Azure AD/Entra ID SAML配置(适用于教育版)
使用Microsoft的Azure Active Directory (AD)/Entra ID为团队设置单点登录(SSO)。
本指南适用于Canva教育版管理员和所有者,他们将管理他们的学校或学区的单点登录( SSO )设置。 对于Canva企业版,转到Azure AD/Entra ID SAML配置(适用于企业版)。
第1步:将Canva可画添加到Azure AD/Entra ID
- 在azure ad或Entra ID管理员帐户中,从门户菜单中转到Microsoft Entra ID 。
- 在“管理”下,选择企业应用程序。
- 点击新申请。
- 在搜索栏中输入Canva ,然后从结果列表中选择它。
5. 单击创建以添加应用程序。
6. 选择设置单点登录。
7. 接受并保存单点登录设置。标识符和回复URL已通过应用预先填充,无需更新。
8. 可选:在属性和声明部分下,为便于理解,可以将声明名称更新为以下内容。
9. 确保你的属性已配置为与“版权名称”完全匹配,如下所示。请注意,单个学校和不在名册中的任何教育品牌不需要TeamID属性。
- 单一学校
- 未列入名单的多学校设置
10. 在SAML签名证书部分,点击 编辑,然后选择URL 64位证书下载。稍后你需要将证书文本复制并粘贴到Canva可画中。
11.在设置Canva可画部分下方,复制以下详细信息。你需要它们来完成在Canva可画中的设置。
- 登录URL
- Azure AD/Entra ID标识符
第2步:设置用户访问权限
- 转到Azure AD/Entra ID中的属性页面。
- 设置对Canva的用户访问权限。 选择以下一种方法:
- 如需允许全部用户使用Canva可画,将用户任务必需字段设置为否。
- 如需仅允许特定用户使用Canva可画,请转到用户和群组,然后添加你希望可以访问Canva可画的用户和群组。
第3步:映射角色属性
这一步将帮助我们识别哪些用户是学生,哪些是教师或员工。有两种操作方法。
选项1 :使用电子邮件域名
如果区分用户角色的方法是通过用户电子邮件中的域名,则你可以设置一个规则,该规则可以根据拥有@ district.org (而不是@ students.district.org )的教师通过“角色”属性发送。
确保你在这一步中“声明”的名称为“角色” ,并且命名空间字段为空。
选项2 :使用群组成员
如果区分用户角色的方法是通过“群组”成员,则可以设置一个规则,该规则通过“教师”的角色属性为Azure/Entra ID中属于员工组的用户发送。你可以在属性和声明部分通过添加新声明来执行此操作
确保你在这一步中“声明”的名称为“角色” ,并且命名空间字段为空。
有关更多信息,请查看Microsoft关于为企业应用程序自定义在SAML令牌中颁发的声明的文章。
第4步:将你的名册数据发送至Canva可画
这一步仅适用于具有多所学校设置的Canva可画教育帐户。 对于单校设置,请继续执行第5步。
对于具有多所学校设置的学区,你需要将名册数据传输到Canva ,以帮助我们确定应将用户分配到哪所学校。
有多种方法可以实现此操作。从下方选择最符合你需求的选项:
选项1 :使用Classlink RosterServer
如果你正在使用Classlink ,你可以通过RosterSync向我们发送你的名册数据。检查OneRoster Provisioning以了解如何操作。
选项2 :使用“TeamId”属性
有几种使用方式:
如果选择此方法,务必发送一致且唯一的属性值。每所学校必须有唯一的“TeamId”值,并且学校中的全部用户必须具有相同的“TeamId”值,不得有任何变化。
使用属性
如果你的SAML应用中有一个属性,其中包含学校名称、学校ID或与学校相关的任何其他唯一标识符,你可以将其用作“TeamId”属性,以发送有关每个用户所属学校的信息。
