Canva 首页
帮助

设置单点登录(SSO)并配置Canva可画校园版


此文章由机器翻译。如果你发现错误,请告知我们。

备注:你必须是组织管理员才能为你的校园设置单点登录(SSO)和配置。

Canva可画校园版是Canva可画用于校园范围内部署的高等教育解决方案。用户配置和身份验证均由你的IT团队通过单个Canva可画组织进行集中管理。

本指南的内容包括:

  • 单点登录(SSO)配置
  • 用户配置
  • 面向IT管理员的LMS集成和故障排除。

权限和访问

在Canva可画左下角,选择姓名缩写。

  • 确保你是校园版团队的成员(而非个人或高级版帐户)。
  • 前往
    设置。
  • 在左侧菜单中,选择组织设置 ,然后选择单点登录(SSO)和配置。
  • 如果没有看到此选项,请联系你的Canva可画联系人。

然后选择开始并确认权限和访问设置工具的权限。选择前往单点登录(SSO)设置以继续。

你的用户有别名吗?为避免重复的用户帐户,请在实施单点登录(SSO)之前联系我们的支持团队或你的销售联系人。

第1步:添加单点登录(SSO)登录域名

  1. 在“验证要用于单点登录(SSO)的域名”下,选择添加域名。
  2. 输入您的域名,然后选择提交。
  3. 复制显示的TXT记录令牌。
  4. 在您的域名主机提供商处(例如,GoDaddy、Namecheap):
    • 前往DNS设置。
    • 添加一个包含该令牌的TXT记录。
    • 保存更改。
  5. 验证需要24到72小时。您的域名验证通过后,您将收到一封电子邮件。

第2步:将Canva可画添加到你的身份提供商

在下方选择你的身份提供商,获取添加Canva可画的指南。我们具有以下身份提供商的指南,但只要您的身份提供商支持SAML 2.0,您就可以使用该指南。

如果你的组织未在上方列出,请使用:

  • ACS URL/回复URL: https://www.canva.com/login/saml
  • 实体ID/标识符: https://www.canva.com
  • SAML属性: NameID、邮件设计、名字、姓氏、团队ID (学生设置校园版为必填项)*
  • 元数据文本(如果需要)

确保SAML断言包含签名。请检查你的设置。

配置TeamId属性

  • 目的:区分学生和员工,并正确分配许可。
  • 要求:至少两个唯一值(例如,学生、教职员工)。
  • 可以从现有身份提供商群组或属性中映射。
  • Canva可画通过TeamId支持eduPsonAffliation架构(联系Canva可画支持团队/客户代表以启用)。

在Canva可画中:

前往

设置,然后选择团队版。下一步,选择团队旁边的
(更多选项)菜单,然后选择
编辑团队ID 。

TeamId设置对于将高级版许可授予正确的用户组(尤其是管理学生许可)至关重要。

在Microsoft Entra ID中配置TeamId

对于使用Entra ID(Microsoft 365)的机构,请导航到你的Canva可画企业版应用程序。选择单点登录,然后选择属性和声明,然后选择编辑以配置TeamId声明。

接受“TeamId”和“TeamID”作为声明名称。对于大多数校园部署,选项1(群组声明)是建议的最佳实践。如果目录中已存在合适的用户属性,选项2是不错的选择。

温馨提示:你在Entra ID中配置的TeamId值必须与Canva可画中设置的TeamId值完全一致。前往

设置,然后选择团队版。对于每个团队,选择
(更多选项),然后选择
编辑团队ID。在继续以下步骤之前,请完成Canva可画设置。否则,TeamId值将不匹配,配置也会失败。

选项1:群组声明最佳实践

为每个Canva可画团队创建专用的Entra安全组。群组显示名称作为TeamId值发送,Canva可画会相应地传送用户。这是最简洁、最易于维护的方法。

  1. 在属性与声明下,选择添加组声明。
  2. 将声明命名为 TeamId。
  3. 配置为发送组显示名称。

重要:此声明中包含的群组必须完全匹配你的Canva可画TeamId值,并且不得在同一声明中发送其他群组。

选项2:使用现有的用户属性

如果你的目录中已有可以可靠地区分教职员工和学生的属性(例如,employmentType、部门或扩展程序属性),那么这是一个不错的选择。

  1. 在属性与声明下,选择添加新声明。
  2. 将声明命名为TeamId。
  3. 将“来源”设置为“属性”,然后选择相关的目录属性。
  4. 确保属性值与您在Canva可画中为每个团队设置的TeamId值匹配。

