การกำหนดค่า Azure AD/Entra ID SAML (สำหรับการศึกษา)
ตั้งค่าการลงชื่อเข้าใช้เพียงครั้งเดียว (SSO) สำหรับทีมของคุณโดยใช้ Azure Active Directory (AD )/ Entra ID ของ Microsoft
คู่มือฉบับนี้มีไว้สำหรับแอดมินและเจ้าของ Canva Education ซึ่งเป็นผู้จัดการการตั้งค่า SSO ของโรงเรียนหรือเขต สำหรับ Canva Enterprise ให้ไปที่การกำหนดค่า Azure AD/Entra ID SAML (สำหรับองค์กร)
ขั้นตอนที่ 1: เพิ่ม Canva ไปยัง Azure AD/Entra ID
- จากบัญชีผู้ดูแลระบบ Azure AD หรือ Entra ID ของคุณ ให้ไปที่ Microsoft Entra ID จากเมนูพอร์ทัล
- ที่ใต้ จัดการ ให้เลือก แอพพลิเคชั่นสำหรับองค์กร
- คลิก แอพพลิเคชั่นใหม่
- ในแถบค้นหา ให้กรอก Canva จากนั้นเลือกจากรายการผลลัพธ์
5. คลิก สร้าง เพื่อเพิ่มแอพพลิเคชั่น
6. เลือก ตั้งค่าการลงชื่อเข้าใช้เพียงครั้งเดียว
7. ยอมรับและบันทึกการตั้งค่าการลงชื่อเข้าใช้แบบครั้งเดียว โดยระบบจะเติมข้อมูล URL ตัวระบุ และ URL ตอบกลับ ไว้ล่วงหน้าผ่านแอพ และไม่จำเป็นต้องอัพเดต
8. ไม่บังคับ: ใต้ส่วน คุณสมบัติและการอ้างสิทธิ์ - ชื่อการอ้างสิทธิ์ สามารถอัพเดตได้เป็นด้านล่างเพื่อให้ง่ายต่อการทำความเข้าใจ
9. ตรวจสอบให้แน่ใจว่าแอตทริบิวต์ของคุณได้รับการกำหนดค่าให้ตรงกับ "ชื่อการอ้างสิทธิ์" ทุกประการตามที่แสดงด้านล่าง โปรดทราบว่าโรงเรียนสอนเดี่ยวและแบรนด์การศึกษาใดๆ ที่ไม่มีบัญชีรายชื่อไม่จำเป็นต้องใช้แอตทริบิวต์ TeamID
- โรงเรียนเดี่ยว
- การตั้งค่าโรงเรียนหลายโรงเรียนที่ไม่ใช่บัญชีรายชื่อ
10. ในส่วน ใบรับรองการลงนาม SAML ให้คลิกที่ แก้ไข จากนั้นเลือก ดาวน์โหลดใบรับรอง Base64 คุณจะต้องคัดลอกและวางข้อความใบรับรองลงใน Canva ในภายหลัง
11. เลื่อนลงไปที่ส่วน ตั้งค่า Canva ต่อไป ให้คัดลอกรายละเอียดต่อไปนี้ คุณจะต้องใช้รูปภาพเหล่านี้เพื่อทำการตั้งค่าใน Canva ให้เสร็จ
- URL สำหรับเข้าสู่ระบบ
- ตัวระบุ ID Azure AD/
ขั้นตอนที่ 2: ตั้งค่าการเข้าถึงของผู้ใช้
- ไปที่หน้า คุณสมบัติ ใน Azure AD/ Entra ID
- ตั้งค่าการเข้าถึงของผู้ใช้สู่ Canva เลือกวิธีใดวิธีหนึ่งดังต่อไปนี้:
- ถ้า ต้องการอนุญาตให้ผู้ใช้ทั้งหมดใช้ Canva ให้ตั้งค่าฟิลด์ ที่จำเป็นในการกำหนดผู้ใช้ เป็น ไม่
- ถ้า ต้องการอนุญาตให้เฉพาะผู้ใช้ที่ระบุเท่านั้นที่ใช้ Canva ได้ ให้ไปที่ ผู้ใช้และกลุ่ม แล้วเพิ่มผู้ใช้และกรุ๊ปที่คุณต้องการให้เข้าถึง Canva
ขั้นตอนที่ 3: แมปแอตทริบิวต์บทบาท