- 在Azure/Entra ID的Canva应用中,选择单点登录。
- 编辑属性和声明。
- 添加一个声明并将其命名为TeamId。
- 对于源属性,请选择发送学校唯一标识符的属性。
之后,与Canva可画分享一个CSV文件,其中包含每所学校的名称和将通过声明发送的相应“TeamId”值。
添加带有声明条件的新声明
你也可以创建新的声明并使用声明条件来发送基于群组或其他用户属性的“TeamId”属性值。
你可以通过手动创建一组条件来执行此操作,这些条件将指示你的SAML应用根据用户所在的群组为每个用户发送哪个属性值。
例如,如果Harmony小学的学生在“Harmony学生”中,员工在“Harmony员工”中,你可以指示你的SAML应用使用声明条件将“Harmoney”作为两个群组的“TeamId”发送。
- 在Azure/Entra ID中的Canva应用中,请选择单一登录。
- 编辑属性和声明。
- 添加声明并将其命名为TeamId。
- 请选择“领取条件”。
- 对于组成学校的每组群组,请选择成员作为用户类型,然后选择群组。
- 选择“属性” ,然后输入要作为学校唯一标识符的值。
之后,与Canva可画分享一个CSV文件,其中包含每所学校的名称和将通过声明发送的相应“TeamId”值。
使用“群组”声明或自定义声明
你也可以在SAML应用中创建“群组声明” ,将“群组”名作为声明值来发送。为此,你必须在SAML应用中为每所学校设置一个群组。这个群组需要包含学校中的所有用户(学生和员工) ,且这些学校群组必须是作为声明一部分发送的唯一群组。
- 在Canva可画应用中,选择单点登录。
- 编辑属性和声明。
- 添加群组声明并将其命名为TeamId 。
- 按照说明进行操作,了解如何通过azure活动目录为应用程序配置群组声明。
之后,与Canva可画分享一个CSV文件,其中包含每所学校的名称和将通过声明发送的相应“TeamId”值。
第5步:在Canva中设置SAML SSO
- 登录Canva可画帐户。
- 转到您的个人资料头像,然后选择“设置”。
- 从侧边菜单中,选择 SSO和配置。
- 选择单点登录( SSO ) ,然后选择管理,然后选择编辑IdP元数据。
- 在SSO或登录URL字段中,粘贴你的登录URL。
- 在实体ID或颁发机构URL字段中,粘贴你的Azure AD/Entra ID标识符。
- 在X.509公共证书字段中,粘贴SAML签名证书-Base64编码的所有内容。
- 点击保存并下一步。
不要对域名验证部分进行任何修改。我们将负责为你的团队进行域名验证。
第6步:测试单点登录( SSO )登录体验
有两种测试设置的简单方法:
选项1:使用“测试SSO”按钮
- 转至你的个人资料头像,然后转至设置。
- 从侧面菜单中选择SSO 和配置。
- 在单点登录(SSO )下,选择管理,然后选择测试 SSO。
选项 2:退出并测试 SSO 登录
- 转至 SSO 和配置。
- 选择单点登录(SSO) ,然后选择管理,然后选择 SSO 设置。
- 将SSO设置选项设置为所有人的可选。
- 退出你的Canva可画帐户。
- 在登录页面上,选择使用电子邮件登录,然后选择使用SSO登录。
确保使用学生帐户和教师帐户进行测试。如果满足以下条件,则说明你已成功配置单点登录( SSO ) :
第7步:设置登录和注册控制
选择你希望成员登录的方式。我们建议要求域名中的每个人都使用单点登录( SSO )。
- 在首页上找到你的个人资料头像,然后选择 设置。
- 从侧面菜单中选择 SSO 和配置。
- 选择单点登录(SSO),然后选择管理,然后选择 SSO 设置。
- 将SSO设置 为所有人“必填”(域名捕获)
- 点击保存连接。
如果你在设置SSO时遇到问题,请查看我们的SSO错误故障排除文章。
此内容是否有帮助?
有帮助
没帮助