选项3:领取条件

注意:虽然此方法可行,但Entra ID声明条件具有已知的限制和异常(例如,条件排序行为、重叠的群组成员身份的边缘情况)。对于校园版部署,选项1和2通常更可靠。

如果继续,请根据Entra群组成员身份手动指定要发送的TeamId值。

  1. 在属性与声明下,选择添加新声明。
  2. 将声明命名为 TeamId。
  3. 选择声明条件。
  4. 对于每个组(员工、学生),将用户类型设置为成员,选择相关的 Entra 组,并输入相应的 TeamId 值(例如 "staff" 或 "students")。
  5. 保存声明。

选项4:基于域名的提取

当员工和学生使用不同的邮箱域名时,请使用不同的邮箱地址(例如@staff.university.edu与@student.university.edu)。此操作会提取邮箱域名并将其用作TeamId值。

  1. 在属性与声明下,选择添加新声明。
  2. 将声明命名为 TeamId。
  3. 将源设置为转换。
  4. 应用提取转换,在@符号后匹配,并将 user.userPrincipalName 或 user.mail 用作源。

确保在Canva可画中设置的TeamId值与提取的域名字符串匹配。

在Okta中配置TeamId

对于使用Okta的机构,TeamId将配置为SAML属性。在继续之前,请确保已设置Canva可画Okta应用程序,已将Okta群组分配给Canva可画应用程序,并且已在Canva可画中配置SAML设置。有关完整的设置指南,请参阅Canva可画帮助中心的Okta SAML配置指南。

温馨提示:你在Entra ID中配置的TeamId值必须与Canva可画中设置的TeamId值完全一致。前往

设置,然后选择团队版。对于每个团队,选择
(更多选项),然后选择
编辑团队ID。在继续以下步骤之前,请完成Canva可画设置。否则,TeamId值将不匹配,配置也会失败。

方式1:群组命名规范(推荐)

创建显示名称与你的Canva可画TeamId值相匹配的Okta群组(例如,名为“ campus-staff”的群组会映射到TeamId“ campus-staff”)。 Okta会在登录时筛选并将匹配的群组名称作为TeamId值发送。

  1. 在 Okta 中,前往目录,然后选择群组并使用一致的命名规范创建群组(例如,所有校园版群组都以“campus-”开头)。
  2. 导航到申请,然后选择 Canva可画。前往常规,然后选择 SAML 设置,并选择编辑。选择下一步直到您到达配置 SAML 屏幕。
  3. 在群组属性声明下,添加:
    1. 名称:TeamId
    2. 滤镜:开头是,然后进入您的命名规范前缀(例如,“campus-”)
  4. 保存。Okta 将发送匹配的群组名称作为 TeamId 值。

选项2:映射特定群组ID

如果无法使用命名约定或需要根据特定群组的Okta ID来映射特定群组,请使用此功能。

  1. 对于每个群组,在Okta中打开它,并从URL中记录群组ID(最后一个/后面的字母数字字符串)。
  2. 前往“申请”,然后选择Canva可画。转到“常规”,然后选择“SAML设置”,并选择“编辑”。选择“下一步”。
  3. 在Attribute Statements(不是Group Attribute Statements)下,添加:
    1. 名称:TeamId
    2. 值:Arrays.toCsvString(getFilteredGroups({"",""},"group.name",50))
    3. 将<group_id_1>和<group_id_2>替换为第1步中的群组ID。

4. 选择下一步,然后完成。

在Google Workspace中配置TeamId

Google Workspace不支持像Entra ID一样的基于条件群组的SAML声明,但是有两种简单的方法可以为校园版部署填充TeamId。

选项1:使用现有(或自定义)的目录属性

最佳体现,展现员工与学生的区分价值。

  1. 在 Google 管理员中,前往用户的个人资料,找到(或添加)自定义属性,例如,“员工信息”自定义架构下的成本中心字段(以及员工 ID、职位、部门、建筑物 ID 等字段)。 )。
  2. 使用标识用户群组的值填充该字段,例如,对于学生帐户设置“成本中心”到学生,对于员工帐户设置“员工”。也可以使用任何已区分两个总体的现有属性;成本中心只是一个方便填写的字段。
  3. 在Google管理员中,前往应用 > 网络及移动应用 > Canva可画 > 属性映射。
  4. 在属性下选择添加映射,选择左侧目录字段(例如,员工详情 > 成本中心),在右侧进入TeamId作为应用属性。
  5. 保存。 Google现已将该字段的值作为TeamId属性在每个SAML断言上发送。

