Trang chủ Canva
Trợ giúp

Thiết lập SSO và cấp tài nguyên cho Canva cho Đại học


Bài viết này được dịch bằng máy. Nếu bạn tìm thấy sai sót, vui lòng cho chúng tôi biết.

Lưu ý: Bạn phải là Quản trị viên của tổ chức để thiết lập tính năng đăng nhập một lần (SSO) và cấp tài nguyên cho cơ sở trường học của mình.

Canva cho Đại học là giải pháp dành cho giáo dục đại học của Canva để triển khai trên toàn trường. Cả việc cấp tài nguyên và xác thực người dùng đều được quản lý tập trung bởi đội ngũ CNTT của bạn thông qua một tổ chức Canva duy nhất.

Hướng dẫn này bao gồm:

  • Cấu hình SSO
  • Cấp tài nguyên người dùng
  • Tích hợp LMS và khắc phục sự cố cho quản trị viên CNTT.

Quyền và quyền truy cập

Ở góc dưới bên trái của Canva, chọn tên viết tắt của bạn.

  • Đảm bảo bạn đang ở trong đội Đại học (không phải tài khoản cá nhân hoặc tài khoản Pro).
  • Truy cập
    phần Cài đặt.
  • Trong menu bên trái, chọn Cài đặt tổ chức, sau đó chọn SSO & Cấp tài nguyên.
  • Nếu bạn không thấy tùy chọn này, hãy liên hệ với người liên hệ Canva của bạn.

Sau đó, chọn Bắt đầu rồi xác nhận quyền cũng như quyền truy cập vào các công cụ thiết lập. Chọn Đưa tôi đến thiết lập SSO để tiếp tục.

Người dùng của bạn có bí danh không? Để tránh tài khoản người dùng bị trùng lặp, vui lòng liên hệ với Đội ngũ hỗ trợ của chúng tôi hoặc người liên hệ bán hàng của bạn trước khi triển khai SSO.

Bước 1: Thêm tên miền đăng nhập SSO của bạn

  1. Trong mục Xác minh các tên miền bạn muốn sử dụng SSO, chọn Thêm tên miền.
  2. Nhập tên miền của bạn, sau đó chọn Gửi.
  3. Sao chép mã token của bản ghi TXT được hiển thị.
  4. Trong nhà cung cấp tên miền của bạn (ví dụ: GoDaddy, Namecheap):
    • Đi tới Cài đặt DNS.
    • Thêm bản ghi TXT với mã token.
    • Lưu thay đổi.
  5. Quá trình xác minh mất 24 đến 72 giờ. Bạn sẽ nhận được email sau khi tên miền của bạn được xác minh.

Bước 2: Thêm Canva vào Identity Provider của bạn

Chọn Nhà cung cấp danh tính của bạn ở bên dưới để xem hướng dẫn thêm Canva. Chúng tôi có hướng dẫn cho các IdP sau đây nhưng miễn là nhà cung cấp dịch vụ danh tính của bạn hỗ trợ SAML 2.0 thì bạn có thể sử dụng nó.

Nếu địa chỉ của bạn không được liệt kê ở trên, hãy sử dụng:

  • URL ACS / URL trả lời: https://www.canva.com/login/saml
  • ID / Mã định danh tổ chức: https://www.canva.com
  • Các thuộc tính SAML: NameID, Email, FirstName, LastName, TeamId (bắt buộc khi thiết lập Đại học với học sinh) *
  • Văn bản siêu dữ liệu (nếu cần)

Đảm bảo nội dung xác nhận SAML của bạn có chữ ký. Kiểm tra cài đặt của bạn để xác minh.

Cấu hình thuộc tính TeamId

  • Mục đích: Phân biệt và cấp giấy phép chính xác cho học sinh / sinh viên và người lao động.
  • Yêu cầu: Có ít nhất hai giá trị duy nhất (ví dụ: sinh viên, nhân viên).
  • Có thể được ánh xạ từ các nhóm hoặc thuộc tính IdP hiện có.
  • Với Shibboleth, Canva hỗ trợ lược đồ giáo dục cho TeamId (liên hệ với bộ phận hỗ trợ / đại diện tài khoản của Canva để bật).

Trong Canva:

Truy cập

phần Cài đặt, sau đó chọn Đội nhóm. Tiếp theo đội, chọn
menu (Tùy chọn khác) , sau đó chọn
Chỉnh sửa ID đội.

