为企业版版设置单点登录( SSO )
为你的组织设置单点登录(SSO),让团队成员的注册与登录流程更加轻松顺畅。
本指南适用于Canva可画企业版管理员和所有者,他们将管理其团队的单点登录( SSO )设置。 对于Canva -教育版,请转到设置单点登录( SSO ) (适用于教育版)。
开始之前
您需要成为组织管理员才能为团队设置SSO。
请确保你已经准备好以下设置SSO所需的条件:
- 一个支持SAML 2.0的身份提供商。
- 能够在DNS上创建TXT记录的权限(或来自IT团队的协助)。
开始设置:
- 登录Canva可画帐户。
- 在首页上,选择帐户个人资料以打开菜单。
- 选择“设置”。
- 在侧面菜单中,点击SSO和配置标签。
- 如果你没有使用企业版或其他符合条件的订阅方案,你可能不会看到此标签,或者系统可能会提示你升级才能访问SSO设置。
添加SSO登录网域
更改单点登录( SSO )域名? 要防止用户帐户重复,请在域更改前联系我们的支持团队。
新增并验证网域可帮助我们识别哪些用户属于你的组织。任何使用你已验证网域的电子邮件地址的用户,都可以通过SAML SSO登录。
- 在“域名验证”标签下,点击“添加域名” 。系统会出现一个弹出窗口。
- 在文本字段中,输入你想用于组织SSO登录的域名。
- 点击“提交” 。随后你将看到TXT记录令牌,必须添加到DNS主机以验证你对所提交的域名的所有权。单击“复制令牌” 。
验证你的网域
什么是TXT记录?
你可以将TXT记录视为一种验证代码。当你将它加入DNS设置后,Canva可画就能验证该网域确实由你拥有与管理。若你已开启网域捕捉(Domain Capture),这也能防止他人使用你公司的网域来建立Canva可画团队。
- 前往你管理域名的网站(例如GoDaddy或Namecheap)。
- 寻找管理DNS或DNS设置选项。你可以在此处编辑域名的技术详情。
- 在DNS设置下,选择添加新记录并选择TXT作为类型。
- 填写详细信息。你需要提供名称(例如你的域名)、时间设置(你通常可以保留此设置)以及你想附加到域名的文字。
- 填写信息后,保存。这可能是“保存”或“创建”按钮。
请注意,具体的文字或按钮名称可能会因你使用的网域管理服务而有所不同。如有疑问,建议向你的网域服务提供商寻求协助。
在你使用SSO登录Canva可画之前,需要先完成TXT记录验证。通常在新增TXT记录后的24小时内即可完成,但也可能因DNS记录的缓存有效期(TTL)而需要更长时间。根据不同的DNS主机商,更新可能最多需要72小时。一旦你的网域成功验证Token令牌,你将会收到电子邮件通知。
若你想检查验证状态,请尝试使用类似https://mxtoolbox.com/的网站,输入你的域名来查看TXT记录是否已经生效。
第1步:将Canva可画添加到你的身份提供商
在“SSO和配置”页面上,单击单点登录(SSO)标签,然后单击设置SSO 。
选择你的身份提供商,获取添加Canva可画的指南。目前支持这些功能:
- AD文件系统SAML配置
- Azure AD/Entra ID SAML配置
- Duo安全SAML配置
- G Suite(Google)SAML配置
- Okta SAML配置
- OneLogin SAML配置
- Salesforce SAML配置
如果你的身份提供商未在上面列出,请使用以下详细信息将Canva可画添加到你的身份提供商:
- ACS URL/回复URL: https://www.canva.com/login/va可画
- 实体ID/标识符: https://www.canva.com
- SAML属性:名称ID、电子邮件、名字、姓氏
- 元数据文本(如果需要)
确保SAML断言包含签名。查看设置以便确认。
将Canva可画添加到身份提供商后,选择下一步。
第2步:添加身份提供商的元数据
从身份提供商那里获取以下详细信息,完成这一步。
- Metadata.xml文件(可选) -可以下载包含元数据的.xml文件
- SAML 2.0端点( HTTP ) -也称为单点登录( SSO ) URL、发行人(附加/idp/endpoint/HttpPost )
- 身份提供商发行人-也称为发行人、实体ID、SAML实体ID
- 公共证书-也称为x.509证书、SAML签名证书- Base64编码
- 单一登出URL (可选) -来自身份提供商的URL。 身份提供商会话结束时,将用户注销Canva
