Thiết lập tính năng Đăng nhập một lần (SSO) cho Giáo dục
Giới thiệu
Bài viết này dành cho quản trị viên CNTT của trường học hoặc học khu và chủ sở hữu Canva Education, những người cần thiết lập tính năng Đăng nhập một lần (SSO).
- Nếu bạn có gói Doanh nghiệp, hãy sử dụng Thiết lập SSO (Cho Doanh nghiệp).
- Giáo viên và nhân viên nói chung không cần hướng dẫn này.
Nội dung của bài viết này:
- Yêu cầu và điều kiện tiên quyết
- Thiết lập từng bước (7 giai đoạn)
- Mẹo kiểm tra và khắc phục sự cố
Trước khi bắt đầu
Định nghĩa nhanh
- SAML 2.0: Một tiêu chuẩn để đăng nhập an toàn giữa các ứng dụng và hệ thống nhận dạng.
- IdP (Identity Provider): Dịch vụ quản lý thông tin đăng nhập (ví dụ: Azure, Google Workspace, ADFS).
- Bản ghi txt: Một dòng văn bản nhỏ bạn thêm vào cài đặt miền để chứng minh bạn sở hữu nó.
- TeamId: Một giá trị duy nhất xác định các trường học, cơ sở hoặc nhóm trong tổ chức của bạn.
Yêu cầu
- Nhà cung cấp dịch vụ danh tính (IdP) hỗ trợ SAML 2.0
- Truy cập (hoặc hỗ trợ từ nhóm CNTT của bạn) để tạo bản ghi txt trong phần cài đặt DNS của tên miền.
- Kế hoạch Giáo dục Canva (Trường học & Học khu, Cơ sở hoặc Trường đơn lẻ)
Thêm hoặc xác minh tên miền đăng nhập của bạn
Thêm và xác minh miền của bạn cho phép chúng tôi biết ai sẽ được coi là thành viên trong tổ chức của bạn. Bất kỳ ai sử dụng địa chỉ email có miền đã xác minh của bạn đều có thể đăng nhập bằng SAML SSO.
Bạn muốn thay đổi tên miền SSO? Để tránh trùng lặp tài khoản người dùng, hãy liên hệ với Đội ngũ hỗ trợ của chúng tôi trước khi thay đổi tên miền.
Lời nhắc: Khi tìm kiếm ứng dụng Canva trong Identity Provider, hãy đảm bảo bạn chọn ứng dụng được gắn nhãn SAML. Hiện tại, OIDC và các loại ứng dụng khác không được hỗ trợ.
- Đăng nhập vào tài khoản Canva
- Trên trang chủ, chọn hồ sơ tài khoản của bạn để mở menu.
- Chọn Cài đặt.
- Chọn SSO & cấp quyền.
- Nếu bạn không thấy mục này, hãy kiểm tra xem bạn đã đăng nhập vào đúng tài khoản chưa
- Kiểm tra xem miền của bạn đã được xác minh chưa.
- Nếu nó đã được liệt kê, bạn có thể chuyển đến Bước 1 - Thêm Canva vào nhà cung cấp dịch vụ danh tính của bạn.
- Bên dưới thẻ Xác minh tên miền, Chọn Thêm tên miền. Một cửa sổ sẽ bật lên.
- Trong trường văn bản, nhập tên miền bạn muốn dùng để đăng nhập SSO, ví dụ: myschool.edu và Gửi tên miền.
- Chọn Sao chép mã thông báo để sao chép mã thông báo bản ghi txt xuất hiện. Bây giờ bạn phải thêm token này vào phần cài đặt DNS của tên miền để xác minh quyền sở hữu của tên miền bạn đã gửi.
Bản ghi txt là gì và làm cách nào để cập nhật bản ghi này?