选项2:使用Google群组

如果你希望通过成员身份而非单用户字段进行管理,此功能是最佳选择。

  1. 在Google管理员中,创建两个群组:一组用于员工(例如,“员工”),一个用于学生(例如,“学生”),并向每个群组添加相关用户。
  2. 在同一个Canva可画SAML应用中(应用 > 网络及移动应用 > Canva > 属性映射),滚动到群组成员(可选)。
  3. 添加这两个群组并将App属性设置为TeamId。
  4. 保存。 Google将匹配的群组名称作为每个用户的TeamId值发送。

无论哪种方式:你发送的值(例如,“学生”/“员工”或你的群组名称)必须与Canva可画的组织设置 > 团队中对应团队中配置的TeamId值完全一致。

第3步:添加你的身份提供商的元数据

从你的身份提供商中收集这些信息:

  • SAML 2.0 Endpoint (HTTP) (单点登录(SSO) URL)
  • 身份提供商颁发者 (Entity ID)
  • 公钥证书(x.509,基准64编码)

在您的Canva可画单点登录(SSO)设置页面中进入这些信息。

第4步:测试单点登录(SSO)连接

  1. 在 Canva可画 中,前往 账户设置。然后选择 单点登录(SSO)与配置。
  2. 在 选择哪些用户必须使用单点登录(SSO) 下,选择 所有用户单点登录(SSO)可选。
  3. 退出后,在登录页面上选择 通过单点登录(SSO)登录。
  4. 使用以下账户进行测试:
    • 一个 学生账户
    • 一个 员工账户(如果两者都已配置)

你也可以使用设置页面中的“测试单点登录(SSO)”按钮。

第5步:配置你的设置

选项:

  • 仅你的团队成员适用(大多数校园推荐)
    • 允许成员/团队以外的其他用户继续使用Canva可画。
  • 所有人都必选(域名捕获)
    • 最简洁的登录体验 已验证域名上的所有用户都必须通过单点登录(SSO)进行登录。推荐用于全校园推广。
  • Canva可画可以生成直接单点登录(SSO)登录链接,并分享给学生和员工。
  • 可以使用批量用户上传(CSV)功能,请询问你的Canva可画联系人

请参阅设置单点登录(SSO)登录和注册控制,了解更多详细信息。

第6步:完成单点登录(SSO)并申请自定义单点登录(SSO)登录链接

启用单点登录(SSO)(可选或必填)后,用户必须使用单点登录(SSO)登录才能加入校园版团队。

向Canva可画支持团队或你的Canva可画代表询问自定义的SSO登录链接。

已有Canva可画用户

许多教职员工可能已经将个人Canva可画帐户关联到了工作邮箱。启用单点登录(SSO)后,这些用户在第一次单点登录(SSO)时,会看到一次性提示指令,要求关联现有帐户。

IT管理员应了解的内容:

  • 用户必须完成帐户关联,才能通过SCIM或配置政策来全面管理用户。我们建议在上线之前通知员工,以便他们知道会出现此提示。
  • 如果用户同时拥有个人和工作电子邮件Canva可画帐户,系统会要求他们选择要关联的帐户。取消关联帐户中的设计不会丢失;可以手动复制帐户,但无法合并帐户。
  • 跳过关联或在关联过程中遇到错误的用户可以稍后通过设置返回此页面。选择登录和安全,然后选择关联你的SSO帐户。

用户配置

用户配置,决定是否将教职员工和学生添加到对应的Canva可画团队中,以及在他们离开时将其移除。支持三个选项。必须先配置完整的单点登录(SSO),然后才能激活任何配置方法。

选项1:推荐使用SCIM API并使用配置策略

工作原理:你的身份提供商通过SCIM API将用户群组推送到Canva可画。 Canva可画的配置政策引擎会读取这些群组成员身份,并自动将用户放入正确的团队(员工或学生)和相关的子群组中。将用户从身份提供商群组中移除后,该用户会自动从Canva可画中取消配置。