你可以通过两种方式添加身份提供商元数据:
- 元数据文件上传:下载你的身份提供商提供的.xml文件。然后将其上传到Canva可画。此操作会自动导入数据并预填字段。选择保存元数据。
- 手动添加元数据:从你的IdP中为每个相应字段添加元数据。选择保存元数据。
3.配置单点退出URL(可选):将Canva可画退出URL添加到你的身份提供商:
- 在你的身份提供商中,前往SAML配置。
- 找到服务提供商单点退出URL对应的字段并添加www.canva.com/logout/staff
- 然后,将IdP中的单点退出URL添加到Canva可画的元数据字段。
如果你的组织拥有多个团队,请确保已在身份提供商中配置TeamId SAML属性。如需要完成相关设置,你可以返回第1步进行操作。
如果已经完成相关配置,请选择下一步,继续第3步:测试SSO连接。
第3步:测试你的SSO连接
你可以测试SSO连接,检查其是否正常工作。
- 测试连接之前,请确保为你自己分配你在身份提供商中创建的Canva可画应用的访问权限。
- 选择测试 SSO 。我们会将你跳转到你的身份提供商,以便你使用SSO进行登录。
- 使用身份提供商详细信息登录。
- 我们将显示测试连接结果。
- 成功连接:请确保我们从你的身份提供商处检索到的属性和值已正确映射,以便用户可以使用SSO进行登录。如果返回的值不正确,请在你的身份提供商处更正这些值,然后重试。
- 测试错误:请更正身份提供商中的错误并重试。
5. 正确映射属性和值后,关闭窗口并前往下一步。
第4步:在Canva可画中设置SAML单点登录(SSO)
获取上述详细信息后,在Canva可画单点登录(SSO)设置页面输入这些详细信息:
- 登录Canva可画帐户。
- 在首页上,选择帐户个人资料以打开菜单。
- 选择 “设置”。
- 在侧面菜单中,点击SSO和配置标签。
- 单击单点登录(SSO) > 管理 > 编辑IdP元数据。
- 在三个字段中输入你的身份提供商详细信息:
- SSO或登录URL
- 实体ID或颁发者URL
- X.509公共证书
6. 单击“保存”,然后单击“下一步”。
第5步:单点登录(SSO)设置
选择你的团队和域名中的其他用户的登录方式。你可以将其设置为必填,也可以将其设置为可选。请参阅设置SSO登录和注册控制,了解更多详细信息。
在为每个人设置单点登录( SSO )之前,您应该先测试单点登录( SSO
测试你的SSO登录体验
有两种简单的方法测试SSO设置:
方法一:使用测试SSO按钮
- 前往设置。
- 在侧面菜单中,单击“SSO和配置”标签。
- 前往单点登录(SSO) > 管理 > 测试SSO 。
你无需退出,即可快速检查一切是否正常。
方法二:退出帐户并使用SSO重新登录
- 退出之前,请前往“SSO和配置”标签。
- 单击单点登录(SSO) > 管理 > 配置SSO设置。
- 将登录选项设置为所有人可选。
- 退出你的Canva可画帐户。
- 在登录页面,点击“使用邮箱继续” ,然后选择使用SSO登录。
如果你在登录后前往了团队的页面,说明单点登录(SSO)设置已成功!如果你遇到错误,请查看我们的“SSO错误故障排除”文章寻求帮助。
温馨提示:同时使用这两种方法可以让你更加安心,因为一切都已设置无误。
第6步:强制退出SSO登录
组织管理员可以让所有现有登录用户的电子邮件地址包含已验证域名的用户的会话过期或强制退出。这些用户再次登录后,如果他们不是使用单点登录访问Canva可画,系统会提示他们将 帐户关联至 SSO 。
将现有用户整合到一个团队并强制所有用户使用SSO登录方式时,此功能特别有用。
- 登录Canva可画帐户。
- 在首页上,选择帐户个人资料以打开菜单。
- 选择 “设置”。
- 从侧面菜单中选择SSO和配置标签。
- 单击单点登录(SSO) > 管理 > 配置SSO设置。
- 选择以下登录要求之一:
- 所有人都必填(域名捕获):退出所有用户,无论他们是否加入团队或组织。
- 仅团队成员需要:仅注销与你的SSO关联的团队或组织的用户。
7. 单击“保存连接”。
8 。返回“SSO和配置”标签。
9. 在域名验证下,点击你想退出的域名对应的强制退出图标(在回收站旁边)。如果你有多个域名,请为每个你想强制退出的域名重复此步骤。
完成设置
若你已完成SSO登录体验测试,并已启用强制登出设置(推荐启用),请选择完成设置。你的SSO已成功设置完成!
此内容是否有帮助?
有帮助
没帮助