Bạn có thể coi bản ghi txt là một mã xác minh. Khi bạn thêm bản ghi này vào phần cài đặt DNS, bản ghi sẽ cho phép Canva xác minh rằng bạn sở hữu và kiểm soát tên miền. Việc này cũng ngăn người khác tạo đội Canva bằng tên miền của bạn miễn là cài đặt Chụp tên miền được bật.
- Truy cập trang web nơi bạn quản lý tên miền của mình (ví dụ: GoDaddy hoặc Namecheap).
- Tìm tùy chọn Quản lý cài đặt DNS hoặc DNS. Đây là nơi bạn chỉnh sửa thông tin kỹ thuật của miền.
- Trong cài đặt DNS, chọn thêm bản ghi mới và chọn txt làm loại.
- Điền thông tin chi tiết. Bạn cần cung cấp tên (như tên miền), cài đặt thời gian (bạn có thể để nguyên như thường lệ) và văn bản bạn muốn đính kèm vào tên miền, trong trường hợp này, đó là mã thông báo bạn vừa sao chép.
- Sau khi điền thông tin, hãy lưu lại. Đó có thể là nút Lưu hoặc Tạo.
Các từ và nút chính xác có thể hơi khác một chút tùy thuộc vào nơi bạn quản lý tên miền của mình. Nếu bạn không chắc chắn, hãy yêu cầu dịch vụ tên miền của bạn trợ giúp.
Trước khi có thể đăng nhập vào Canva bằng SSO, bạn cần xác minh bản ghi txt. Quá trình xác minh thường diễn ra trong vòng 24 giờ kể từ khi thêm bản ghi txt nhưng có thể mất nhiều thời gian hơn tùy thuộc vào thời gian hết hạn bộ nhớ đệm của bản ghi DNS (TTL). Các thay đổi DNS của bạn có thể cần tới 72 giờ để cập nhật trên internet. Bạn sẽ nhận được email sau khi mã token đã được xác minh trên tên miền.
Để kiểm tra trạng thái của nó, hãy thử sử dụng một trang web như https://mxtoolbox.com/ và nhập tên miền của bạn để xem bản ghi txt có xuất hiện không.
Bước 1 - Thêm Canva vào Identity Provider (IdP) của bạn
Chúng tôi hiện có hướng dẫn chi tiết cho các nhà cung cấp dịch vụ nhận dạng này:
- Cấu hình SAML ADFS
- Cấu hình SAML Azure AD/ Entra ID
- Cấu hình SAML Classlink
- SAML & Bảng phân công Thông minh
- Cấu hình SAML GSuite (Google)
- Cấu hình SAML RapidIdentity
Nếu Identity Provider của bạn không có trong danh sách trên, bạn có thể sử dụng thông tin này để định cấu hình SAML:
- URL ACS/URL trả lời: https://www.canva.com/login/saml
- ID/Giá trị nhận dạng thực thể: https://www.canva.com
- Thuộc tính SAML: NameID, Email, FirstName, LastName
- Văn bản siêu dữ liệu (nếu cần)
Hãy đảm bảo nội dung xác nhận SAML bao gồm chữ ký. Kiểm tra phần cài đặt để xác minh. Sau khi bạn thêm Canva vào hệ thống nhận dạng, hãy chọn Tiếp theo.
Bước 2 - Chọn cách bạn sẽ cung cấp dữ liệu về trường học
Trên trang SSO & Provisioning (Cung cấp) (trong Cài đặt), nhấp vào tab Manage SSO (Quản lý SSO).
Thiết lập trường học đơn lẻ có thể bỏ qua bước này, tiếp tục đến Bước 3.
Có nhiều tùy chọn khác nhau dựa trên việc bạn có thiết lập nhiều trường học hay thiết lập khuôn viên trường.
Tài khoản Canva Education với thiết lập nhiều trường học
Đối với các trường học có thiết lập nhiều cơ sở, bạn sẽ cần chuyển dữ liệu roster của mình cho Canva để giúp chúng tôi xác định nên chỉ định người dùng vào cơ sở nào.
