Cấu hình SAML Azure AD/ Entra ID (Cho Giáo dục)
Thiết lập dịch vụ Đăng nhập một lần (SSO) cho đội của bạn thông qua Azure Active Directory (AD)/ Entra ID của Microsoft.
Hướng dẫn này dành cho quản trị viên và chủ sở hữu Canva Education, những người sẽ quản lý cài đặt SSO của trường học của họ. Đối với Canva Enterprise, hãy truy cập Cấu hình SAML Azure AD/ Entra ID (Cho Doanh nghiệp).
Bước 1: Thêm Canva vào Azure AD/ Entra ID
- Từ tài khoản quản trị viên Azure AD hoặc Entra ID, hãy truy cập Microsoft Entra ID từ menu cổng thông tin.
- Trong phần Quản lý, chọn Ứng dụng doanh nghiệp.
- Nhấp vào Ứng dụng mới.
- Trong thanh tìm kiếm, hãy nhập Canva, sau đó chọn Canva từ danh sách kết quả.
5. Nhấp vào Tạo để thêm ứng dụng.
6. Chọn Thiết lập đăng nhập một lần.
7. Chấp nhận và lưu cài đặt đăng nhập một lần. Mã định danh và URL câu trả lời được điền sẵn thông qua ứng dụng và không cần cập nhật.
8. Không bắt buộc: Trong phần Thuộc tính & Xác nhận quyền sở hữu - bạn có thể cập nhật tên Xác nhận quyền sở hữu ở bên dưới để dễ hiểu.
9. Đảm bảo các thuộc tính của bạn được cấu hình khớp chính xác với “tên xác nhận quyền sở hữu” như hình minh họa bên dưới. Xin lưu ý rằng các trường học đơn lẻ và bất kỳ thương hiệu Giáo dục nào không thuộc nhóm giáo dục đều không cần thuộc tính TeamID.
- Trường học đơn lẻ
- Thiết lập nhiều trường học không lặp lại
10. Trong phần Chứng chỉ ký SAML , nhấp vào Chỉnh sửa, sau đó chọn Tải xuống chứng chỉ Base64. Bạn sẽ cần sao chép và dán văn bản chứng chỉ vào Canva sau đó.
11. Ở phía dưới trong phần Thiết lập Canva , hãy sao chép các chi tiết sau đây. Bạn sẽ cần chúng để hoàn tất thiết lập trong Canva.
- URL đăng nhập
- Azure AD/ Entra ID
Bước 2: Thiết lập quyền truy cập người dùng
- Truy cập trang Thuộc tính trong Azure AD / Entra ID.
- Thiết lập quyền truy cập của người dùng vào Canva. Chọn một trong các cách tiếp cận sau:
- Để cho phép tất cả người dùng sử dụng Canva, hãy đặt trường Yêu cầu chỉ định người dùng thành Không.
- Để chỉ cho phép những người dùng cụ thể sử dụng Canva, hãy truy cập Người dùng và Nhóm, sau đó thêm người dùng và nhóm mà bạn muốn có quyền truy cập vào Canva.
Bước 3: Ánh xạ thuộc tính vai trò
Bước này sẽ giúp chúng tôi xác định người dùng nào là Học sinh/sinh viên, Giáo viên hay Nhân viên. Có hai cách để thực hiện việc này.
Tùy chọn 1: Sử dụng tên miền email
Nếu cách để phân biệt vai trò người dùng là theo tên miền trong email của người dùng, bạn có thể thiết lập quy tắc gửi thông qua thuộc tính Vai trò dựa trên những giáo viên có @ district.org (thay vì @students.district.org).
Đảm bảo rằng tên của Xác nhận trong bước này là Vai trò và trường Không gian tên để trống.
Tùy chọn 2: Sử dụng tư cách thành viên nhóm
Nếu cách để phân biệt vai trò người dùng là theo Tư cách thành viên nhóm, bạn có thể thiết lập quy tắc gửi thông qua thuộc tính Vai trò của "Giáo viên" cho người dùng là thành viên của nhóm nhân viên trong ID Azure/ Entra. Bạn có thể làm điều này trong phần Thuộc tính & Xác nhận bằng cách thêm xác nhận mới
Đảm bảo rằng tên của Xác nhận trong bước này là Vai trò và trường Không gian tên để trống.