Thiết lập TeamId đóng vai trò rất quan trọng trong việc cấp giấy phép cao cấp cho đúng nhóm người dùng (đặc biệt là để quản lý giấy phép học sinh).

Cấu hình TeamId trong Microsoft Entra ID

Đối với các tổ chức sử dụng Entra ID (Microsoft 365), hãy điều hướng đến Ứng dụng Canva Doanh nghiệp lớn. Chọn Đăng nhập một lần, rồi chọn Thuộc tính & Xác nhận quyền sở hữu, rồi chọn Chỉnh sửa để định cấu hình xác nhận quyền sở hữu TeamId.

Cả "TeamId" và "TeamID" đều được chấp nhận làm tên xác nhận quyền sở hữu. Đối với hầu hết các hoạt động triển khai trong trường học, Lựa chọn 1 (Xác nhận quyền sở hữu nhóm) là phương pháp hay nhất được đề xuất. Tùy chọn 2 là một lựa chọn tốt nếu thuộc tính người dùng phù hợp đã tồn tại trong thư mục của bạn.

Lưu ý: Các giá trị TeamId mà bạn cấu hình trong Entra ID phải khớp chính xác với các giá trị TeamId được đặt trong Canva. Truy cập

Cài đặt, sau đó chọn bản Đội nhóm. Đối với mỗi đội nhóm, hãy chọn
(Thêm tùy chọn), sau đó chọn
Chỉnh sửa ID đội. Hoàn tất việc thiết lập trong Canva trước khi Tiếp tục với các bước bên dưới. Nếu không, các giá trị TeamId sẽ không khớp và việc cấp tài nguyên sẽ không thành công.

Tùy chọn 1: Xác nhận quyền sở hữu nhóm Phương pháp hay nhất

Tạo một nhóm bảo mật Entra dành riêng cho mỗi Canva Đội nhóm. Tên hiển thị của nhóm được gửi dưới dạng giá trị TeamId và Canva sẽ định tuyến người dùng tương ứng. Đây là cách tiếp cận sạch sẽ nhất và dễ bảo trì nhất.

  1. Trong phần Thuộc tính & Yêu cầu, hãy chọn Thêm yêu cầu nhóm.
  2. Đặt tên yêu cầu là TeamId.
  3. Cấu hình để gửi tên hiển thị nhóm.

Quan trọng: Các nhóm có trong xác nhận quyền sở hữu này phải khớp chính xác với các giá trị Canva TeamId của bạn và không được gửi nhóm nào khác trong cùng một xác nhận quyền sở hữu.

Tùy chọn 2: Sử dụng thuộc tính người dùng hiện có

Một lựa chọn tốt nếu danh bạ của bạn đã có thuộc tính phân biệt đáng tin cậy nhân viên với học sinh (ví dụ: Loại nhân viên, phòng ban hoặc thuộc tính tiện ích mở rộng).

  1. Dưới mục Thuộc tính & Yêu cầu, chọn Thêm yêu cầu mới.
  2. Đặt tên yêu cầu là TeamId.
  3. Đặt Nguồn là Thuộc tính, và chọn thuộc tính thư mục phù hợp.
  4. Đảm bảo các giá trị thuộc tính khớp với các giá trị TeamId mà bạn đã đặt trong Canva cho từng đội.

Tùy chọn 3: Yêu cầu điều kiện

Lưu ý: Mặc dù cách tiếp cận này có thể hiệu quả nhưng các điều kiện xác nhận quyền sở hữu Entra ID có những hạn chế và vấn đề đã biết trước (ví dụ: hành vi sắp xếp điều kiện, các trường hợp cạnh có tư cách thành viên nhóm đè lên nhau). Tùy chọn 1 và 2 thường đáng tin cậy hơn cho việc triển khai Đại học.

Nếu bạn tiếp tục, hãy chỉ định thủ công giá trị TeamId cần gửi dựa trên tư cách thành viên nhóm Entra.

  1. Dưới mục Thuộc tính & Yêu cầu, chọn Thêm yêu cầu mới.
  2. Đặt tên yêu cầu là TeamId.
  3. Chọn Điều kiện yêu cầu.
  4. Đối với mỗi nhóm (nhân viên, học sinh), đặt Loại người dùng thành Thành viên, chọn các nhóm Entra phù hợp và nhập giá trị TeamId tương ứng (ví dụ: "staff" hoặc "students").
  5. Lưu yêu cầu.