Có nhiều cách để thực hiện việc này. Hãy chọn tùy chọn phù hợp với nhu cầu của bạn nhất.
Tùy chọn 1 - Sử dụng Classlink RosterServer (OneRoster) hoặc Clever
Nếu bạn đang sử dụng Classlink RosterServer (OneRoster) hoặc Clever, hãy chọn Tiếp theo và tiếp tục Bước 3: Thêm siêu dữ liệu của nhà cung cấp dịch vụ Danh tính. Bạn có thể gửi cho chúng tôi dữ liệu bảng phân công của bạn sau trong Bước 5: Thiết lập cấp quyền cho người dùng.
Tùy chọn 2 - Sử dụng thuộc tính "TeamId"
Khi chọn tùy chọn này, bạn có thể thực hiện theo một số cách.
Nếu chọn phương pháp này, bạn cần gửi một giá trị thuộc tính nhất quán và duy nhất. Mỗi trường học phải có một giá trị "TeamId" duy nhất và tất cả người dùng trong trường học phải có cùng một giá trị cho "TeamId" và không có biến thể.
Sử dụng một thuộc tính
Nếu bạn có một thuộc tính trong ứng dụng SAML với tên trường học, ID trường học hoặc bất kỳ mã định danh duy nhất nào khác liên quan đến trường học, bạn có thể sử dụng thuộc tính đó làm thuộc tính "TeamId" để gửi thông tin về trường học của mỗi người dùng.
- Tạo một xác nhận trong ứng dụng SAML của bạn để gửi thuộc tính đó và đặt tên cho xác nhận là "TeamId" (phân biệt chữ hoa chữ thường).
- Chọn Xem hướng dẫn TeamId và tải xuống mẫu CSV trong hộp thoại. Trong một cột, thêm tên của từng trường. Trong cột thứ hai, thêm giá trị "TeamId" tương ứng sẽ được gửi qua yêu cầu bồi thường cho từng trường học.
- Tải tệp CSV của bạn lên Canva. Chúng tôi sẽ gửi email cho bạn sau khi xem xét xong tệp của bạn. Sau đó, chuyển sang bước tiếp theo.
Thêm xác nhận mới cùng với các điều kiện xác nhận
Bạn cũng có thể tạo xác nhận mới và sử dụng các điều kiện xác nhận để gửi các giá trị thuộc tính "TeamId" dựa trên các nhóm hoặc thuộc tính người dùng khác.
Bạn có thể làm điều này bằng cách tạo thủ công tập hợp các điều kiện cho ứng dụng SAML biết giá trị thuộc tính nào cần gửi cho mỗi người dùng dựa trên nhóm mà người dùng đó tham gia.
Ví dụ: nếu học sinh tại Trường tiểu học Harmony thuộc "Học sinh Harmony" và nhân viên thuộc "Nhân viên Harmony", bạn có thể yêu cầu ứng dụng SAML gửi "Harmony" dưới dạng "TeamId" cho cả hai nhóm bằng cách sử dụng các điều kiện xác nhận.
Đặt tên cho Xác nhận là "TeamId" và chia sẻ tệp CSV với Canva. Tệp này bao gồm tên của từng trường học và giá trị "TeamId" tương ứng sẽ được gửi qua xác nhận.
Sử dụng xác nhận theo nhóm hoặc xác nhận tùy chỉnh
Bạn cũng có thể tạo Xác nhận theo nhóm trong ứng dụng SAML. Ứng dụng này sẽ gửi tên Nhóm dưới dạng giá trị xác nhận. Để thực hiện việc này, bạn phải có một nhóm duy nhất trong ứng dụng SAML cho mỗi trường học. Nhóm này cần bao gồm tất cả người dùng trong trường học (học sinh/sinh viên và nhân viên) và các nhóm trường học này phải là các nhóm duy nhất được gửi như một phần của xác nhận.
Đặt tên cho Xác nhận là "TeamId" và chia sẻ tệp CSV với Canva. Tệp này bao gồm tên của từng trường học và giá trị "TeamId" tương ứng sẽ được gửi qua xác nhận.
