Canvas startsida
Hjälp

Konfigurera enkel inloggning (SSO) för utbildning


Den här artikeln har maskinöversatts.Om du hittar fel, meddela oss.

Introduktion

Den här artikeln är för IT-administratörer i skolan eller distriktet och Canva Education-ägare som behöver konfigurera enkel inloggning (SSO).

Vad artikeln omfattar:

  • Krav och förutsättningar
  • Steg-för-steg-installation (7 steg)
  • Test- och felsökningstips

Innan du börjar

Snabbdefinitioner

  • SAML 2.0: En standard för säkra inloggningar mellan appar och identitetssystem.
  • IdP (Identity Provider): Tjänsten som hanterar inloggningar (t.ex. Azure, Google Workspace, ADFS).
  • TXT-post: En liten textrad som du lägger till i dina domäninställningar för att bevisa att du äger den.
  • TeamId: Ett unikt värde som identifierar skolor, campus eller grupper inom din organisation.

Krav

  • En identitetsleverantör (IdP) som har stöd för SAML 2.0
  • Åtkomst (eller support från ditt IT-team) för att skapa en TXT-post i domänens DNS-inställningar.
  • En Canva-utbildningsplan (skolor och distrikt, campus eller enskild skola)

Lägg till eller verifiera din inloggningsdomän

Genom att lägga till och verifiera din domän vet vi vem vi ska behandla som medlemmar i din organisation. Alla som använder en e-postadress med dina verifierade domäner kommer att kunna logga in via SAML SSO.

Ändrar du SSO-domän? För att förhindra dubbla användarkonton, kontakta vårt supportteam innan domänändringen.

Påminnelse: När du söker efter Canva-appar i din identitetsleverantör, se till att du väljer den som är märkt med SAML. OIDC och andra apptyper stöds inte för tillfället.

  1. Logga in på ditt Canva-konto
  2. På startsidan väljer du din kontoprofil för att öppna menyn.
  3. Välj
    Inställningar.
  4. Välj SSO och provisionerings -flik.
  5. Kontrollera om din domän har verifierats.
    • Om den redan är listad kan du gå vidare till steg 1 - Lägg till Canva i din identitetsleverantör.
  6. Under fliken Domänverifiering väljer du Lägg till domän. Ett popup-fönster öppnas.
  7. I textfältet anger du domänen du vill använda för SSO-inloggning, till exempel: myschool.edu och Skicka domän.
  8. Välj Kopiera token för att kopiera TXT-posttoken som visas. Du måste nu lägga till denna token i domänens DNS-inställningar för att verifiera ägande av domänen du skickat in.

Vad är en TXT-post och hur uppdaterar jag den?

Du kan tänka på TXT-posten som en verifieringskod. När du lägger till den i dina DNS-inställningar kan Canva verifiera att du äger och kontrollerar domänen. Det hindrar också andra från att skapa ett Canva-team med din domän så länge inställningen Domain Capture är aktiverad.

  1. Gå till webbplatsen där du hanterar din domän (t.ex. GoDaddy eller Namecheap).
  2. Leta efter alternativet Hantera DNS- eller DNS-inställningar. Det är här du redigerar din domäns tekniska detaljer.
  3. Under DNS-inställningarna väljer du att lägga till en ny post och väljer txt som typ.
  4. Fyll i uppgifterna. Du måste ange ett namn (som din domän), en tidsinställning (du kan lämna den som den brukar) och den text du vill bifoga till din domän, i det här fallet är det token du just kopierade.
  5. Spara informationen när du har fyllt i den. Det kan vara en Spara eller Skapa-knapp.

De exakta orden och knapparna kan vara lite olika beroende på var du hanterar din domän. Om du är osäker kan du be om hjälp från din domäntjänst.

Innan du kan logga in på Canva med SSO måste TXT-posten verifieras. Detta sker vanligen inom 24 timmar efter att TXT-posten lagts till men kan ta längre tid beroende på DNS-postcache-förfall (TTL). Det kan ta upp till 72 timmar att uppdatera ändringar för DNS över internet. Du kommer att få ett e-postmeddelande när token har verifierats på din domän.

För att kontrollera dess status, prova att använda en webbplats som https://mxtoolbox.com/ och ange din domän för att se om TXT-posten visas.

Steg 1 - Lägg till Canva i din identitetsleverantör (IdP)

Vi har för närvarande detaljerade guider för dessa identitetsleverantörer:

Om din identitetsleverantör inte finns med i listan ovan kan du använda den här informationen för att konfigurera SAML:

  • ACS URL/Reply URL: https://www.canva.com/login/saml
  • Entitets-ID/identifierare: https://www.canva.com
  • SAML-attribut: NamnID, E-post, förnamn, efternamn
  • Metadatatext (vid behov)

Se till att ditt SAML-påstående innehåller en signatur. Kontrollera dina inställningar för att verifiera. När du har lagt till Canva i din identitetsleverantör väljer du Nästa.