Tùy chọn 4: Trích xuất dựa trên tên miền

Sử dụng nếu nhân viên và sinh viên của bạn có các tên miền email khác nhau (ví dụ: @ staff.university.edu so với @ student.university.edu). Thao tác này sẽ trích xuất tên miền email và sử dụng tên miền đó làm giá trị TeamId.

  1. Trong phần Thuộc tính & Khẳng định, chọn Thêm khẳng định mới.
  2. Đặt tên khẳng định là TeamId.
  3. Đặt Nguồn thành Chuyển đổi.
  4. Áp dụng phép chuyển đổi Trích xuất với khớp sau ký tự @, sử dụng user.userPrincipalName hoặc user.mail làm nguồn.

Đảm bảo các giá trị TeamId được đặt trong Canva khớp với các chuỗi tên miền được trích xuất.

Cấu hình TeamId trong Okta

Đối với các tổ chức sử dụng Okta, TeamId được cấu hình dưới dạng thuộc tính SAML. Trước khi tiếp tục, hãy đảm bảo ứng dụng Canva Okta đã được thiết lập, các nhóm Okta được chỉ định cho ứng dụng Canva và cài đặt SAML được cấu hình trong Canva. Để biết hướng dẫn thiết lập đầy đủ, hãy xem hướng dẫn về Cấu hình SAML của Okta trên Trung tâm trợ giúp Canva.

Lưu ý: Các giá trị TeamId mà bạn cấu hình trong Entra ID phải khớp chính xác với các giá trị TeamId được đặt trong Canva. Truy cập

Cài đặt, sau đó chọn bản Đội nhóm. Đối với mỗi đội nhóm, hãy chọn
(Thêm tùy chọn), sau đó chọn
Chỉnh sửa ID đội. Hoàn tất việc thiết lập trong Canva trước khi Tiếp tục với các bước bên dưới. Nếu không, các giá trị TeamId sẽ không khớp và việc cấp tài nguyên sẽ không thành công.

Tùy chọn 1: Quy ước đặt tên nhóm được đề xuất

Tạo các nhóm Okta có tên hiển thị khớp với giá trị Canva TeamId của bạn (ví dụ: nhóm có tên "campus-staff" ánh xạ với "campus-staff" của TeamId). Okta lọc và gửi tên nhóm phù hợp dưới dạng giá trị TeamId khi đăng nhập.

  1. Trong Okta, hãy truy cập Directory (Thư mục), sau đó chọn Groups (Nhóm) và tạo nhóm bằng cách sử dụng một quy ước đặt tên nhất quán (ví dụ: tất cả các nhóm Đại học bắt đầu bằng "campus-").
  2. Điều hướng đến ứng dụng, sau đó chọn Canva. Truy cập General (Chung), sau đó là Cài đặt SAML, và chọn chỉnh sửa. Chọn Tiếp cho đến khi bạn đến màn hình Cấu hình SAML.
  3. Trong phần Khai báo Thuộc tính Nhóm (Group Attribute Statements), thêm:
    1. Tên: TeamId
    2. Bộ lọc: Bắt đầu bằng, sau đó nhập tiền tố quy ước đặt tên của bạn (ví dụ: "campus-")
  4. Lưu. Okta sẽ gửi tên nhóm khớp làm giá trị TeamId.

Tùy chọn 2: Ánh xạ các ID nhóm cụ thể

Sử dụng tính năng này nếu bạn không thể sử dụng quy ước đặt tên hoặc cần ánh xạ các nhóm cụ thể theo ID Okta.

  1. Đối với mỗi nhóm, mở nhóm đó trong Okta và ghi lại ID nhóm từ URL (chuỗi chữ và số sau dấu / cuối cùng).
  2. Điều hướng đến ứng dụng, rồi chọn Canva. Chuyển đến Chung, rồi chọn Cài đặt SAML, và chọn chỉnh sửa. Chọn Tiếp.
  3. Bên dưới Tuyên bố thuộc tính (không phải Tuyên bố thuộc tính nhóm), hãy thêm:
    1. Tên: TeamId
    2. Giá trị: Arrays.toCsvString(getFilteredGroups({"",""},"group.name",50))
    3. Thay thế <group_id_1> và <group_id_2> bằng các ID nhóm từ Bước 1.