Để biết thêm thông tin, hãy xem bài viết của Microsoft về tùy chỉnh các khiếu nại được phát hành trong mã thông báo SAML cho các ứng dụng doanh nghiệp.
Bước 4: Gửi dữ liệu bảng phân công cho Canva
Bước này chỉ dành cho các tài khoản Canva Education với thiết lập nhiều trường học. Đối với thiết lập một trường họ c, hãy chuyển đến Bước 5.
Đối với các học khu có thiết lập nhiều trường học, bạn sẽ cần chuyển dữ liệu bảng phân công của mình cho Canva để giúp chúng tôi xác định nên chỉ định người dùng vào trường nào.
Có nhiều cách để làm việc này. Chọn một trong các tùy chọn dưới đây phù hợp nhất với nhu cầu của bạn:
Tùy chọn 1: Sử dụng Classlink RosterServer
Nếu đang sử dụng Classlink, bạn có thể gửi cho chúng tôi dữ liệu bảng phân công của bạn qua RosterSync. Kiểm tra OneRoster Provisioning để biết cách thực hiện.
Tùy chọn 2: Sử dụng thuộc tính "TeamId"
Có một số cách cho tùy chọn này:
Nếu chọn phương pháp này, bạn cần gửi một giá trị thuộc tính nhất quán và duy nhất. Mỗi trường học phải có một giá trị "TeamId" duy nhất và tất cả người dùng trong trường học phải có cùng một giá trị cho "TeamId" và không có biến thể.
Sử dụng một thuộc tính
Nếu bạn có một thuộc tính trong ứng dụng SAML với tên trường học, ID trường học hoặc bất kỳ mã định danh duy nhất nào khác liên quan đến trường học, bạn có thể sử dụng thuộc tính đó làm thuộc tính "TeamId" để gửi thông tin về trường học của mỗi người dùng.
- Trong ứng dụng Canva trên Azure/ Entra ID, hãy chọn Đăng nhập một lần.
- Chỉnh sửa Thuộc tính & Xác nhận quyền sở hữu.
- Thêm xác nhận và đặt tên là TeamId.
- Đối với thuộc tính Nguồn, hãy chọn thuộc tính gửi mã định danh duy nhất của trường học.
Sau đó, chia sẻ tệp CSV với Canva. Tệp này bao gồm tên của từng trường học và giá trị "TeamId" tương ứng sẽ được gửi qua xác nhận.
Thêm xác nhận mới cùng với các điều kiện xác nhận
Bạn cũng có thể tạo xác nhận mới và sử dụng các điều kiện xác nhận để gửi các giá trị thuộc tính "TeamId" dựa trên các nhóm hoặc thuộc tính người dùng khác.
Bạn có thể làm điều này bằng cách tạo thủ công tập hợp các điều kiện cho ứng dụng SAML biết giá trị thuộc tính nào cần gửi cho mỗi người dùng dựa trên nhóm mà người dùng đó tham gia.
Ví dụ: nếu học sinh tại Trường tiểu học Harmony thuộc "Học sinh Harmony" và nhân viên thuộc "Nhân viên Harmony", bạn có thể yêu cầu ứng dụng SAML gửi "Harmony" dưới dạng "TeamId" cho cả hai nhóm bằng cách sử dụng các điều kiện xác nhận.
- Trong ứng dụng Canva trong Azure/ Entra ID, hãy chọn Đăng nhập một lần.
- Chỉnh sửa Thuộc tính & Xác nhận quyền sở hữu.
- Thêm xác nhận quyền sở hữu và đặt tên là TeamId.
- Chọn Điều kiện yêu cầu bồi thường.
- Đối với mỗi tập hợp nhóm tạo nên một trường học, hãy chọn loại người dùng là Thành viên, sau đó chọn các nhóm.
- Chọn Thuộc tính, sau đó nhập giá trị bạn muốn dùng làm mã định danh duy nhất của trường.
Sau đó, chia sẻ tệp CSV với Canva. Tệp này bao gồm tên của từng trường học và giá trị "TeamId" tương ứng sẽ được gửi qua xác nhận.