Steg 2 - Välj hur du vill tillhandahålla skoldata

På sidan SSO och provisionering (finns i Inställningar) klickar du på fliken Hantera SSO.

Konfiguration av enskilda skolor kan hoppa över detta steg, fortsätt till steg 3.

Det finns olika alternativ beroende på om du har en multi-school-konfiguration eller en Campus-konfiguration.

Canva Education -konton med konfiguration för flera skolor

När det gäller distrikt med flera skolor måste du överföra din tjänstelista till Canva så att vi kan identifiera den skola som en användare ska tilldelas.

Det finns flera metoder. Välj det alternativ som bäst passar dina behov.

Om du använder Classlink RosterServer (OneRoster) eller Clever väljer du Nästa och fortsätter till Steg 3: Lägg till din identitetsleverantörs metadata. Du kan skicka oss din tjänstelista senare under steg 5: Konfigurera användarprovisionering.

Alternativ 2 - Använda ett ”TeamId” -attribut

Man kan använda ett antal metoder för det här alternativet.

Om du väljer det här alternativet är det viktigt att du skickar ett konsekvent och unikt attributvärde. Varje skola måste ha ett unikt värde för ”TeamId” och alla användare på skolan måste ha samma värde för ”TeamId” utan några variationer.

Använda ett attribut

Om du har ett attribut i din SAML-app med skolans namn, skolans ID eller någon annan unik identifierare för skolan kan du använda det som ditt ”TeamId” -attribut när du skickar information om vilken skola varje användare hör till.

  1. Skapa ett anspråk i din SAML-app som skickar detta attribut och döp anspråket till ”TeamId” (skiftlägeskänsligt).
  2. Välj Visa TeamId-instruktioner och ladda ner CSV-mallen i dialogrutan. I en kolumn lägger du till namnet på varje skola. I en andra kolumn lägger du till det motsvarande ”TeamId” -värde som kommer att skickas med anspråket för varje skola.
  3. Ladda upp din CSV till Canva. Vi mejlar dig när filen har granskats. Fortsätt sedan till nästa steg.

Lägga till ett nytt anspråk med anspråksvillkor

Du kan även skapa ett nytt anspråk och använda anspråksvillkor för att skicka ”TeamId” -attributvärden baserat på grupper eller andra användarattribut.

Du gör det genom att manuellt skapa en uppsättning villkor som talar om för din SAML-app vilka attributvärden som ska skickas för varje användare baserat på den grupp som användaren tillhör.

Om t.ex. studenterna i Harmony Elementary är ”Harmony-studenter” och personalen är ”Harmony-personal”, kan du be SAML-appen att skicka ”Harmony” som ”TeamId” för båda grupperna med anspråksvillkor.

Döp anspråkets ”TeamId” och dela en CSV med Canva som innehåller namnet på varje skola och det ”TeamId” -värde som ska skickas med anspråket.

Använda ett gruppanspråk eller anpassat anspråk

Du kan även skapa ett gruppanspråk i din SAML-app som skickar gruppnamnet som anspråksvärde. För att det ska fungera måste du ha en enkel grupp i din SAML-app för varje skola. Gruppen måste innehålla alla användare på skolan (studenter och personal) och dessa skolgrupper måste vara de enda grupper som ingår i sändningen som en del av anspråket.

Döp anspråkets ”TeamId” och dela en CSV med Canva som innehåller namnet på varje skola och det ”TeamId” -värde som ska skickas med anspråket.

Canva Education-konton med en Campus-konfiguration

För campus måste du skicka ett Teamld-attribut för varje användare, för att berätta för Canva om de är studenter eller anställda (lärare, personal).

Det finns flera Teamld-alternativ som liknar multi-school som nämns ovan, förutom att vi bara behöver två TeamId-värden: Ett unikt värde för din personal/fakultetsteam och ett för ditt studentteam.

Teamid kan vara av nästan vilken form som helst, så länge de är unika, och så länge som varje användare (studenter, anställda) som är associerade med ett visst team har samma värde för deras Teamid.

När du har konfigurerat ett TeamId-attribut anger du dessa värden i dina Canva-organisationsinställningar i Canva. Detta kan göras på sidan Team i dina Canva-kontoinställningar genom att välja de tre prickarna till höger och Redigera Teamld.

Steg 3 - Lägg till din identitetsleverantörs metadata

Skaffa följande information från din identitetsleverantör för att slutföra det här steget.