4. Chọn Tiếp, sau đó Hoàn tất.

Cấu hình TeamId trong Google Workspace

Google Workspace không hỗ trợ SAML dựa trên nhóm có điều kiện như cách Entra ID thực hiện, nhưng có hai cách đơn giản để điền TeamId vào quá trình triển khai Đại học của bạn.

Tùy chọn 1: Sử dụng thuộc tính thư mục hiện có (hoặc tùy chỉnh)

Tốt nhất nếu bạn đã theo dõi một giá trị giúp phân biệt nhân viên và học sinh hoặc sẵn sàng thêm một giá trị.

  1. Trong Quản trị viên của Google, hãy truy cập hồ sơ của người dùng và tìm (hoặc thêm) thuộc tính tùy chỉnh, ví dụ: trường Trung tâm chi phí trong lược đồ tùy chỉnh “Thông tin nhân viên” (cùng với các trường như ID nhân viên, Chức danh, Bộ phận, ID tòa nhà, v.v. ).
  2. Điền vào trường đó một giá trị xác định nhóm người dùng, ví dụ: đặt Trung tâm chi phí thành học sinh / sinh viên đối với tài khoản học sinh và nhân viên đối với tài khoản nhân viên. Bất kỳ thuộc tính hiện có nào đã phân biệt hai nhóm cũng có hiệu quả; Trung tâm chi phí chỉ là một trường thuận tiện nếu không có trường nào khác phù hợp.
  3. Trong Quản trị viên của Google, truy cập Ứng dụng> Ứng dụng web và di động> Canva> Ánh xạ thuộc tính.
  4. Trong Thuộc tính, chọn Thêm ánh xạ, chọn trường thư mục (ví dụ: Chi tiết nhân viên> Trung tâm chi phí) ở bên trái và nhập TeamId làm thuộc tính Ứng dụng ở bên phải.
  5. Lưu lại. Giờ đây, Google sẽ gửi giá trị của trường đó dưới dạng thuộc tính TeamId cho mọi xác nhận SAML.

Tùy chọn 2: Sử dụng Google Nhóm

Tốt nhất nếu bạn muốn quản lý tài khoản này theo thành viên hơn là trường trên mỗi người dùng.

  1. Trong Quản trị viên của Google, hãy tạo hai nhóm: một nhóm dành cho nhân viên (ví dụ: “Nhân viên”) và một nhóm dành cho học sinh (ví dụ: “Học sinh”) và thêm người dùng phù hợp vào mỗi nhóm.
  2. Trong cùng một ứng dụng Canva SAML (Ứng dụng> Ứng dụng web và ứng dụng cho di động> Canva> Ánh xạ thuộc tính), cuộn đến Tư cách thành viên nhóm (không bắt buộc).
  3. Thêm cả hai nhóm và đặt thuộc tính Ứng dụng thành TeamId.
  4. Lưu lại. Google sẽ gửi tên nhóm phù hợp dưới dạng giá trị TeamId cho mỗi người dùng.

Dù bằng cách nào: các giá trị bạn gửi (ví dụ: “học sinh” / “nhân viên” hoặc tên nhóm của bạn) phải khớp chính xác với giá trị TeamId được cấu hình trên các đội tương ứng trong phần cài đặt Tổ chức> Đội của Canva.

Bước 3: Thêm siêu dữ liệu của IdP

Thu thập những nội dung này từ IdP của bạn:

  • Điểm cuối SAML 2.0 (HTTP) (URL SSO)
  • nhà phát hành Identity Provider (ID tổ chức)
  • Chứng chỉ công khai (được mã hóa x.509, Base64)

Nhập các mã này vào trang cài đặt SSO của Canva.

Bước 4: Kiểm tra kết nối SSO

  1. Trong Canva, đi tới Cài đặt tài khoản. Sau đó chọn SSO & Cấp tài nguyên.
  2. Trong phần Chọn người phải dùng SSO, chọn SSO tùy chọn cho mọi người.
  3. Đăng xuất, sau đó Trên trang đăng nhập, chọn Tiếp tục với đăng nhập một lần (SSO).
  4. Kiểm tra với:
    • Một tài khoản học sinh
    • Một tài khoản nhân viên (nếu cả hai đều được cấu hình)

Bạn cũng có thể sử dụng nút Kiểm tra SSO trong trang cài đặt.

