GSuite (Google) SAML配置(适用于教育版)
使用GSuite (Google)为你的学校系统设置单点登录(SSO)。
本指南适用于Canva教育版管理员和所有者,他们将管理他们的学校或学区的单点登录( SSO )设置。 对于Canva企业版,转到Google SAML配置(适用于企业版)。
第1步:将Canva添加到GSuite (Google)
- 从Google Admin控制台,转到应用> Web和移动应用。
- 单击添加应用,然后单击搜索应用。
- 在搜索字段中,键入Canva。 选择Canva Web (SAML)应用。
- 在Google身份提供商详情页面上,复制或备注单点登录( SSO ) URL和实体ID。 在下一步中需要这些信息。 确保已选中已签名的响应框。
- 在同一页面,下载证书,然后单击继续。
- 在服务提供商详情窗口中,保留页面上的大部分设置。 更多详细信息,参阅下方备注。点击继续。
- 在属性部分,确保字段如下所示,然后单击完成。
服务提供商详情NameId :我们建议发送带有非电子邮件地址唯一标识符的自定义属性。如果没有,你可以使用主电子邮件地址,但这可能会使Canva可画在你的用户更改电子邮件地址或你的机构更改电子邮件域名时自动更新电子邮件地址变得更具挑战性。
为避免出现问题,请勿使用名字或姓氏作为NameId。
第2步:映射角色属性
这一步将帮助我们识别哪些用户是学生,哪些是教师或员工。有多种操作方法。
选项1 :使用电子邮件域名
Canva可以根据常见电子邮件模式分配学生或教师角色。例如:
- 学生在一个电子邮件域名;员工在另一个
- 学生在开头有一个数字;员工没有
如果你希望我们在你的帐户上激活此功能,请完成单点登录( SSO )设置过程,然后联系我们的支持团队以激活基于域的角色映射。
选项2 :使用SIS或Active Directory
如果你使用其他来源的数据填充Google Admin ,则可以将该来源设置为以所需的格式将数据发送给Google。
在源数据库( Active Directory或SIS )中,创建一个映射,将“员工”一词作为教师或员工的“成本中心”值发送给Google。“学生”值可以留空或为“学生”。
我们建议在Google Admin用户配置文件中使用“成本中心”用户属性,因为它在SAML过程中可用,但通常不被学区使用。
选项3 :使用批量更新
如果使用批量CSV导入或使用外部脚本工具(或者GAM或Gopher等脚本工具)手动填充Google Admin ,则可以使用相同的过程填充角色属性。
在Google中,将“staff”一词作为教师和员工“Cost Center”的值进行填充。学生的值可以留空或填“student”。
我们建议在Google Admin用户配置文件中使用“成本中心”用户属性,因为它在SAML过程中可用,但通常不被学区使用。
对于小学校,你可以跳过这一步,但所有用户将在Canva中分配到“学生”角色。您需要在“人员”页面上手动更改教师的角色。
第3步:发送你的名册数据至Canva
这一步仅适用于具有多所学校设置的Canva可画教育帐户。 对于单校设置,请继续执行第4步。
对于具有多所学校设置的学区,你需要将名册数据传输到Canva可画,以帮助我们确定应将用户分配到哪所学校。你可以通过多种方法来执行这一操作。
选项1 :使用Classlink RosterServer
如果你正在使用Classlink ,你可以通过RosterSync向我们发送你的名册数据。检查OneRoster Provisioning以了解如何操作。
选项2 :使用“TeamId”属性
这个选项有多种方法。
如果选择此方法,务必发送一致且唯一的属性值。每所学校必须有唯一的“TeamId”值,并且学校中的全部用户必须具有相同的“TeamId”值,不得有任何变化。
使用属性
如果你的SAML应用中有一个属性,其中包含学校名称、学校ID或与学校相关的任何其他唯一标识符,你可以将其用作“TeamId”属性,以发送有关每个用户所属学校的信息。
- 在Google Workspace的Canva可画应用中,转到SAML属性映射。
- 选择添加新映射。
- 在Google目录属性下,选择包含唯一学校标识符的属性。
- 输入TeamId作为应用属性。
之后,与Canva可画分享一个CSV文件,其中包含每所学校的名称和将通过声明发送的相应“TeamId”值。
使用“群组”声明或自定义声明
你也可以在SAML应用中创建“群组声明” ,将“群组”名作为声明值来发送。为此,你必须在SAML应用中为每所学校设置一个群组。这个群组需要包含学校中的所有用户(学生和员工) ,且这些学校群组必须是作为声明一部分发送的唯一群组。
- 在Google Workspace的Canva可画应用中,转到SAML属性映射。
- 转到群组成员资格部分。
- 在Google群组下,输入每所学校群组的名称。每所学校只能有一个小组。
- 输入TeamId作为应用属性。
之后,与Canva可画分享一个CSV文件,其中包含每所学校的名称和每所学校Google群组的确切名称。
创建动态群组
您必须拥有以下有效订阅之一才能使用此选项: Google Workspace Enterprise Standard、Enterprise Plus、Enterprise for Education或Cloud Identity。
您可以使用组织单位为组织中的每所学校组建一个动态群组。动态群组可以由多个组织单位组成。
- 为每所学校创建一个动态群组。 转到目录>群组。
- 选择创建动态群组。
- 在筛选逻辑上,如果群组将包含多个组织单位,请选择OR。
- 使用以下详细信息设置筛选。 如果学生和教师在不同的组织单位中,你需要两个条件,如下所示。
- 勾选排除挂起用户复选框。
- 单击预览确认电子邮件。然后单击创建动态群组。
- 输入以下详细信息:
- 群组名称-这将是传递给Canva可画的名称
- 群组电子邮件地址-应当与群组名称相同
- 选择保存。
第4步:在Canva中设置SAML SSO
不要对域名验证部分进行任何修改。我们将负责为你的团队进行域名验证。
第5步:在Google Workspace中打开Canva可画
- 登录管理控制台。
- 转到应用> Web和移动应用。
- 选择Canva可画应用。
- 前往设置>用户访问。
- 要为你学区中的每个人打开Canva可画,选择为每个人打开,然后单击保存。
- 要为组织单位打开Canva可画,选择组织单位,然后选择打开。
了解有关组织单位和组设置的更多信息。
第6步:测试单点登录( SSO )登录体验
测试SSO设置有两种简单方法:
选项1 :使用测试SSO按钮
如果你仍在设置SSO页面,请滚动到测试SSO连接部分,然后单击测试SSO。 如果你是从Canva首页开始:
这样,您无需退出即可快速检查所有功能是否正常工作。
选项2 :使用SSO退出并重新登录
- 注销之前,请转到 SSO和设置选项卡。
- 点击单点登录( SSO ) >管理>配置SSO设置。
- 将登录选项设置为“人人可选”。
- 退出Canva可画帐户。
- 在 登录页面,单击使用电子邮件登录,然后选择使用SSO登录。
确保使用学生帐户和教师帐户进行测试。如果满足以下条件,则说明你已成功配置单点登录( SSO ) :
第7步:设置登录和注册控制
选择你希望成员登录的方式。我们建议要求域名中的每个人都使用单点登录( SSO )。
- 在首页上,选择您的帐户配置文件以打开菜单。
- 选择设置。
- 点击单点登录( SSO ) >管理>配置SSO设置。
- 选择所有人都必选(域名捕获)。
- 点击保存更改。
如果你在设置SSO时遇到问题,请查看我们的SSO错误故障排除文章。
此内容是否有帮助?
有帮助
没帮助