  • Metadata.xml-fil (valfritt) - En .xml-fil som innehåller metadata kan vara tillgänglig för nedladdning
  • SAML 2.0 Endpoint (http) - Kallas även SSO-URL, utfärdare (med /idp/endpoint/HttpPost tillagd)
  • Identitetsleverantörsutgivare - Kallas även utfärdare, enhets-ID, SAML-enhets-ID
  • Offentligt certifikat - Kallas även x.509-certifikat, SAML-signeringscertifikat - Base64-kodat)

Du kan lägga till din identitetsleverantörs metadata på två sätt:

  1. Uppladdning av metadatafil: Ladda ner den .xml-fil som tillhandahålls av din identitetsleverantör. Ladda sedan upp det till Canva. Detta importerar automatiskt data och fyller i fälten åt dig i förväg. Välj Spara metadata.
  2. Lägg till metadata manuellt: Lägg till metadata från din IdP för varje motsvarande fält. Välj Spara metadata.

När du har sparat dina metadata väljer du Nästa.

Steg 4 - Testa din SSO-anslutning

Du kan testa din SSO-anslutning för att kontrollera att den fungerar.

  1. Innan du testar din anslutning ska du se till att du ger dig själv åtkomst till Canva-applikationen som du skapade i din identitetsleverantör.
  2. Välj Testa SSO. Vi kommer att omdirigera dig till din identitetsleverantör för att logga in med SSO.
  3. Logga in med uppgifter om din identitetsleverantör.
  4. Vi visar testanslutningsresultaten.
  • Lyckad anslutning: Se till att attributen och värden som vi hämtat från din identitetsleverantör är korrekt mappade så att användare kan logga in med SSO. Om de returnerade värdena är felaktiga, fixa dem i din identitetsleverantör och gör testet igen.
  • Testfel: Åtgärda felen i din identitetsleverantör och gör testet igen.

5. När attributen och värdena har mappats korrekt stänger du fönstret och går vidare till nästa steg.

Steg 5 - Konfigurera användarprovisionering

  1. Välj OneRoster som din provianteringstyp.
  2. Kontrollera OneRoster Provisioning för detaljerade instruktioner.

Alternativ 2 - Använda smart

  1. Välj Clever som din provianteringstyp.
  2. Kontrollera Clever SAML & Rostering Configuration för detaljerade instruktioner.

Fortsätt till nästa steg när du är klar.

Steg 6 - Konfigurera SSO-inloggningsinställningar

Välj hur du vill att ditt team och andra användare från din domän ska logga in. Se Ställa in SSO-inloggning och registreringskontroller för mer information.

Du bör testa din SSO-inloggningsupplevelse innan du gör SSO obligatorisk för alla.

Testa din SSO-inloggningsupplevelse

  1. Gå till Inställningar > SSO och provisionering.
  2. Under fliken Enkel inloggning klickar du på Hantera > Konfigurera SSO-inställningar
  3. Välj valfritt för alla.
  4. Logga ut från ditt Canva-konto och logga sedan in igen.
  5. inloggningssidan väljer du Fortsätt med e-post och väljer Logga in med SSO.

Om du tas till ditt teams sida betyder det att SSO fungerar.

När du har testat

  1. Gå tillbaka till Inställningar > SSO och provisionering.
  2. Under Enkel inloggning klickar du på Hantera > Konfigurera SSO-inställningar.
  3. Välj Krävs för alla (domäninhämtning).

Detta steg är viktigt eftersom det säkerställer att dina medlemmar läggs till i rätt team när de loggar in med SSO.

Steg 7 - Tvinga utloggning SSO-inloggningar

1. Logga in på ditt Canva-konto

2. Klicka på din profilavatar i det nedre vänstra hörnet och välj sedan Inställningar.

3. Från sidomenyn väljer du fliken SSO och provisionering.

4. Klicka på Enkel inloggning (SSO) > Hantera > Konfigurera SSO-inställningar.

5. Välj ett av följande inloggningskrav:

  • Krävs för alla (domäninhämtning): Loggar ut alla användare, oavsett om de har gått med i teamet eller organisationen.
  • Krävs endast för medlemmar i ditt team: Loggar endast ut användare som ingår i teamet eller organisationen som är kopplade till ditt SSO.

6. När attributen och värdena har mappats korrekt stänger du fönstret och går vidare till nästa steg.

7. Gå tillbaka till fliken SSO och provisionering.

8. Under Domänverifiering klickar du på ikonen Tvinga utloggning (bredvid papperskorgen) för den domän du vill logga ut.

  • Om du har flera domäner upprepar du det här steget för var och en som du vill tvinga att logga ut.

Slutför konfigureringen

Om du har testat din SSO-inloggningsupplevelse och konfigurerat Tvinga utloggning (rekommenderas) väljer du Slutför installationen. Du har konfigurerat SSO!

Var detta till hjälp?

Till hjälp

Inte till hjälp

Andra personer tittade också på