ขั้นตอนนี้จะช่วยเราระบุว่าผู้ใช้รายใดเป็นนักเรียนและผู้ใช้รายใดเป็นคุณครูหรือบุคลากรโดยสามารถใช้ได้ 2 วิธีดังนี้:
ตัวเลือกที่ 1: ใช้โดเมนของอีเมล
หากได้กำหนดให้ระบบแยกบทบาทของผู้ใช้ด้วยโดเมนในอีเมลของผู้ใช้คุณจะต้องตั้งค่ากฎซึ่งส่งผ่านแอตทริบิวต์บทบาทตามคุณครูที่มีโดเมนเป็น @ district.org (แทนที่จะเป็น @ students.district.org)
ตรวจสอบให้แน่ใจว่าชื่อของการอ้างสิทธิ์ในขั้นตอนนี้เป็น Role และช่อง Namespace ได้เว้นว่างไว้
ตัวเลือก 2: ใช้การเป็นสมาชิกกรุ๊ป
หากได้กำหนดให้ระบบแยกแยะบทบาทของผู้ใช้ด้วยการเป็นสมาชิกกรุ๊ปคุณจะต้องตั้งค่ากฎที่ส่งผ่านแอตทริบิวต์บทบาท "Teacher" สำหรับผู้ใช้ที่เป็นสมาชิกของกรุ๊ปบุคลากรใน Azure/Entra ID ซึ่งทำได้ในส่วนแอตทริบิวต์และการอ้างสิทธิ์โดยเพิ่มการอ้างสิทธิ์ใหม่
ตรวจสอบให้แน่ใจว่าชื่อของการอ้างสิทธิ์ในขั้นตอนนี้เป็น Role และช่อง Namespace ได้เว้นว่างไว้
สำหรับข้อมูลเพิ่มเติมโปรดตรวจสอบบทความของ Microsoft เกี่ยวกับการปรับแต่งการอ้างสิทธิ์ที่ออกในโทเค็น SAML สำหรับแอปพลิเคชันองค์กร
ขั้นตอนที่ 4: ส่งข้อมูลบัญชีรายชื่อไปที่ Canva
ขั้นตอนนี้สามารถใช้ได้กับบัญชี Canva Education ที่ใช้การตั้งค่าแบบหลายโรงเรียนเท่านั้น หากคุณใช้การตั้งค่าแบบหนึ่งโรงเรียนให้ดำเนินการต่อไปที่ขั้นตอนที่ 5
สำหรับเขตที่ใช้การตั้งค่าแบบหลายโรงเรียนคุณจะต้องถ่ายโอนข้อมูลบัญชีรายชื่อไปที่ Canva เพื่อช่วยเราระบุโรงเรียนที่ผู้ใช้ควรได้รับมอบหมาย
ซึ่งมีวิธีต่างๆ ในการทำสิ่งนี้ เลือกหนึ่งตัวเลือกที่ตรงกับความต้องการของคุณด้านล่าง:
ตัวเลือกที่ 1: ใช้ Classlink RosterServer
หากใช้ Classlink คุณสามารถส่งข้อมูลบัญชีรายชื่อผ่าน RosterSync ได้ตรวจสอบ OneRoster Provisioning เพื่อทราบวิธีการ
ตัวเลือก 2: การใช้แอตทริบิวต์ “TeamId”
ตัวเลือกนี้มีวิธีดังนี้:
หากเลือกวิธีการนี้สิ่งสำคัญคือคุณจะต้องส่งค่าแอตทริบิวต์ที่สอดคล้องกันแต่ไม่ซ้ำกันโดยโรงเรียนทุกแห่งจะต้องมีค่า “TeamId” ที่ไม่ซ้ำกันและผู้ใช้ในโรงเรียนทั้งหมดจะต้องมีค่า “TeamId” เดียวกันโดยไม่มีความแตกต่างใดๆ
ใช้แอตทริบิวต์
หากคุณมีแอตทริบิวต์ในแอพ SAML ที่มีชื่อโรงเรียนรหัสโรงเรียนหรือตัวระบุเฉพาะอื่นๆซึ่งเชื่อมโยงกับโรงเรียนของคุณคุณสามารถใช้ข้อมูลดังกล่าวเป็นแอตทริบิวต์ “TeamId” สำหรับส่งข้อมูลว่าผู้ใช้แต่ละรายสังกัดอยู่กับโรงเรียนใด
- ในแอพ Canva ใน Azure/Entra ID ให้เลือกการลงชื่อเข้าใช้แบบครั้งเดียว