Bước 5: Cấu hình cài đặt

Tùy chọn:

  • Chỉ dành cho các thành viên trong đội của bạn (được đề xuất cho hầu hết các trường)
    • Cho phép cựu sinh viên / người dùng khác không thuộc đội của bạn tiếp tục sử dụng Canva.
  • Bắt buộc đối với mọi người (toàn bộ tên miền)
    • Trải nghiệm đăng nhập sạch sẽ nhất, tất cả người dùng trên tên miền đã xác minh của bạn phải đăng nhập qua SSO. Được đề xuất cho đợt triển khai toàn bộ trường học.
  • Canva có thể tạo liên kết đăng nhập SSO trực tiếp để chia sẻ với sinh viên và nhân viên.
  • Có sẵn tính năng tải lên hàng loạt của người dùng (CSV), hãy hỏi người liên hệ Canva của bạn

Xem Thiết lập kiểm soát đăng ký và đăng nhập SSO để biết thêm chi tiết.

Bước 6: Hoàn thiện SSO và yêu cầu liên kết đăng nhập SSO tùy chỉnh của bạn

Khi đã bật SSO (tùy chọn hoặc bắt buộc), người dùng phải đăng nhập bằng SSO để tham gia các đội của Đại học.

Hãy yêu cầu Bộ phận hỗ trợ của Canva hoặc đại diện của Canva cung cấp liên kết đăng nhập SSO tùy chỉnh.

Người dùng Canva từ trước

Nhiều nhân viên và giảng viên có thể đã có tài khoản Canva cá nhân được liên kết với email công việc của họ. Khi SSO được bật, những người dùng này sẽ thấy một câu lệnh một lần liên kết tài khoản hiện có của họ trong lần đăng nhập SSO đầu tiên.

Những điều quản trị viên CNTT nên biết:

  • Người dùng phải hoàn tất việc liên kết tài khoản trước khi có thể được quản lý hoàn toàn thông qua SCIM hoặc chính sách cấp tài nguyên. Chúng tôi khuyên bạn nên thông báo cho nhân viên trước khi bắt đầu hoạt động để họ biết rằng họ sẽ có câu lệnh này.
  • Nếu người dùng có cả tài khoản Canva email cá nhân và công việc, họ sẽ được yêu cầu chọn tài khoản để liên kết. Thiết kế từ các tài khoản đã hủy liên kết sẽ không bị mất; Bạn có thể sao chép các tệp đó theo cách thủ công nhưng không thể hợp nhất tài khoản.
  • Người dùng bỏ qua hoặc gặp lỗi trong khi liên kết có thể quay lại liên kết sau thông qua Cài đặt. Chọn Đăng nhập & bảo mật, sau đó chọn Liên kết tài khoản SSO.

Cấp quyền người dùng

Tính năng cấp tài nguyên người dùng kiểm soát cách nhân viên và học sinh được thêm vào Canva Đội nhóm tương ứng và bị xóa khi họ rời đi. Chúng tôi hỗ trợ ba tùy chọn. SSO phải được cấu hình đầy đủ trước khi kích hoạt bất kỳ phương thức cấp tài nguyên nào.

Tùy chọn 1: API SCIM với Chính sách cấp tài nguyên được đề xuất

Cách hoạt động: IdP của bạn đẩy các nhóm người dùng đến Canva thông qua API SCIM. Công cụ Chính sách cấp phép của Canva đọc tư cách thành viên nhóm đó và tự động xếp người dùng vào đúng đội (nhân viên hoặc học sinh) và vào bất kỳ nhóm phụ nào phù hợp. Khi một người dùng bị xóa khỏi một nhóm trong IdP của bạn, họ sẽ tự động bị hủy cấp phép khỏi Canva.

IdP được hỗ trợ: Microsoft Entra ID, Okta, PingFederate, PingOne.

Lưu ý: Google Workspace không hỗ trợ đẩy nhóm SCIM - hãy sử dụng Tùy chọn 2 hoặc 3.

