Cấu hình SAML GSuite (Google) (Cho Giáo dục)
Thiết lập Đăng nhập một lần (SSO) cho hệ thống trường học của bạn bằng GSuite (Google).
Hướng dẫn này dành cho quản trị viên và chủ sở hữu Canva Education, những người sẽ quản lý cài đặt SSO của trường học của họ. Đối với Canva Enterprise, hãy truy cập Cấu hình SAML của Google (Cho Doanh nghiệp).
Bước 1: Thêm Canva vào GSuite (Google)
- Từ bảng điều khiển Google Admin, truy cập Ứng dụng > Ứng dụng trên web và thiết bị di động.
- Nhấp vào Thêm ứng dụng, rồi vào Tìm kiếm ứng dụng.
- Trong trường tìm kiếm, nhập Canva. Chọn ứng dụng Canva Web (SAML).
- Trên trang chi tiết Google Identity Provider, sao chép hoặc ghi lại URL SSO và ID tổ chức. Bạn sẽ cần những thông tin này ở bước sau. Đảm bảo chọn ô Phản hồi đã ký.
- Trên cùng một trang, tải xuống Chứng chỉ, rồi nhấp vào Tiếp tục.
- Trong cửa sổ Chi tiết nhà cung cấp dịch vụ, giữ nguyên hầu hết các cài đặt trên trang. Tìm hiểu thêm về nội dung này trong ghi chú bên dưới. Nhấp vào Tiếp tục.
- Trong phần Thuộc tính, đảm bảo các trường giống như bên dưới rồi nhấp vào Hoàn tất.
NameId chi tiết nhà cung cấp dịch vụ: Bạn nên gửi Thuộc tính tùy chỉnh có mã định danh duy nhất không phải email. Nếu chưa có, bạn có thể sử dụng Email chính nhưng điều này có thể khiến Canva gặp khó khăn hơn trong việc tự động cập nhật địa chỉ email khi người dùng thay đổi địa chỉ email hoặc nếu tổ chức của bạn thay đổi tên miền email.
Để tránh sự cố, không sử dụng Tên hoặc Họ cho NameId.
Bước 2: Ánh xạ thuộc tính vai trò
Bước này sẽ giúp chúng tôi xác định người dùng nào là Học sinh/sinh viên, Giáo viên hay Nhân viên. Có một vài cách để thực hiện việc này.
Tùy chọn 1: Sử dụng tên miền email
Canva có thể chỉ định vai trò học sinh/sinh viên hoặc giáo viên dựa trên các mẫu email phổ biến. Ví dụ:
- Học sinh/sinh viên trên một tên miền email; Nhân viên trên một tên miền email khác
- Học sinh/sinh viên có một số ở đầu; Nhân viên không có
Nếu bạn muốn chúng tôi kích hoạt tính năng này trên tài khoản của bạn, hãy hoàn tất quy trình thiết lập SSO, sau đó liên hệ với Đội ngũ hỗ trợ của chúng tôi để kích hoạt ánh xạ vai trò dựa trên miền.
Tùy chọn 2: Sử dụng SIS hoặc Active Directory
Nếu bạn thêm vào Google Admin dữ liệu từ một nguồn khác, bạn có thể thiết lập để nguồn đó gửi dữ liệu cho Google ở dạng bạn cần.
Trong cơ sở dữ liệu nguồn (Active Directory hoặc SIS), hãy tạo ánh xạ gửi từ "nhân viên" cho Google dưới dạng giá trị của "Trung tâm chi phí" cho Giáo viên hoặc Nhân viên. Có thể để trống hoặc chọn "học sinh/sinh viên" đối với giá trị cho Học sinh/sinh viên.
Bạn nên sử dụng thuộc tính người dùng Trung tâm chi phí trên hồ sơ người dùng Google Admin vì thuộc tính này có sẵn trong quy trình SAML nhưng thường không được các học khu sử dụng.
Tùy chọn 3: Sử dụng cập nhật hàng loạt
Nếu bạn thêm vào Google Admin theo cách thủ công bằng tính năng nhập CSV hàng loạt hoặc sử dụng công cụ tạo tập lệnh bên ngoài (hoặc công cụ tạo tập lệnh như gam hoặc Gopher), bạn có thể sử dụng các quy trình giống hệt để thêm thuộc tính vai trò.
Trong Google, hãy thêm từ "nhân viên" làm giá trị của "Trung tâm chi phí" cho Giáo viên và Nhân viên. Có thể để trống hoặc chọn "học sinh/sinh viên" đối với giá trị cho Học sinh/sinh viên.
Bạn nên sử dụng thuộc tính người dùng Trung tâm chi phí trên hồ sơ người dùng Google Admin vì thuộc tính này có sẵn trong quy trình SAML nhưng thường không được các học khu sử dụng.
