Canva 首页
帮助

ADFS SAML配置(适用于教育版)


此文章由机器翻译。如果你发现错误,请告知我们。

使用Microsoft的Active Directory联合服务(ADFS)为你的学校设置单点登录( SSO )。

本指南适用于Canva教育版管理员和所有者,他们将管理他们的学校或学区的单点登录( SSO )设置。 对于Canva企业版,转到ADFS SAML配置(适用于企业版)

第1步:将Canva添加到ADFS

  1. 登录ADFS服务器。 如果需要帮助来部署ADFS ,请查看本指南
  2. 打开ADFS管理控制台,然后选择信任关系>依赖方信任
  3. 在操作菜单中,单击添加依赖方信任。 此操作将打开一个向导,指导你完成整个过程。
  4. 选择数据源步骤中,选择手动输入有关信赖方的数据
  5. 指定显示名称步骤中,输入Canva
  6. 选择配置文件步骤中,选择AD FS配置文件
  7. 配置证书步骤中,将证书设置保留为默认值。
  8. 配置URL步骤中,选择启用对SAML 2.0 WebSSO协议的支持,并输入Canva的SAML服务端点: “https://www.canva.com/login/saml”。
  9. 配置标识符步骤中,输入“https://www.canva.com ,然后单击添加
  10. 在下一步骤中,可以添加可选的多重身份验证。
  11. 选择发放授权规则步骤中,选择允许所有用户访问此依赖方然后点击下一步并检查您的设置。
  12. 在最后一个屏幕上,确保选中向导关闭时打开此信赖方信任的编辑声明规则对话框。单击关闭

第2步:创建规则或断言声明

将Canva添加到ADFS后,声明规则编辑器将打开,你可以在其中创建规则或断言声明。

你将需要两份声明:一份用于Canva属性,另一份用于NameID。Canva仅接收传出的声明类型属性和值,因此属性列表可能看起来略有不同。

  1. 点击添加规则

2.创建规则以将LDAP属性作为声明发送。为电子邮件名字添加传出声明类型(注:传出声明类型区分大小写)。

3.创建另一个规则来转换传入声明。打开所需的NameID声明规则,并将传出名称ID格式更改为持久标识符。单击完成进行保存。

第3步:映射角色属性

这一步将帮助我们识别哪些用户是学生,哪些是教师或员工。有两种操作方法。

选项1 :使用电子邮件域名

Canva可以根据常见电子邮件模式分配学生或教师角色。例如:

  • 学生在一个电子邮件域名;员工在另一个
  • 学生在开头有一个数字;员工没有

如果你希望我们在你的帐户上激活此功能,请完成单点登录( SSO )设置过程,然后联系我们的支持团队以激活基于域的角色映射。

选项2 :使用群组成员

如果你没有电子邮件模式, Canva可以解析以分配角色。请遵循以下步骤:

  1. 创建规则以将组成员身份作为声明发送。 你需要为任何员工用户发送“员工”一词。 将此规则命名为临时
  2. 在第1步中查看规则语言并进行复制。
  3. 创建新规则并选择使用自定义规则发送声明
  4. 单击下一步
  5. 将该规则命名为角色,然后粘贴从第2步复制的规则语言
  6. 删除“http://schemas.microsoft.com/ws/2008/06/identity/claims/”。
  7. 删除临时规则。

第4步:将你的名册数据发送至Canva可画

这一步仅适用于具有多所学校设置的Canva可画教育帐户。 对于校设置,请继续执行第5步

对于具有多所学校设置的学区,你需要将名册数据传输到Canva ,以帮助我们确定应将用户分配到哪所学校。

有不同的操作方法。从以下选项中选择最适合你需求的选项。

如果你正在使用Classlink ,你可以通过RosterSync向我们发送你的名册数据。检查OneRoster Provisioning以了解如何操作。

选项2 :使用“TeamId”属性

这个选项有多种方法。

如果选择此方法,务必发送一致且唯一的属性值。每所学校必须有唯一的“TeamId”值,并且学校中的全部用户必须具有相同的“TeamId”值,不得有任何变化。

使用属性

如果你的SAML应用中有一个属性,其中包含学校名称、学校ID或与学校相关的任何其他唯一标识符,你可以将其用作“TeamId”属性,以发送有关每个用户所属学校的信息。

在发送该属性的SAML应用中创建声明,并将声明命名为“TeamId”。

之后,与Canva可画分享一个CSV文件,其中包含每所学校的名称和将通过声明发送的相应“TeamId”值。

使用“群组”声明或自定义声明

你也可以在SAML应用中创建“群组声明” ,将“群组”名作为声明值来发送。为此,你必须在SAML应用中为每所学校设置一个群组。这个群组需要包含学校中的所有用户(学生和员工) ,且这些学校群组必须是作为声明一部分发送的唯一群组。

将声明命名为“TeamId” ,并与Canva分享一个CSV ,其中包含每所学校的名称以及将通过声明发送的相应“TeamId”值。

第5步:在Canva中设置SAML SSO

  1. 登录Canva可画帐户。
  2. 在首页上找到你的个人资料头像,然后选择
    设置
  3. 在侧面菜单中,点击
    SSO 和配置
  4. 单点登录(SSO)下,点击管理,然后点击编辑IdP元数据
  5. 单点登录(SSO)或登录URL字段中,输入你的SAML 2.0端点URL(也称为SAML 2.0/W-Fedacy URL)
  6. 实体 ID 或 颁发者 URL字段中,输入你的身份提供者 颁发者
  7. X.509 公钥证书字段中,粘贴已下载证书中的所有内容(示例证书)。
  8. 点击保存,然后点击下一步

不要对域名验证部分进行任何修改。我们将负责为你的团队进行域名验证。

第6步:测试单点登录( SSO )登录体验

测试设置有两种简单方法:

选项1 :使用测试SSO按钮

  1. 转至你的个人资料头像,然后
    转至设置
  2. 从侧面菜单中选择
    SSO 和配置
  3. 单点登录(SSO )下,选择管理,然后选择测试 SSO。

选项2 :退出并测试SSO登录

  1. 前往
    SSO和配置
  2. 选择单点登录(SSO) ,然后选择管理,然后选择 SSO 设置
  3. 对所有人SSO 设置选项设置为可选。
  4. 退出你的Canva可画帐户。
  5. 在登录页面上,选择使用电子邮件登录,然后选择使用SSO登录。

确保使用学生帐户和教师帐户进行测试。如果满足以下条件,则说明你已成功配置单点登录( SSO ) :

第7步:设置登录和注册控制

选择你希望成员登录的方式。我们建议要求域名中的每个人都使用单点登录( SSO )。

  1. 在首页上找到你的个人资料头像,然后选择
    设置
  2. 从侧面菜单中选择
    SSO 和配置
  3. 选择单点登录(SSO),然后选择管理,然后选择 SSO 设置
  4. SSO设置 为所有人都需要(域名捕获)
  5. 选择保存连接

如果你在设置SSO时遇到问题,请查看我们的SSO错误故障排除文章。

此内容是否有帮助?

有帮助

没帮助

大家都在看