. När SSO är aktiverat kommer dessa användare att se en engångsuppmaning att länka sitt befintliga konto vid sin första SSO-inloggning.

Vad IT-administratörer bör veta:

  • Användare måste slutföra kontolänkning innan de helt kan hanteras genom SCIM eller provisioneringspolicyer. Vi rekommenderar att du meddelar personalen före livesändningen så att de vet att de kan förvänta sig denna uppmaning.
  • Om en användare har både en privat e-post och en e-postadress för arbete Canva-konto, kommer hen att bli ombedd att välja vilket som ska länkas. Designer från icke-länkade konton försvinner inte. de kan kopieras manuellt men konton kan inte sammanfogas.
  • Användare som hoppar över eller stöter på ett fel under länkningen kan återvända till det senare via Inställningar. Välj Inloggning och säkerhet och välj sedan Länka ditt SSO-konto.

Användarprovisionering

Användarprovisionering styr hur personal och studenter läggs till i sina respektive Canva-team och tas bort när de lämnar. Tre alternativ stöds. SSO måste vara fullständigt konfigurerat innan någon provisioneringsmetod aktiveras.

Alternativ 1: SCIM-API med provisioneringspolicyer rekommenderas

Så här fungerar det: Din Identitetsleverantör skickar användargrupper till Canva via SCIM-API. Canva:s motor för provisioneringspolicy läser dessa gruppmedlemskap och placerar automatiskt användarna i rätt team (personal eller elever) och i eventuella relevanta undergrupper. När en användare tas bort från en grupp i din Identitetsleverantör tas hen automatiskt bort från Canva.

IdP:er som stöds: Microsoft Entra ID, Okta, PingFederate, PingOne.

Obs! Google Workspace har inte stöd för SCIM-grupp-push – använd alternativ 2 eller 3 istället.

Policyer för SCIM-provisionering är en tilläggsfunktion som måste aktiveras av Canva. För att begära åtkomst, kontakta support

1. Aktivera SCIM i Canva: Gå till inställningar. Välj SSO & Provisionering, välj sedan Konfigurera provisionering. Aktivera SCIM-provisionering, och kopiera SCIM API-token.

Observera SCIM-slutpunkten: https://www.canva.com/_scim/v2. Kontakta din Canva-representant för att aktivera SCIM-provisioneringspolicyer för din organisation innan du fortsätter.

2. Konfigurera SCIM i din Identitetsleverantör: Ange SCIM-slutpunkten och API-token i din Identitetsleverantörs provisioneringsinställningar. Se Identitetsleverantörsspecifika guider för Entra ID och Okta på Canva hjälpcenter.

3. Skicka grupper från din Identitetsleverantör: Tilldela de grupper du vill synka till Canva (t.ex. canva-personal, canva-elever).

4. Skapa provisioneringsprinciper i Canva: Gå till inställningar. Välj Säkerhet, välj sedan Provisioneringsprinciper. Välj Skapa princip. Ge den ett namn, välj Identitetsleverantör-gruppen som villkor, välj mål-Canva-teamet och välj gruppsynkroniseringsbeteende (skapa en ny grupp, eller synkronisera med en befintlig Canva-grupp – namnen måste stämma exakt överens). Skapa minst två principer: en som mappar din personalgrupp till personalteamet, och en som mappar din elevgrupp till elevteamet.

Viktiga beteenden:

  • Avregistrering: När en användare tas bort från en IdP-grupp tas hen automatiskt bort från sitt Canva-team och deras konto låses.
  • Återställer åtkomsten: Lägg till användaren igen i IdP SCIM tillkommer dem automatiskt på nytt.
  • Om du raderar en policy tas alla Canva-team-/gruppmedlemskap som tillämpas av den policyn bort. Använd med försiktighet.
  • Grupper skapade med provisioneringspolicyer är låsta. Canva-medlemmar kan inte läggas till eller tas bort manuellt. IdP är källan till sanningen.
  • Redan befintliga Canva-användare måste slutföra länkning av SSO-konto innan SCIM kan hantera dem helt. Be dessa användare att logga in via SSO innan SCIM aktiveras.
  • SCIM skickar inga välkomstmejl när studenter provisioneras till studentteamet.
  • Provisioneringspolicyer styr endast tilldelningen av team och grupp, inte roller. Rolltilldelning måste hanteras via SAML-rollmappning eller ställas in manuellt.