Tài khoản Canva Education với thiết lập Campus
Đối với Khu học xá, bạn cần gửi thuộc tính Teamld cho mỗi người dùng, để cho Canva biết họ là sinh viên hay nhân viên (giảng viên, nhân viên).
Có một số tùy chọn Teamld tương tự như đa trường được đề cập ở trên, ngoại trừ chúng tôi chỉ cần hai giá trị TeamId: Một giá trị duy nhất cho nhân viên/nhóm giảng viên của bạn và một cho nhóm sinh viên của bạn.
Teamid có thể có hầu hết mọi hình thức, miễn là chúng là duy nhất và miễn là mọi người dùng (sinh viên, nhân viên) được liên kết với một nhóm nhất định có cùng giá trị với Teamid của họ.
Sau khi bạn đã định cấu hình thuộc tính TeamId, hãy đặt các giá trị đó trong phần Cài đặt tổ chức Canva trong Canva. Thao tác này có thể được thực hiện trên trang Teams trong phần cài đặt tài khoản Canva của bạn bằng cách chọn ba dấu chấm ở bên phải và Chỉnh sửa Teamld.
Bước 3 - Thêm siêu dữ liệu của Identity Provider
Lấy các thông tin chi tiết sau đây từ hệ thống nhận dạng để hoàn thành bước này.
- Tệp Metadata.xml (Không bắt buộc) - Có thể tải xuống tệp .xml chứa siêu dữ liệu
- SAML 2.0 Endpoint (HTTP) - Còn được gọi là URL SSO, Đơn vị phát hành (có thêm/idp/endpoint/HttpPost)
- Đơn vị phát hành hệ thống nhận dạng - Còn được gọi là Đơn vị phát hành, ID thực thể, ID thực thể SAML
- Chứng chỉ công khai - Còn được gọi là Chứng chỉ x.509, Chứng chỉ ký SAML - được mã hóa bằng chương trình Base64)
Bạn có thể thêm siêu dữ liệu của nhà cung cấp danh tính theo hai cách:
- Tải lên tệp siêu dữ liệu: Tải xuống tệp .xml do nhà cung cấp danh tính của bạn cung cấp. Sau đó tải lên Canva. Thao tác này sẽ tự động nhập dữ liệu và điền sẵn các trường cho bạn. Chọn Lưu siêu dữ liệu.
- Thêm siêu dữ liệu theo cách thủ công: Thêm siêu dữ liệu từ IdP của bạn cho mỗi trường tương ứng. Chọn Lưu siêu dữ liệu.
Sau khi lưu siêu dữ liệu của bạn, hãy chọn Tiếp.
Bước 4 - Kiểm tra kết nối SSO của bạn
Bạn có thể kiểm tra kết nối SSO của mình để xem nó có hoạt động không.
- Trước khi kiểm tra kết nối, bạn hãy nhớ nhớ chỉ định cho mình quyền truy cập vào ứng dụng Canva mà bạn đã tạo trong nhà cung cấp dịch vụ nhận dạng.
- Chọn Kiểm tra SSO. Chúng tôi sẽ chuyển hướng bạn đến Identity Provider để đăng nhập bằng SSO.
- Đăng nhập với chi tiết về nhà cung cấp dịch vụ danh tính của bạn.
- Chúng tôi sẽ hiển thị kết quả kết nối thử nghiệm.
- Kết nối thành công: Đảm bảo các thuộc tính và giá trị mà chúng tôi truy xuất từ nhà cung cấp danh tính của bạn được ánh xạ chính xác để người dùng có thể đăng nhập bằng SSO. Nếu giá trị trả về không chính xác, hãy sửa trong nhà cung cấp danh tính rồi thử kiểm tra lại.
- Lỗi kiểm tra: Sửa lỗi trong nhà cung cấp danh tính của bạn và thử kiểm tra lại.