Chính sách cấp tài nguyên SCIM là một tính năng chọn tham gia mà Canva phải bật. Để yêu cầu quyền truy cập, vui lòng liên hệ bộ phận hỗ trợ

1. Bật SCIM trong Canva: Vào Cài đặt. Chọn SSO & Cấp tài nguyên, sau đó chọn Cấu hình cấp tài nguyên. Bật tính năng cấp tài nguyên SCIM, và sao chép mã token SCIM API.

Ghi chú điểm cuối SCIM: https://www.canva.com/_scim/v2. Liên hệ đại diện Canva của bạn để bật Chính sách cấp tài nguyên SCIM cho tổ chức của bạn trước khi tiếp tục.

2. Cấu hình SCIM trong IdP của bạn: Nhập điểm cuối SCIM và mã token API trong cài đặt cấp tài nguyên của IdP của bạn. Xem các hướng dẫn dành riêng cho IdP dành cho Entra ID và Okta trên Trung tâm trợ giúp Canva.

3. Đẩy các nhóm từ nhà cung cấp danh tính của bạn: Giao các nhóm bạn muốn đồng bộ hóa với Canva (ví dụ: canva-staff, canva-học sinh).

4. Tạo Chính sách cấp tài nguyên trong Canva: Truy cập Cài đặt. Chọn Bảo mật, sau đó chọn Chính sách cấp tài nguyên. Chọn Tạo chính sách. Đặt tên cho chính sách, chọn nhóm nhà cung cấp danh tính làm điều kiện, chọn Canva Đội nhóm mục tiêu và chọn hành vi đồng bộ nhóm (tạo nhóm mới hoặc đồng bộ hóa với nhóm Canva hiện có – tên phải khớp chính xác). Tối thiểu, hãy tạo hai chính sách: một chính sách ánh xạ nhóm nhân viên của bạn tới đội ngũ nhân viên, và một chính sách ánh xạ nhóm học sinh của bạn tới đội ngũ học sinh.

Các hành vi chính:

  • Hủy cấp tài nguyên: Khi người dùng bị xóa khỏi một nhóm IdP, họ sẽ tự động bị xóa khỏi đội Canva và tài khoản của họ sẽ bị khóa.
  • Khôi phục quyền truy cập: Việc thêm lại người dùng trong IdP SCIM sẽ tự động cấp tài nguyên lại cho họ.
  • Việc xóa một chính sách sẽ xóa tất cả tư cách thành viên đội / nhóm của Canva được áp dụng theo chính sách đó. Sử dụng một cách thận trọng.
  • Các nhóm được tạo theo chính sách cấp tài nguyên đã bị khóa; Bạn không thể thêm hoặc xóa thành viên Canva theo cách thủ công. IdP là nguồn gốc của sự thật.
  • Người dùng Canva từ trước phải hoàn tất việc liên kết tài khoản SSO trước khi SCIM có thể quản lý hoàn toàn họ. Nhắc những người dùng này đăng nhập qua SSO trước khi kích hoạt SCIM.
  • SCIM không gửi email chào mừng khi học sinh đã được cấp tài nguyên vào đội học sinh.
  • Chính sách cấp tài nguyên chỉ kiểm soát việc phân công đội và nhóm chứ không phải vai trò. Việc phân công vai trò phải được xử lý thông qua ánh xạ vai trò SAML hoặc thiết lập theo cách thủ công.

Tùy chọn 2: Tải lên CSV (do Canva quản lý)

Cách thức hoạt động: Tổ chức gửi trước cho Canva danh sách người dùng để cấp tài nguyên. Canva sẽ tải những người dùng này lên đúng đội.

Phù hợp nhất cho: Các tổ chức có IdP (ví dụ: Google Workspace) không hỗ trợ đẩy nhóm SCIM hoặc cho số lượng đội ban đầu khi bắt đầu học kỳ.

Cách yêu cầu tải lên CSV:

  1. Chuẩn bị một bảng tính với các cột sau: địa chỉ email, bài tập của đội.
  2. Gửi Tệp cho đại diện Canva của bạn hoặc liên hệ với bộ phận hỗ trợ Canva.
  3. Canva sẽ xử lý việc tải lên và xác nhận khi hoàn tất.
  4. Lần đăng nhập đầu tiên của người dùng phải thông qua SSO.