- แก้ไขแอตทริบิวต์และการอ้างสิทธิ์
- เพิ่มการอ้างสิทธิ์แล้วตั้งชื่อเป็น TeamId
- สำหรับแอตทริบิวต์ต้นทางให้เลือกแอตทริบิวต์ที่ส่งตัวระบุเฉพาะของโรงเรียน
จากนั้นแชร์ไฟล์ CSV ที่มีชื่อและค่า “TeamId” ของแต่ละโรงเรียนที่จะส่งให้ผ่านการอ้างสิทธิ์ไปที่ Canva
เพิ่มการอ้างสิทธิ์ใหม่ที่มีเงื่อนไขการอ้างสิทธิ์
คุณยังสามารถสร้างการอ้างสิทธิ์ใหม่แล้วใช้เงื่อนไขการอ้างสิทธิ์ส่งค่าแอตทริบิวต์ “TeamId” ตามกรุ๊ปหรือแอตทริบิวต์อื่นๆของผู้ใช้ได้ด้วย
คุณสามารถดำเนินการด้วยตัวเองได้โดยสร้างชุดเงื่อนไขที่ระบุค่าแอตทริบิวต์ที่แอพ SAML ต้องส่งให้กับผู้ใช้แต่ละรายโดยใช้ข้อมูลกรุ๊ปของผู้ใช้ดังกล่าว
ตัวอย่างเช่นหากนักเรียนที่โรงเรียน Harmony Elementary อยู่ใน "นักเรียน Harmony" และบุคลากรอยู่ใน "บุคลากร Harmony" คุณสามารถบอกให้แอพ SAML ส่ง "Harmony" เป็น “TeamId” ให้กับทั้งสองกรุ๊ปโดยใช้เงื่อนไขการอ้างสิทธิ์ได้
- ในแอป Canva ใน Azure/Entra ID ให้เลือก Single Sign-on
- แก้ไขแอตทริบิวต์และการอ้างสิทธิ์
- เพิ่มการเคลมและตั้งชื่อมันว่า TeamId
- เลือกเงื่อนไขการเคลม
- สำหรับแต่ละกรุ๊ปในโรงเรียนให้เลือกสมาชิกเป็นประเภทผู้ใช้จากนั้นเลือกกรุ๊ป
- เลือกแอตทริบิวต์จากนั้นใส่ค่าที่คุณต้องการใช้เป็นตัวระบุเฉพาะของโรงเรียน
จากนั้นแชร์ไฟล์ CSV ที่มีชื่อและค่า “TeamId” ของแต่ละโรงเรียนที่จะส่งให้ผ่านการอ้างสิทธิ์ไปที่ Canva
ใช้การอ้างสิทธิ์แบบกรุ๊ปหรือการอ้างสิทธิ์แบบกำหนดเอง
คุณสามารถสร้างการอ้างสิทธิ์แบบกรุ๊ปในแอพ SAML ได้เช่นกันโดยการดำเนินการนี้จะส่งชื่อกรุ๊ปเป็นค่าการอ้างสิทธิ์คุณจะต้องมีหนึ่งกรุ๊ปในแอพ SAML สำหรับแต่ละโรงเรียนจึงสามารถใช้การดำเนินการนี้ได้โดยกรุ๊ปดังกล่าวจะต้องประกอบด้วยผู้ใช้ทั้งหมดในโรงเรียน (นักเรียนและบุคลากร) และต้องเป็นเพียงกรุ๊ปเดียวที่ส่งเป็นส่วนหนึ่งของการอ้างสิทธิ์
- แอพ Canva ใน Azure/ Entra ID ให้เลือก การลงชื่อเข้าใช้แบบครั้งเดียว
- แก้ไข แอตทริบิวต์และการอ้างสิทธิ์
- เพิ่มการอ้างสิทธิ์แบบกลุ่ม และตั้งชื่อ TeamId
- ทำตามคำแนะนำเกี่ยวกับวิธีกำหนดค่าการอ้างสิทธิ์แบบกลุ่มสำหรับแอพพลิเคชั่นผ่าน Azure Active Directory
จากนั้นแชร์ไฟล์ CSV ที่มีชื่อและค่า “TeamId” ของแต่ละโรงเรียนที่จะส่งให้ผ่านการอ้างสิทธิ์ไปที่ Canva
ขั้นตอนที่ 5: ตั้งค่า SAML SSOL ใน Canva
- ลงชื่อเข้าใช้บัญชี Canva ของคุณ
- ไปที่อวาตาร์โปรไฟล์ของคุณ จากนั้นเลือก การตั้งค่า.