支持的IdP:Microsoft Entra ID、Okta、PingFed阴影、PingOne。

注意: Google Workspace不支持SCIM群组推送,请改用选项2或3。

SCIM配置政策是一项选择加入功能,必须由Canva可画启用。要申请访问权限,请联系支持团队

1. 在 Canva可画 中启用 SCIM: 前往设置。选择 单点登录(SSO) 和 配置,然后选择 设置配置。开启 SCIM 配置功能,并复制 SCIM API 令牌。

备注 SCIM 端点:https://www.canva.com/_scim/v2。请在继续操作之前,联系您的 Canva可画 代表以启用您组织的 SCIM 配置策略。

2. 在您的身份提供商中配置 SCIM: 在您的身份提供商的配置设置中,进入 SCIM 端点和 API 令牌。请参阅 Canva可画帮助中心上针对 Entra ID 和 Okta 的身份提供商特定指南。

3. 从您的身份提供商推送群组:分配您想要同步到 Canva可画 的群组(例如 canva-staff, canva-students)。

4.在Canva可画中创建配置策略:前往“设置”。选择“安全”,然后选择“配置策略”。选择“创建策略”。为其命名,选择身份提供商群组作为条件,选择目标Canva可画团队版,并选择群组同步行为(创建新群组,或与现有Canva可画群组同步,群组名称必须完全匹配)。至少创建两个策略:一个将员工群组映射到员工团队,另一个将学生群组映射到学生团队。

关键行为:

  • 取消配置:将用户从IdP群组中移除后,该用户会自动从Canva可画团队中移除,并且其帐户将被锁定。
  • 正在恢复访问权限:在IdP中重新添加用户,SCIM会自动重新配置这些用户。
  • 删除政策会移除所有适用该政策的Canva可画团队/群组成员资格。请谨慎使用。
  • 锁定通过配置政策创建的群组;无法手动添加或移除Canva可画成员。 IdP为真实数据来源。
  • 已有Canva可画用户必须完成SSO帐户关联,SCIM才能全面管理他们。在激活SCIM之前提示这些用户通过SSO登录。
  • 将学生配置到学生团队时,SCIM不发送欢迎电子邮件。
  • 配置政策仅控制团队和群组分配,不控制角色。必须通过SAML角色映射处理角色分配或手动设置。

选项2:CSV上传(Canva可画管理)

运作方式:机构向Canva可画发送一份要提前配置的用户名单。 Canva 会将这些用户上传到正确的团队中。

最适合: 身份提供商(例如Google Workspace)不支持SCIM群组推送的机构,或适用于每学期开始时的初始团队成员。

如何请求 CSV 上传:

  1. 准备一个包含以下列的电子表格:电子邮件地址、团队作业。
  2. 将文件发送给您的Canva可画代表,或联系Canva可画支持。
  3. Canva可画将处理此上传,并在完成后确认。
  4. 用户首次登录必须通过单点登录(SSO)。

注意:CSV上传不是自动的。对于学期过渡或员工变更,必须向我们的支持团队提交新的CSV。 CSV中包含的已有Canva可画用户,系统会在首次单点登录(SSO)登录时提示其关联现有帐户。

选项3:通过SAML即时(JIT)配置

使用方式:未预先加载任何用户。当用户第一次通过单点登录(SSO)进行身份验证时,Canva可画会读取其SAML属性,特别是TeamId和角色(可选),并自动将其添加到正确的团队中。后续每次登录都会同步团队成员身份。

重要:如果JIT是你的主要配置方法,Canva可画强烈建议启用域名捕获(所有人都必选)作为你的单点登录(SSO)登录控制。如果没有域名捕获,域名中的用户可以跳过单点登录(SSO),这意味着JIT可能无法触达所有用户,并且必须手动取消配置。

JIT 操作步骤:

  1. 用户导航到Canva可画,并通过您的身份提供商进行身份验证。
  2. Canva可画读取SAML断言中的TeamId值。
  3. 用户将自动添加到TeamId匹配的Canva可画团队版。
  4. 如果存在角色属性,用户将被分配相应的角色(员工为设计师,学生为成员)。
  5. 在后续登录时,Canva可画会根据SAML断言重新验证团队成员身份。