Đối với các trường học nhỏ, bạn có thể bỏ qua bước này nhưng tất cả người dùng sẽ được chỉ định vai trò Học sinh/sinh viên trong Canva. Bạn sẽ cần thay đổi thủ công vai trò của giáo viên trên trang Mọi người.
Bước 3: Gửi dữ liệu roster cho Canva
Bước này chỉ dành cho các tài khoản Canva Education với thiết lập nhiều trường học. Đối với thiết lập một trường họ c, hãy chuyển đến Bước 4.
Đối với các học khu có thiết lập nhiều trường học, bạn sẽ cần chuyển dữ liệu bảng phân công của mình cho Canva để giúp chúng tôi xác định nên chỉ định người dùng vào trường nào. Có một vài cách để thực hiện việc này.
Tùy chọn 1: Sử dụng Classlink RosterServer
Nếu đang sử dụng Classlink, bạn có thể gửi cho chúng tôi dữ liệu bảng phân công của bạn qua RosterSync. Kiểm tra OneRoster Provisioning để biết cách thực hiện.
Tùy chọn 2: Sử dụng thuộc tính "TeamId"
Khi chọn tùy chọn này, bạn có thể thực hiện theo một số cách.
Nếu chọn phương pháp này, bạn cần gửi một giá trị thuộc tính nhất quán và duy nhất. Mỗi trường học phải có một giá trị "TeamId" duy nhất và tất cả người dùng trong trường học phải có cùng một giá trị cho "TeamId" và không có biến thể.
Sử dụng một thuộc tính
Nếu bạn có một thuộc tính trong ứng dụng SAML với tên trường học, ID trường học hoặc bất kỳ mã định danh duy nhất nào khác liên quan đến trường học, bạn có thể sử dụng thuộc tính đó làm thuộc tính "TeamId" để gửi thông tin về trường học của mỗi người dùng.
- Trên ứng dụng Canva trong Google Workspace, hãy truy cập Ánh xạ thuộc tính SAML.
- Chọn Thêm ánh xạ mới.
- Trong Thuộc tính danh mục Google, hãy chọn thuộc tính bao gồm mã định danh duy nhất của trường học.
- Nhập TeamId làm thuộc tính ứng dụng.
Sau đó, chia sẻ tệp CSV với Canva. Tệp này bao gồm tên của từng trường học và giá trị "TeamId" tương ứng sẽ được gửi qua xác nhận.
Sử dụng xác nhận theo nhóm hoặc xác nhận tùy chỉnh
Bạn cũng có thể tạo Xác nhận theo nhóm trong ứng dụng SAML. Ứng dụng này sẽ gửi tên Nhóm dưới dạng giá trị xác nhận. Để thực hiện việc này, bạn phải có một nhóm duy nhất trong ứng dụng SAML cho mỗi trường học. Nhóm này cần bao gồm tất cả người dùng trong trường học (học sinh/sinh viên và nhân viên) và các nhóm trường học này phải là các nhóm duy nhất được gửi như một phần của xác nhận.
- Trên ứng dụng Canva trong Google Workspace, hãy truy cập Ánh xạ thuộc tính SAML.
- Đi đến phần Thành viên nhóm.
- Trong phần Các nhóm Google, hãy nhập tên của từng nhóm trường học. Mỗi trường chỉ nên có một nhóm.
- Nhập TeamId làm thuộc tính ứng dụng.
Sau đó, chia sẻ tệp CSV với Canva. Tệp này bao gồm tên của từng trường học và tên chính xác của nhóm Google cho từng trường học.
Tạo nhóm linh động
Bạn phải có một trong các gói đăng ký còn hiệu lực sau đây để sử dụng tùy chọn này: Google Workspace Enterprise Standard, Enterprise Plus, Enterprise for Education hoặc Cloud Identity.
Bạn có thể sử dụng các Đơn vị tổ chức để tập hợp một Nhóm linh động cho mỗi trường học trong tổ chức của mình. Nhóm linh động có thể bao gồm nhiều đơn vị tổ chức.
- Tạo một nhóm linh động cho mỗi trường học. Truy cập vào Danh mục > Nhóm.
- Chọn Tạo nhóm linh động.
- Trong logic lọc, chọn hoặc nếu nhóm bao gồm nhiều đơn vị tổ chức.
- Thiết lập bộ lọc bằng cách sử dụng các chi tiết bên dưới. Nếu học sinh/sinh viên và giáo viên thuộc các đơn vị tổ chức khác nhau, bạn sẽ cần hai điều kiện như hiển thị bên dưới.
- Đánh dấu vào ô Loại trừ người dùng ngừng hoạt động.