Lưu ý: Tải lên tệp CSV không được tự động hóa. Đối với việc chuyển đổi học kỳ hoặc thay đổi nhân viên, bạn phải gửi CSV mới cho đội ngũ hỗ trợ của chúng tôi. Người dùng Canva từ trước có trong CSV sẽ được nhắc liên kết tài khoản hiện có của họ trong lần đăng nhập SSO đầu tiên.

Tùy chọn 3: Cấp tài nguyên đúng lúc (JIT) qua SAML

Cách thức hoạt động: Không có người dùng nào được tải sẵn. Khi người dùng xác thực qua SSO lần đầu tiên, Canva sẽ đọc các thuộc tính SAML của họ, cụ thể là TeamId và đóng vai trò tùy chọn, đồng thời tự động thêm họ vào đội phù hợp. Mỗi lần đăng nhập sau đó, tư cách thành viên đội sẽ luôn được đồng bộ hóa.

Quan trọng: Nếu JIT là phương thức cấp tài nguyên chính của bạn, Canva thực sự khuyên bạn nên bật tính năng chiếm giữ tên miền (Bắt buộc đối với mọi người) làm kiểm soát đăng nhập SSO. Nếu không có quyền truy cập tên miền, người dùng trên tên miền của bạn có thể bỏ qua SSO, nghĩa là JIT có thể không tiếp cận được với tất cả người dùng và việc hủy cấp phép phải được xử lý theo cách thủ công.

Cách JIT hoạt động:

  1. Người dùng truy cập Canva và xác thực thông qua nhà cung cấp danh tính của bạn.
  2. Canva đọc giá trị TeamId trong xác nhận SAML.
  3. Người dùng tự động được thêm vào Canva Đội nhóm có TeamId khớp.
  4. Nếu thuộc tính vai trò hiện diện, người dùng được gán vai trò tương ứng (thiết kế cho nhân viên, thành viên cho học sinh).
  5. Trong các lần đăng nhập tiếp theo, Canva xác thực lại tư cách thành viên đội so với xác nhận SAML.

Hạn chế:

  • Không cấp tài nguyên trước: người dùng chỉ xuất hiện trong Canva sau lần đăng nhập SSO đầu tiên. Giao tiếp hàng loạt hoặc chia sẻ mẫu không thể nhắm mục tiêu đến người dùng chưa đăng nhập.
  • Không tự động hủy cấp tài nguyên: việc xóa người dùng khỏi identity provider không đồng nghĩa với việc xóa họ khỏi Canva. Việc hủy cấp tài nguyên phải được thực hiện theo cách thủ công hoặc thông qua thiết lập SCIM riêng.
  • Không tắt JIT trừ khi SCIM hoạt động hoàn toàn và được cấu hình để xử lý mọi hoạt động cấp tài nguyên.

Tích hợp LTI / LMS

Canva cho Đại học hỗ trợ LTI (Khả năng tương tác với các công cụ học tập), cho phép giảng viên nhúng bài tập Canva vào LMS của bạn và sinh viên gửi thiết kế Canva dưới dạng bài tập môn học.

SSO phải được cấu hình đầy đủ trước khi thiết lập LTI. Để biết hướng dẫn thiết lập cho nền tảng cụ thể, hãy xem đường căn tích hợp LMS.

Khắc phục sự cố: Người dùng không thể đăng nhập qua SSO

Nguyên nhân có thể gây ra sự cố này

Tên miền email của người dùng chưa được xác minh trong cài đặt SSO của Canva hoặc họ chưa liên kết tài khoản Canva hiện có với SSO.

Cách xử lý

Xác nhận tên miền email của người dùng khớp với một tên miền đã xác minh trong cài đặt SSO Canva của bạn. Nếu họ có một tài khoản Canva hiện có, họ có thể cần hoàn tất việc liên kết tài khoản; hướng dẫn họ vào Cài đặt, sau đó Đăng nhập & bảo mật, và chọn Liên kết tài khoản SSO của bạn.

Để biết hướng dẫn cụ thể về lỗi, hãy xem Khắc phục lỗi SSOtrên Trung tâm trợ giúp Canva.

Khắc phục sự cố: Thêm người dùng vào sai đội

Nguyên nhân có thể gây ra sự cố này

Giá trị TeamId do identity provider của bạn gửi đến không khớp chính xác với TeamId được cấu hình trong Canva. Các giá trị TeamId không phân biệt chữ hoa chữ thường.