活动规则:

  • 无需预先配置:用户仅在第一次单点登录(SSO)后才会出现在Canva可画中。无法批量沟通或分享模板定位到未登录的用户。
  • 不自动取消配置:从你的身份提供商中移除用户不会将其从Canva可画中移除。取消配置必须手动或通过单独的SCIM设置完成。
  • 除非SCIM处于完全可操作状态且已配置为处理所有配置,否则请勿禁用JIT。

LTI/LMS集成

Canva可画校园版支持LTI(学习工具互操作性),允许教师将Canva可画作业嵌入你的LMS,允许学生将Canva可画设计作为课程作业提交。

必须先配置单点登录(SSO),然后才能设置LTI。有关特定平台的设置说明,请参阅LMS集成指南。

故障排除:用户无法通过单点登录(SSO)登录

可能导致出现这一问题的原因

用户的邮箱域名未在Canva可画单点登录(SSO)设置中进行验证,或者用户尚未将现有的Canva可画帐户关联至单点登录(SSO)。

解决方法

确认用户的电子邮件域名与您Canva可画单点登录(SSO)设置中的已验证域名匹配。如果他们有现有的Canva可画帐户,则可能需要完成帐户关联;指导他们前往设置,然后是登录与安全,并选择关联您的单点登录(SSO)帐户。

有关特定错误的指导,请参阅 Canva可画帮助中心上的排查单点登录(SSO)错误。

故障排除:将用户添加到错误的团队

可能导致出现这一问题的原因

身份提供商发送的TeamId值与Canva可画中配置的TeamId不完全一致。 TeamId值区分大小写。

解决方法

请检查您的身份提供商发送的团队ID值是否与Canva可画中设置的团队ID匹配(前往

设置,然后选择团队版。在团队旁边,选择
(更多选项)菜单,然后选择
编辑团队ID。团队ID值区分大小写,并且必须完全匹配。

故障排除:不同步SCIM配置

可能导致出现这一问题的原因

你的组织可能未设置或启用配置政策、SCIM API令牌可能已失效、或者已有的Canva可画用户可能尚未完成首次单点登录(SSO)登录。

解决方法

  • 检查是否已设置配置策略,将您的身份提供商群组映射到正确的 Canva可画团队版。
  • 向您的 Canva可画 代表确认是否已为您的组织启用了配置策略。
  • 检查身份提供商中的 SCIM API 令牌是否为最新,特别是当 SCIM 最近被切换过时。
  • 如果受影响的用户拥有现有的 Canva可画帐户,请让他们通过单点登录(SSO)登录一次,然后重试同步。

故障排除:已撤销配置的员工无法重新登录

可能导致出现这一问题的原因

该用户尚未通过你的身份提供商重新配置,或SCIM同步尚未完成。

解决方法

重新在您的身份提供商中添加用户,并允许SCIM同步。如果问题仍然存在,请联系Canva可画支持。

故障排除:学生无法使用付费的Canva可画功能

可能导致出现这一问题的原因

学生尚未配置到机构的学生团队中,或者他们使用个人Canva可画帐户而非单点登录(SSO)进行登录。

解决方法

确认学生团队已由Canva可画配置,且学生通过单点登录(SSO)进行登录。学生必须是机构学生团队的成员,才能访问付费/高级版功能——使用个人帐户登录将无法获得访问权限。

常见问题

员工和学生可以互相分享内容吗?

员工和学生属于不同的Canva可画团队版,无法直接分享内容。但是,协作关联可以在学生和员工(教职)之间使用。教师也可以通过LMS集成将Canva可画模板和作业分享给学生。

原用户毕业后还能继续使用Canva可画吗?

将单点登录(SSO)设置为“仅团队成员可见”后,从你的Canva可画团队版中移除的用户将无法使用校园版功能,但个人Canva可画帐户仍然保留。如果设置为所有人必选(域名捕获),访问权限将与你的身份提供商绑定; 身份提供商访问权限被撤销的用户将无法在其机构域名上访问Canva可画。

想保留设计的学生应在毕业或离开学校之前采取措施复制或转移其内容。请参阅在毕业前复制设计获取详细的说明。

此内容是否有帮助?

有帮助

没帮助

大家都在看