- จากเมนูด้านข้าง ให้เลือก SSO และการเตรียมการ.
- เลือก การลงชื่อเข้าใช้แบบครั้งเดียว (SSO) จากนั้น เลือก จัดการ จากนั้น เลือกแก้ไขข้อมูลเมตาของ IdP.
- ในช่องSSO หรือ URL สำหรับเข้าสู่ระบบ ให้วาง URL การลงชื่อเข้าใช้ ของคุณ.
- ในช่อง ID เอนทิตี้หรือ URL ผู้ออก ให้ วาง Azure AD/ Entra ID Identifier ของคุณ.
- ในช่อง ใบรับรองสาธารณะ X.509 ให้วางคอนเทนต์ทั้งหมดจาก ใบรับรองการลงนาม SAML - แบบเข้ารหัสฐาน 64ของคุณ.
- คลิก บันทึก และ ถัดไป.
โปรดอย่าทำการเปลี่ยนแปลงใดๆที่ส่วนการยืนยันโดเมนเนื่องจากเราจะช่วยจัดการการตรวจสอบยืนยันโดเมนให้ทีมของคุณเอง
ขั้นตอนที่ 6: ทดสอบประสบการณ์ลงชื่อเข้าใช้แบบ SSO
การทดสอบการตั้งค่าทำได้ 2 วิธีง่ายๆ:
ตัวเลือกที่ 1: ใช้ปุ่มทดสอบ SSO
- ไปที่อวาตาร์โปรไฟล์ของคุณ จากนั้นไป ที่ การตั้งค่า.
- จากเมนูด้านข้าง ให้เลือก SSO และการเตรียมการ.
- ใต้ การลงชื่อเข้าใช้แบบครั้งเดียว (SSO) ให้เลือก จัดการ แล้ว เลือก ทดสอบ SSO.
ตัวเลือกที่ 2: ออกจากระบบและทดสอบการลงชื่อเข้าใช้แบบ SSO
- ไปที่ SSO และการเตรียมการ.
- เลือก การลงชื่อเข้าใช้แบบครั้งเดียว (SSO) จากนั้น เลือก จัดการ จากนั้น เลือก กำหนดการตั้งค่า SSO.
- ตั้งค่าตัวเลือก การตั้งค่า SSO เป็น ไม่บังคับสำหรับทุกคน.
- ออกจากระบบบัญชี Canva ของคุณ.
- ในหน้าลงชื่อเข้าใช้ ให้เลือกดำเนินการต่อด้วยอีเมล จากนั้นเลือกลงชื่อเข้าใช้ด้วย SSO.
ตรวจสอบให้แน่ใจว่าได้ใช้บัญชีนักเรียนและครูมาทำการทดสอบการกำหนดค่า SSO จะสำเร็จก็ต่อเมื่อ:
ขั้นตอนที่ 7: ตั้งค่าการควบคุมการลงชื่อเข้าใช้และการสมัครใช้งาน
เลือกวิธีที่คุณต้องการให้ผู้คนลงชื่อเข้าใช้เราขอแนะนำการกำหนดให้ทุกคนในโดเมนของคุณใช้ SSO
- จากหน้าแรก ให้ไปที่อวาตาร์โปรไฟล์ของคุณ จากนั้นเลือก การตั้งค่า.
- จากเมนูด้านข้าง ให้เลือก SSO และการเตรียมการ.
- เลือก การลงชื่อเข้าใช้แบบครั้งเดียว (SSO) จากนั้น เลือก จัดการ จากนั้น เลือก กำหนดการตั้งค่า SSO.
- ตั้ง ค่า SSO เป็น จำเป็นสำหรับทุกคน (การบันทึกโดเมน).
- คลิก บันทึกการเชื่อมต่อ.
หากคุณประสบปัญหาในการตั้งค่า SSO โปรดตรวจสอบบทความการแก้ไขปัญหาข้อผิดพลาด SSO ของเรา
มีประโยชน์มั้ย?
มีประโยชน์
ไม่มีประโยชน์