Cách xử lý

Kiểm tra xem giá trị ID đội được gửi bởi identity provider của bạn có khớp với ID đội đã đặt trong Canva không (truy cập

Cài đặt, sau đó chọn bản Đội nhóm. Bên cạnh đội, chọn menu
(Thêm tùy chọn), sau đó chọn
Chỉnh sửa ID đội. Giá trị ID đội phân biệt chữ hoa chữ thường và phải khớp chính xác.

Khắc phục sự cố: Cấp tài nguyên SCIM không đồng bộ

Nguyên nhân có thể gây ra sự cố này

Tổ chức của bạn có thể chưa thiết lập hoặc bật Chính sách cấp tài nguyên, mã token SCIM API có thể không còn hợp lệ hoặc người dùng Canva đã có từ trước có thể chưa hoàn tất hoạt động đăng nhập SSO đầu tiên.

Cách xử lý

  • Kiểm tra xem Chính sách cấp tài nguyên (Provisioning Policies) đã được thiết lập để ánh xạ các nhóm identity provider của bạn với đúng các Canva Đội nhóm chưa.
  • Xác nhận rằng Chính sách cấp tài nguyên đã được đại diện Canva bật cho tổ chức của bạn.
  • Kiểm tra xem mã token SCIM API trong identity provider của bạn có còn hiệu lực không, đặc biệt là nếu SCIM vừa mới được bật/tắt gần đây.
  • Nếu những người dùng bị ảnh hưởng có tài khoản Canva từ trước, hãy yêu cầu họ đăng nhập qua SSO một lần, sau đó thử đồng bộ hóa lại.

Khắc phục sự cố: Nhân viên đã hủy cấp phép không thể đăng nhập lại

Nguyên nhân có thể gây ra sự cố này

Người dùng chưa được cấp phép lại thông qua Identity Provider của bạn hoặc quá trình đồng bộ hóa SCIM chưa hoàn tất.

Cách xử lý

Thêm lại người dùng trong identity provider của bạn và cho phép SCIM đồng bộ hóa. Nếu sự cố vẫn tiếp diễn, hãy liên hệ hỗ trợ Canva.

Khắc phục sự cố: Học sinh không thấy được các tính năng cao cấp của Canva

Nguyên nhân có thể gây ra sự cố này

Học sinh chưa được cấp tài nguyên cho đội học sinh của cơ sở giáo dục hoặc đang đăng nhập bằng tài khoản Canva cá nhân thay vì SSO.

Cách xử lý

Xác nhận rằng đội ngũ học sinh đã được Canva cấp tài nguyên và rằng học sinh đang đăng nhập qua SSO. Học sinh phải là thành viên của đội ngũ học sinh của tổ chức để truy cập các tính năng cao cấp — việc đăng nhập bằng tài khoản cá nhân sẽ không cấp quyền truy cập.

Câu hỏi thường gặp

Nhân viên và học sinh có thể chia sẻ nội dung với nhau không?

Nhân viên và học sinh thuộc các đội Canva riêng biệt và không thể chia sẻ nội dung trực tiếp. Tuy nhiên, bạn có thể sử dụng liên kết cộng tác giữa sinh viên và nhân viên (giảng viên). Giảng viên cũng có thể chia sẻ các mẫu và bài tập của Canva với sinh viên thông qua tích hợp LMS.

Cựu sinh viên có thể duy trì quyền truy cập Canva sau khi tốt nghiệp không?

Khi SSO được đặt thành Chỉ dành cho thành viên trong đội của bạn, người dùng bị xóa khỏi Canva Đội nhóm của bạn sẽ mất quyền truy cập vào các tính năng của Đại học nhưng vẫn giữ được mọi tài khoản Canva cá nhân. Với Bắt buộc đối với mọi người (toàn bộ tên miền), quyền truy cập sẽ được gắn với identity provider của bạn; người dùng bị thu hồi quyền truy cập identity provider sẽ mất quyền truy cập vào Canva trên tên miền tổ chức của họ.

Những sinh viên muốn giữ lại thiết kế nên thực hiện các bước sao chép hoặc chuyển giao nội dung trước khi tốt nghiệp hoặc rời cơ sở giáo dục. Xem Sao chép thiết kế trước khi tốt nghiệp để biết hướng dẫn chi tiết.

Bài viết này có hữu ích không?

Hữu ích

Không hữu ích

Mọi người cũng xem