5. Khi các thuộc tính và giá trị được ánh xạ chính xác, hãy đóng cửa sổ và chuyển sang bước tiếp theo.
Bước 5 - Thiết lập tính năng cung cấp người dùng
Tùy chọn 1 - Sử dụng Classlink RosterServer
- Chọn OneRoster làm loại cung cấp của bạn.
- Kiểm tra Cấp quyền OneRoster để biết hướng dẫn chi tiết.
Lựa chọn 2 - Sử dụng thông minh
- Chọn Thông minh làm loại cung cấp của bạn.
- Kiểm tra Cấu hình SAML & Phân công Thông minh để biết hướng dẫn chi tiết.
Chuyển sang bước tiếp theo sau khi hoàn tất.
Bước 6 - Định cấu hình cài đặt đăng nhập SSO
Chọn cách bạn muốn đội của mình và những người dùng khác trong tên miền đăng nhập. Xem Thiết lập biện pháp kiểm soát đăng nhập và đăng ký SSO để biết thêm chi tiết.
Bạn nên kiểm tra trải nghiệm đăng nhập SSO trước khi yêu cầu SSO cho tất cả mọi người.
Kiểm tra trải nghiệm đăng nhập SSO
- Truy cập vào Cài đặt > SSO và cấp quyền.
- Trong thẻ Đăng nhập một lần, nhấp vào Quản lý > Định cấu hình cài đặt SSO
- Chọn tùy chọn cho mọi người.
- Đăng xuất khỏi tài khoản Canva rồi đăng nhập lại.
- Trên trang đăng nhập, chọn Tiếp tục với email, rồi chọn Đăng nhập bằng SSO.
Nếu bạn được đưa đến trang của đội, điều này có nghĩa là SSO đang hoạt động.
Sau khi kiểm tra
- Quay lại Cài đặt > SSO và cấp quyền.
- Trong Đăng nhập một lần, nhấp vào Quản lý > Định cấu hình cài đặt SSO.
- Chọn Bắt buộc đối với mọi người (toàn bộ tên miền).
Bước này rất quan trọng vì nó đảm bảo các thành viên của bạn được thêm vào đúng nhóm khi họ đăng nhập bằng SSO.
Bước 7 - Buộc đăng xuất SSO đăng nhập
1. Đăng nhập vào tài khoản Canva của bạn
2. Ở góc dưới cùng bên trái, nhấp vào hình đại diện trong hồ sơ, rồi chọn Cài đặt.
3. Từ menu bên, chọn thẻ SSO và cung cấp..
4. Nhấp vào Đăng nhập một lần (SSO) > Quản lý > Định cấu hình cài đặt SSO.
5. Chọn một trong các yêu cầu đăng nhập sau:
- Bắt buộc đối với mọi người (toàn bộ tên miền): Đăng xuất tất cả người dùng, cho dù họ đã tham gia nhóm hoặc tổ chức hay chưa.
- Chỉ bắt buộc đối với thành viên trong đội của bạn: Chỉ đăng xuất những người dùng là thành viên trong đội hoặc tổ chức được liên kết với SSO của bạn.
6. Khi các thuộc tính và giá trị được ánh xạ chính xác, hãy đóng cửa sổ và chuyển sang bước tiếp theo.
7. Quay lại tab SSO và cấp quyền.
8. Trong Xác minh miền, nhấp vào biểu tượng Bắt buộc đăng xuất (bên cạnh Thùng rác) cho miền bạn muốn đăng xuất.
- Nếu bạn có nhiều tên miền, hãy lặp lại bước này cho mỗi tên miền bạn muốn buộc đăng xuất.
Hoàn tất thiết lập
Nếu bạn đã kiểm tra trải nghiệm đăng nhập SSO và cấu hình Force logout (nên dùng), sau đó chọn Finish setup (Hoàn tất thiết lập). Bạn đã thiết lập thành công SSO!
Bài viết này có hữu ích không?
Hữu ích
Không hữu ích