ADFS SAML配置(适用于教育版)
使用Microsoft的Active Directory联合服务(ADFS)为你的学校设置单点登录( SSO )。
本指南适用于Canva教育版管理员和所有者,他们将管理他们的学校或学区的单点登录( SSO )设置。 对于Canva企业版,转到ADFS SAML配置(适用于企业版)。
第1步:将Canva添加到ADFS
- 登录ADFS服务器。 如果需要帮助来部署ADFS ,请查看本指南。
- 打开ADFS管理控制台,然后选择信任关系>依赖方信任。
- 在操作菜单中,单击添加依赖方信任。 此操作将打开一个向导,指导你完成整个过程。
- 在选择数据源步骤中,选择手动输入有关信赖方的数据。
- 在指定显示名称步骤中,输入Canva。
- 在选择配置文件步骤中,选择AD FS配置文件。
- 在配置证书步骤中,将证书设置保留为默认值。
- 在配置URL步骤中,选择启用对SAML 2.0 WebSSO协议的支持,并输入Canva的SAML服务端点: “https://www.canva.com/login/saml”。
- 在配置标识符步骤中,输入“https://www.canva.com” ,然后单击添加。
- 在下一步骤中,可以添加可选的多重身份验证。
- 在选择发放授权规则步骤中,选择允许所有用户访问此依赖方。 然后点击下一步并检查您的设置。
- 在最后一个屏幕上,确保选中向导关闭时打开此信赖方信任的编辑声明规则对话框。单击关闭。
第2步:创建规则或断言声明
将Canva添加到ADFS后,声明规则编辑器将打开,你可以在其中创建规则或断言声明。
你将需要两份声明:一份用于Canva属性,另一份用于NameID。Canva仅接收传出的声明类型属性和值,因此属性列表可能看起来略有不同。
- 按一下新增規則。
2.创建规则以将LDAP属性作为声明发送。为电子邮件、姓和名字添加传出声明类型(注:传出声明类型区分大小写)。
3.创建另一个规则来转换传入声明。打开所需的NameID声明规则,并将传出名称ID格式更改为持久标识符。单击完成进行保存。
第3步:映射角色属性
这一步将帮助我们识别哪些用户是学生,哪些是教师或员工。有两种操作方法。
选项1 :使用电子邮件域名
Canva可以根据常见电子邮件模式分配学生或教师角色。例如:
- 学生在一个电子邮件域名;员工在另一个
- 学生在开头有一个数字;员工没有
如果你希望我们在你的帐户上激活此功能,请完成单点登录( SSO )设置过程,然后联系我们的支持团队以激活基于域的角色映射。
选项2 :使用群组成员
如果你没有电子邮件模式, Canva可以解析以分配角色。请遵循以下步骤:
- 创建规则以将组成员身份作为声明发送。 你需要为任何员工用户发送“员工”一词。 将此规则命名为临时。
- 在第1步中查看规则语言并进行复制。
- 创建新规则并选择使用自定义规则发送声明。
- 单击下一步。
- 将该规则命名为角色,然后粘贴从第2步复制的规则语言 。
- 删除“http://schemas.microsoft.com/ws/2008/06/identity/claims/”。
- 删除临时规则。
第4步:将你的名册数据发送至Canva可画
这一步仅适用于具有多所学校设置的Canva可画教育帐户。 对于单校设置,请继续执行第5步。
对于具有多所学校设置的学区,你需要将名册数据传输到Canva ,以帮助我们确定应将用户分配到哪所学校。
有不同的操作方法。从以下选项中选择最适合你需求的选项。
选项1 :使用Classlink RosterServer
如果你正在使用Classlink ,你可以通过RosterSync向我们发送你的名册数据。检查OneRoster Provisioning以了解如何操作。
选项2 :使用“TeamId”属性
这个选项有多种方法。
如果选择此方法,务必发送一致且唯一的属性值。每所学校必须有唯一的“TeamId”值,并且学校中的全部用户必须具有相同的“TeamId”值,不得有任何变化。
使用属性
如果你的SAML应用中有一个属性,其中包含学校名称、学校ID或与学校相关的任何其他唯一标识符,你可以将其用作“TeamId”属性,以发送有关每个用户所属学校的信息。
在发送该属性的SAML应用中创建声明,并将声明命名为“TeamId”。
之后,与Canva可画分享一个CSV文件,其中包含每所学校的名称和将通过声明发送的相应“TeamId”值。
使用“群组”声明或自定义声明
你也可以在SAML应用中创建“群组声明” ,将“群组”名作为声明值来发送。为此,你必须在SAML应用中为每所学校设置一个群组。这个群组需要包含学校中的所有用户(学生和员工) ,且这些学校群组必须是作为声明一部分发送的唯一群组。
将声明命名为“TeamId” ,并与Canva分享一个CSV ,其中包含每所学校的名称以及将通过声明发送的相应“TeamId”值。
第5步:在Canva中设置SAML SSO
不要对域名验证部分进行任何修改。我们将负责为你的团队进行域名验证。
第6步:测试单点登录( SSO )登录体验
测试设置有两种简单方法:
选项1 :使用测试SSO按钮
- 前往你的個人檔案頭像,然後前往 設定。
- 從側邊選單中選擇SSO 和佈建。
- 在單一登入 (SSO) 下,選取管理,然後選取測試 SSO。
选项2 :退出并测试SSO登录
- 转到 SSO和配置
- 选择单点登录( SSO ) ,然后选择管理,然后选择配置SSO设置。
- 将SSO设置选项设置为“每个人都可选”。
- 退出Canva可画帐户。
- 在登录页面,选择使用电子邮件登录,然后使用SSO登录。
确保使用学生帐户和教师帐户进行测试。如果满足以下条件,则说明你已成功配置单点登录( SSO ) :
第7步:设置登录和注册控制
选择你希望成员登录的方式。我们建议要求域名中的每个人都使用单点登录( SSO )。
- 從首頁前往個人檔案頭像,然後選取 設定。
- 從側邊選單中選擇 SSO 和佈建。
- 選擇單一登入 (SSO) 、管理和配置 SSO 設定。
- 將SSO 設定 為所有人必須 (網域自動納管) 。
- 選取「儲存連線」 。
如果你在设置SSO时遇到问题,请查看我们的SSO错误故障排除文章。
這對你有幫助嗎?
有幫助
沒有幫助