Alternativ 2: CSV-uppladdning (Canva-hanterad)

Så här fungerar det: Institutionen skickar i förväg en lista över användare som ska provisioneras till Canva. Canva laddar upp dessa användare till rätt team.

Bäst för: Institutioner vars Identitetsleverantör (t.ex. Google Workspace) inte har stöd för SCIM-grupppush, eller för första teampubliceringen i början av en termin.

Hur man begär en CSV-uppladdning:

  1. Förbered ett kalkylblad med följande kolumner: e-postadress, teamarbetsuppgift.
  2. Skicka filen till din Canva-representant eller kontakta Canva Support.
  3. Canva kommer att behandla uppladdningen och bekräfta när den är klar.
  4. Användarnas första inloggning måste ske via SSO.

Obs! CSV-överföring är inte automatiserad. Vid terminsövergångar eller personalbyten måste en ny CSV skickas in till vårt supportteam. Redan befintliga Canva-användare som ingår i CSV-filen kommer att uppmanas länka sitt befintliga konto vid första SSO-inloggning.

Alternativ 3: Just-in-Time (JIT) provisionering via SAML

Så här fungerar det: Inga användare är förinställda. När en användare autentiseras via SSO för första gången läser Canva hens SAML-attribut, specifikt TeamId och eventuellt roll, och lägger automatiskt till dem i rätt team. Varje efterföljande inloggning håller teammedlemskapet synkroniserat.

Viktigt: Om JIT är din primära provisioneringsmetod rekommenderar Canva starkt att du aktiverar Domäninhämtning (krävs för alla) som din SSO-inloggningskontroll. Utan domäninhämtning kan användare på din domän kringgå SSO, vilket innebär att JIT kanske inte når alla användare och avadministration måste hanteras manuellt.

Så här fungerar JIT:

  1. Användaren navigerar till Canva och autentiserar via din Identitetsleverantör.
  2. Canva läser värdet för TeamId i SAML-intyget.
  3. Användaren läggs automatiskt till i Canva-teamet vars TeamId matchar.
  4. Om ett rollattribut finns, tilldelas användaren motsvarande roll (designer för personal, medlem för elever).
  5. Vid efterföljande inloggningar validerar Canva om teammedlemskapet mot SAML-intyget.

Begränsningar:

  • Ingen förprovisionering: användare visas endast i Canva efter sin första SSO-inloggning. Masskommunikation eller delning av mallar kan inte rikta sig till användare som inte har loggat in än.
  • Ingen automatisk avadministration: om du tar bort en användare från din Identitetsleverantör tas hen inte bort från Canva. Avregistrering måste göras manuellt eller via en separat SCIM-konfiguration.
  • Inaktivera inte JIT om inte SCIM är helt i drift och konfigurerat för att hantera all provisionering.

LTI/LMS-integration

Canva för Campus har stöd för LTI (Learning Tools Interoperability), så att lärare kan bädda in Canva-arbetsuppgifter i din LMS och elever kan skicka in Canva-designer som kurser.

SSO måste vara fullständigt konfigurerat innan LTI ställs in. För plattformsspecifika installationsinstruktioner, se Integreringsguider för LMS.

Felsökning: En användare kan inte logga in via SSO

Vad kan orsaka detta

Användarens e-postdomän är inte verifierad i dina Canva SSO-inställningar, eller så har hen inte länkat sitt befintliga Canva-konto till SSO.

