Canva 首页
帮助

Azure AD/Entra ID SAML配置(适用于企业版)


此文章由机器翻译。如果你发现错误,请告知我们。

使用Microsoft的Azure Active Directory (AD)/Entra ID为团队设置单点登录(SSO)。

本指南适用于Canva可画企业版管理员和所有者,他们将管理其团队的单点登录( SSO )设置。 对于Canva教育版,转到Azure AD/Entra ID SAML配置(适用于教育版)

第1步:将Canva可画添加到Azure AD/Entra ID

  1. 在你的Azure AD或Entra ID管理员帐户中,转到门户菜单中的Microsoft Entra ID
  2. 管理下,选择企业应用程序。
  3. 点击新应用程序
  4. 在搜索栏中,输入Canva ,然后从结果列表中选择它。
  5. 选择创建以添加应用程序。
  6. 选择设置单点登录
  7. 接受并保存单点登录设置。 标识符回复网址是通过应用程序预先填充的,无需更新。
  8. 可选:属性和声明部分,声明名称可以更新为以下内容,以便于理解。
  9. SAML签名证书部分,单击
    编辑,然后选择Base64证书下载你稍后需要复制证书文本并将其粘贴到Canva可画中。
  10. 设置Canva部分下方,复制以下详细信息。 你需要这些信息才能在Canva可画中完成设置。
    • 登录URL
    • Azure AD/Entra ID标识符

第2步:验证域名

更改单点登录( SSO )域名? 要防止用户帐户重复,请在域更改前联系我们的支持团队。

  1. 登录Canva可画帐户。
  2. 转到您的个人资料头像,然后选择
    “设置”
  3. 从侧边菜单中,选择
    SSO和配置
  4. 域名验证下,选择添加域名并输入你团队的域名。
  5. 单击提交域名。然后,你将获得一个DNS令牌。
  6. 使用您的域名主机创建DNS令牌的TXT记录。 此步骤可能需要IT团队的帮助。

在我们的设置单点登录( SSO )文章中了解有关添加TXT记录的更多信息。

第3步:在Canva可画中设置SAML单点登录( SSO )

  1. 登录Canva可画帐户。
  2. 前往你的个人资料头像,然后选择
    设置
  3. 从侧面菜单中选择
    SSO 和配置
  4. 单点登录(SSO)下,点击管理,然后点击编辑IdP元数据
  5. SSO 或登录 URL字段中,粘贴你的登录 URL
  6. 实体ID或颁发者URL字段中,粘贴你的azure ad/Entra ID标识符
  7. “X.509公钥证书”字段中,粘贴“SAML签名证书”中基础64编码的所有内容(示例证书)。
  8. 点击保存,然后点击下一步

第4步:在Canva中配置TeamId (如果您不是多团队组织,则为可选)

“TeamId”的值需要映射到Canva中的每个团队,并且应该是唯一的值。 组织管理员可以添加/编辑“TeamId”值。

什么是TeamId ?为什么它很重要?

TeamId是多团队组织的自定义SAML属性,表示团队成员身份。 Canva将用户添加到指定的团队,如果他们还不是成员,但没有根据此属性删除用户。

“TeamId”的值需要映射到Canva中的每个团队,并且应该是唯一的值。 组织管理员可以添加/编辑“TeamId”值。

  1. 组织管理员身份登录。
  2. 从首页转至
    设置
  3. 组织设置下,转至
    Teams
  4. 点击要编辑的团队旁边的
    更多
  5. 选择编辑 团队ID
  6. 输入TeamId的唯一值并保存更改。

第5步:在Azure中配置TeamId

在继续之前,确保:

  • TeamId在Canva中配置。
  • Canva应用程序将添加到Azure AD/Entra ID。
  • Azure组已分配给Canva应用程序。
  1. 在Azure AD/Entra ID中,导航到Canva企业应用程序>单点登录>属性和声明,然后单击编辑
  2. 完成后,请按照以下步骤进行操作:

选项1 :将TeamId添加为属性

  1. 进入声明条件并设置新属性:
  2. 用户类型:成员
  3. 来源:属性
  4. 值:群组名称或标识符
  5. 将每个条件分组并保存。

可以为每个条件设定多个组的范围。 如果你有多个群组需要加入同一个Canva可画团队,请选择符合该条件的所有群组。

此操作将仅为用户发送1个teamId。 如果用户属于多个团队,则不会发送多个团队ID。

选项2 :使用群组声明

这个群组需要包含组织中的所有用户,并且是作为声明一部分发送的唯一群组。

1. 添加群组声明并将其命名为TeamId 。 2. 根据azure活动目录指南配置群组声明。

选项3 :使用现有的唯一属性

如果你的SAML应用程序中有一个属性,其中包含与组织相关的任何唯一标识符,你可以将其用作“TeamId”属性,以发送有关每个用户应属于哪个团队的信息。

  1. 添加一个声明并将其命名为TeamId
  2. 源属性设置为现有的唯一标识符。

第6步:测试单点登录( SSO )登录体验

有两种测试设置的简单方法:

选项1:使用“测试SSO”按钮

  1. 前往你的个人资料头像,然后选择
    设置
  2. 从侧面菜单中选择
    SSO和配置标签。
  3. 单点登录(SSO)下,选择管理,然后选择测试SSO。

选项 2:退出并测试 SSO 登录

  1. 转到
    SSO和设置,然后选择单点登录( SSO )
  2. 点击管理,然后选择配置SSO设置。
  3. SSO设置选项设置为“每个人都可选”。
  4. 退出Canva可画帐户。
  5. 在登录页面,选择使用电子邮件登录,然后使用SSO登录。

如果你重定向到团队的帐户,则表示你已成功配置单点登录( SSO ) !

第7步:设置登录和注册控制

选择你希望成员登录单点登录( SSO )管理的团队的方式。

  1. 前往你的个人资料头像,然后选择
    设置
  2. 从侧面菜单中选择
    SSO 和配置
  3. 选择单点登录(SSO),然后选择管理,然后选择 SSO 设置
  4. 选择你偏好的SSO设置。在设置登录和注册控制中了解有关各个选项的更多信息。
  5. 单击保存连接

如果你在设置SSO时遇到问题,请查看我们的SSO错误故障排除文章。

此内容是否有帮助?

有帮助

没帮助

大家都在看