Sử dụng xác nhận theo nhóm hoặc xác nhận tùy chỉnh
Bạn cũng có thể tạo Xác nhận theo nhóm trong ứng dụng SAML. Ứng dụng này sẽ gửi tên Nhóm dưới dạng giá trị xác nhận. Để thực hiện việc này, bạn phải có một nhóm duy nhất trong ứng dụng SAML cho mỗi trường học. Nhóm này cần bao gồm tất cả người dùng trong trường học (học sinh/sinh viên và nhân viên) và các nhóm trường học này phải là các nhóm duy nhất được gửi như một phần của xác nhận.
- ứng dụng Canva trong Azure / Entra ID, chọn Đăng nhập một lần.
- Chỉnh sửa Thuộc tính và xác nhận quyền sở hữu.
- Thêm xác nhận quyền sở hữu nhóm và đặt tên là TeamId.
- Làm theo hướng dẫn về cách cấu hình xác nhận quyền sở hữu nhóm cho ứng dụng qua Azure Active Directory.
Sau đó, chia sẻ tệp CSV với Canva. Tệp này bao gồm tên của từng trường học và giá trị "TeamId" tương ứng sẽ được gửi qua xác nhận.
Bước 5: Thiết lập SSO qua SAML trong Canva
- Đăng nhập vào tài khoản Canva của bạn.
- Truy cập avatar trên hồ sơ của bạn, rồi chọn Cài đặt.
- Từ menu bên, chọn SSO và cấp quyền.
- Chọn Đăng nhập một lần (SSO), rồi chọn Quản lý, rồi chọn Chỉnh sửa siêu dữ liệu IdP.
- Trong trườngSSO hoặc URL đăng nhập , hãy dán URL đăng nhập của bạn.
- Trong trường ID thực thể hoặc URL đơn vị phát hành, hãy dán Mã định danh ID thực thể / quảng cáo Azure của bạn.
- Trong trường chứng chỉ công khai X.509, hãy dán tất cả nội dung từ Chứng chỉ ký SAML - được mã hóa dựa trên cơ sở dữ liệu của bạn.
- Nhấp vào Lưu và tiếp theo.
Không thực hiện bất kỳ thay đổi nào đối với phần Xác minh tên miền. Chúng tôi sẽ đảm nhận việc xác minh tên miền cho đội của bạn.
Bước 6: Kiểm tra trải nghiệm đăng nhập SSO
Có hai cách dễ dàng để kiểm tra thiết lập của bạn:
Tùy chọn 1: Sử dụng nút Kiểm tra SSO
- Truy cập avatar trên hồ sơ của bạn, rồi vào phần Cài đặt.
- Từ menu bên, chọn SSO và cấp quyền.
- Trong Đăng nhập một lần (SSO), chọn Quản lý, rồi chọn Kiểm tra SSO.
Tùy chọn 2: Đăng xuất và kiểm tra đăng nhập SSO
- Truy cập SSO và cấp quyền.
- Chọn Đăng nhập một lần (SSO), rồi chọn Quản lý, rồi chọn Định cấu hình cài đặt SSO.
- Đặt tùy chọn cài đặt SSO thành Không bắt buộc đối với mọi người.
- Đăng xuất khỏi tài khoản Canva.
- Trên trang đăng nhập, chọn Tiếp tục bằng email, rồi chọn Đăng nhập bằng SSO.
Đảm bảo kiểm tra bằng tài khoản học sinh/sinh viên và tài khoản giáo viên. Bạn đã định cấu hình thành công SSO nếu:
- Bạn đã đăng nhập với tư cách là giáo viên và có thể xem trang Mọi người.
- Bạn đã đăng nhập với tư cách học viên và không thấy trang Mọi người.
Bước 7: Thiết lập biện pháp kiểm soát đăng nhập và đăng ký
Chọn cách bạn muốn thành viên đăng nhập. Bạn nên yêu cầu SSO đối với tất cả mọi người trong tên miền của bạn.
- Từ trang chủ, truy cập avatar hồ sơ của bạn, rồi chọn Cài đặt.
- Từ menu bên, chọn SSO và cấp quyền.
- Chọn Đăng nhập một lần (SSO), rồi chọn Quản lý, rồi chọn Định cấu hình cài đặt SSO.
- Đặt cài đặt SSO thành Bắt buộc đối với mọi người (chụp tên miền)
- Nhấp vào Lưu kết nối.
Nếu bạn gặp sự cố khi thiết lập SSO, hãy xem bài viết Khắc phục sự cố lỗi SSO của chúng tôi.
Bài viết này có hữu ích không?
Hữu ích
Không hữu ích