Vad du ska göra

Bekräfta att användarens e-postdomän matchar en verifierad domän i dina Canva SSO-inställningar. Om de har ett befintligt Canva-konto kan de behöva slutföra kontolänkningen; be dem att gå till inställningar, sedan Inloggning & säkerhet, och välja Länka ditt SSO-konto.

För felspecifik vägledning, se Felsöka SSO-felpå Canvas Hjälpcenter.

Felsökning: En användare läggs till i fel team

Vad kan orsaka detta

TeamId-värdet som skickas av din identitetsleverantör matchar inte exakt det TeamId som konfigurerats i Canva. TeamId-värdena är skiftlägeskänsliga.

Vad du ska göra

Kontrollera att TeamId-värdet som skickas av din Identitetsleverantör matchar det TeamId som angetts i Canva (gå till

inställningar, välj sedan Team. Välj sedan menyn
(Mer alternativ) bredvid teamet och därefter
redigera team-ID. TeamId-värden är skiftlägeskänsliga och måste matcha exakt.

Felsökning: SCIM-provisionering synkroniseras inte

Vad kan orsaka detta

Provisioneringspolicyer kanske inte är inställda eller aktiverade för din organisation, SCIM API-token kanske inte längre är giltig eller så kanske redan befintliga Canva-användare inte har slutfört sin första SSO-inloggning.

Vad du ska göra

  • Kontrollera att provisjoneringsprinciper har konfigurerats för att mappa dina grupper hos Identitetsleverantör till rätt Canva-team.
  • Bekräfta att provisjoneringsprinciper har aktiverats för din organisation av din Canva-representant.
  • Kontrollera att SCIM-API-tokenen hos din Identitetsleverantör är aktuell, i synnerhet om SCIM nyligen aktiverades/inaktiverades.
  • Om berörda användare har befintliga Canva-konto kan du låta dem logga in via SSO en gång och sedan försöka synkronisera igen.

Felsökning: en avregistrerad medlem kan inte logga in igen

Vad kan orsaka detta

Användaren har inte tilldelats om via din identitetsleverantör, eller så har SCIM-synkroniseringen inte slutförts.

Vad du ska göra

Lägg till användaren igen i din identitetsleverantör och tillåt SCIM att synkronisera. Om problemet kvarstår, kontakta Canva Support.

Felsökning: elever kan inte se Canva premiumfunktioner

Vad kan orsaka detta

Eleven har inte provisionerats till institutionens studentteam, eller så loggar hen in med ett privat Canva-konto istället för SSO.

Vad du ska göra

Bekräfta att studentteamet har provisionerats av Canva och att eleverna loggar in via SSO. Elever måste vara medlemmar i institutionens studentteam för att få tillgång till premiumfunktioner — inloggning med ett privat konto kommer inte att ge åtkomst.

Frågor och svar

Kan personal och elever dela innehåll med varandra?

Personal och studenter tillhör separata Canva-team och kan inte dela innehåll direkt. Däremot kan samarbetslänkar användas mellan studenter och personal (lärare). Läraren kan också dela Canva-mallar och arbetsuppgifter med elever via din LMS-integrering.

Kan alumner behålla sin Canva-åtkomst efter examen?

Med SSO inställd på Endast för medlemmar i ditt team förlorar användare som tas bort från dina Canva-team åtkomst till Campus-funktionerna men behåller eventuella privata Canva-konto. Med Krävs för alla (Domäninhämtning) är åtkomsten bunden till din Identitetsleverantör; användare vars Identitetsleverantör-åtkomst återkallas förlorar åtkomsten till Canva på sin institutionsdomän.

Elever som vill behålla sin design bör vidta åtgärder för att kopiera eller överföra sitt innehåll innan de tar examen eller lämnar institutionen. Se Kopiera designer före examen för detaljerade instruktioner.

Var detta till hjälp?

Till hjälp

Inte till hjälp

Andra personer tittade också på