- Nhấp vào Xem trước để xác nhận email rồi nhấp vào Tạo nhóm linh động.
- Nhập các chi tiết sau:
- Tên nhóm - Đây sẽ là tên được chuyển cho Canva
- Email nhóm - Thông tin này phải giống Tên nhóm
- Chọn Lưu.
Bước 4: Thiết lập SSO SAML trong Canva
- Đăng nhập vào tài khoản Canva của bạn.
- Trên trang chủ, chọn hồ sơ tài khoản của bạn để mở menu.
- Chọn Cài đặt.
- Trong menu bên, chọn thẻ SSO và cung cấp.
- Trong Đăng nhập một lần (SSO), nhấp vào Quản lý > Chỉnh sửa siêu dữ liệu IdP.
- Nhập các chi tiết sau đây từ GSuite (Google).
- URL đăng nhập hoặc SSO: Dán URL SSO của bạn.
- ID thực thể hoặc URL người phát hành: Dán ID thực thể của bạn.
- X.509 Chứng chỉ công khai: Dán tất cả nội dung từ Chứng chỉ của bạn.
- Nhấp vào Lưu và tiếp tục.
Không thực hiện bất kỳ thay đổi nào đối với phần Xác minh tên miền. Chúng tôi sẽ đảm nhận việc xác minh tên miền cho đội của bạn.
Bước 5: Bật Canva trong Google Workspace
- Đăng nhập vào bảng điều khiển Quản trị viên của bạn.
- Vào Ứng dụng > Ứng dụng web và thiết bị di động.
- Chọn ứng dụng Canva.
- Vào Cài đặt > Truy cập của người dùng.
- Để bật Canva cho tất cả mọi người trong học khu của bạn, hãy chọn Bật cho tất cả mọi người rồi nhấp vào Lưu.
- Để bật Canva cho một đơn vị tổ chức, hãy chọn đơn vị tổ chức đó rồi chọn Bật.
Tìm hiểu thêm về các đơn vị tổ chức và cài đặt nhóm.
Bước 6: Kiểm tra trải nghiệm đăng nhập SSO
Có hai cách dễ dàng để kiểm tra thiết lập SSO của bạn:
Cách 1: Sử dụng nút Test SSO
Nếu bạn vẫn ở trang Thiết lập SSO, hãy cuộn đến phần Kiểm tra kết nối SSO của bạn và nhấp vào Kiểm tra SSO. Thay vào đó, nếu bạn đang bắt đầu từ trang chủ Canva:
- Trên trang chủ, chọn hồ sơ tài khoản của bạn để mở menu.
- Chọn Cài đặt.
- Trong menu bên, hãy nhấp vào thẻ SSO và cung cấp.
- Trong phần Đăng nhập một lần (SSO) > Quản lý > Kiểm tra SSO.
Tính năng này cho phép bạn nhanh chóng kiểm tra xem mọi thứ có hoạt động hay không mà không cần đăng xuất.
Lựa chọn 2: Đăng xuất và đăng nhập lại bằng SSO
- Trước khi đăng xuất, hãy truy cập thẻ SSO và cung cấp.
- Nhấp vào Đăng nhập một lần (SSO) > Quản lý > Định cấu hình cài đặt SSO.
- Đặt tùy chọn đăng nhập thành Tùy chọn cho mọi người.
- Đăng xuất khỏi tài khoản Canva của bạn.
- Trên trang đăng nhập, nhấp vào Tiếp tục với email, rồi chọn Đăng nhập bằng SSO.
Đảm bảo kiểm tra bằng tài khoản học sinh/sinh viên và tài khoản giáo viên. Bạn đã định cấu hình thành công SSO nếu:
- Bạn đã đăng nhập với tư cách là giáo viên và có thể xem trang Mọi người.
- Bạn đã đăng nhập với tư cách học viên và không thấy trang Mọi người.
Bước 7: Thiết lập biện pháp kiểm soát đăng nhập và đăng ký
Chọn cách bạn muốn thành viên đăng nhập. Bạn nên yêu cầu SSO đối với tất cả mọi người trong tên miền của bạn.
- Trên trang chủ, chọn hồ sơ tài khoản của bạn để mở menu.
- Chọn Cài đặt.
- Nhấp vào Đăng nhập một lần (SSO) > Quản lý > Định cấu hình cài đặt SSO.
- Chọn Bắt buộc đối với mọi người (toàn bộ tên miền).
- Nhấp vào Lưu thay đổi.
Nếu bạn gặp sự cố khi thiết lập SSO, hãy xem bài viết Khắc phục sự cố lỗi SSO của chúng tôi.
Bài viết này có hữu ích không?
Hữu ích
Không hữu ích