Azure AD/Entra ID SAML配置(适用于教育版)
使用Microsoft的Azure Active Directory (AD)/Entra ID为团队设置单点登录(SSO)。
本指南适用于Canva教育版管理员和所有者,他们将管理他们的学校或学区的单点登录( SSO )设置。 对于Canva企业版,转到Azure AD/Entra ID SAML配置(适用于企业版)。
第1步:将Canva可画添加到Azure AD/Entra ID
- 使用你的天青廣告或 Entra ID 管理員帳戶,從入口網站選單前往Microsoft Entra ID 。
- 在管理下,選取企業應用程式。
- 按一下新應用程式。
- 在搜尋列中,輸入Canva ,然後從結果清單中選取它。
5. 按一下「建立」以新增應用程式。
6. 選擇設定單一登入。
7. 接受並儲存單一登入設定。標識符和回覆 URL已透過應用程式預先填入,無需更新。
8. 可省略:在「屬性和聲明」區段下,為了方便理解,可將「聲明」名稱更新為以下名稱。
9. 如下圖所示,確保你的屬性已設定為與「聲明名稱」完全相符。請注意,單身學校和任何未接受招募的教育品牌都不需要 TeamID 屬性。
- 單身學校
- 無法排定名單的多校設定
10. 在「SAML 簽名證書」區段中,按一下 「編輯」,然後選擇「Base64 證書下載」。你稍後需要將證書文字複製並貼到 Canva。
11. 在「設定 Canva」區段下方,複製以下詳細資訊。你需要使用密碼才能在 Canva 中完成設定。
- 登录URL
- Azure AD/Entra ID标识符
第2步:设置用户访问权限
- 前往蔚藍廣告/ Entra ID 的「屬性」頁面。
- 設定使用者對 Canva 的存取權。選擇以下其中一種方式:
- 若要允許所有使用者使用 Canva ,請將「需要指派使用者」欄位設定為「否」 。
- 若僅允許特定使用者使用 Canva ,請前往「使用者與群組」 ,然後新增你想授予 Canva 存取權限的使用者和群組。
第3步:映射角色属性
这一步将帮助我们识别哪些用户是学生,哪些是教师或员工。有两种操作方法。
选项1 :使用电子邮件域名
如果区分用户角色的方法是通过用户电子邮件中的域名,则你可以设置一个规则,该规则可以根据拥有@ district.org (而不是@ students.district.org )的教师通过“角色”属性发送。
确保你在这一步中“声明”的名称为“角色” ,并且命名空间字段为空。
选项2 :使用群组成员
如果区分用户角色的方法是通过“群组”成员,则可以设置一个规则,该规则通过“教师”的角色属性为Azure/Entra ID中属于员工组的用户发送。你可以在属性和声明部分通过添加新声明来执行此操作
确保你在这一步中“声明”的名称为“角色” ,并且命名空间字段为空。
有关更多信息,请查看Microsoft关于为企业应用程序自定义在SAML令牌中颁发的声明的文章。
第4步:将你的名册数据发送至Canva可画
这一步仅适用于具有多所学校设置的Canva可画教育帐户。 对于单校设置,请继续执行第5步。
对于具有多所学校设置的学区,你需要将名册数据传输到Canva ,以帮助我们确定应将用户分配到哪所学校。
有多種方法可以執行此操作。從以下選項中選擇最符合你需求的選項:
选项1 :使用Classlink RosterServer
如果你正在使用Classlink ,你可以通过RosterSync向我们发送你的名册数据。检查OneRoster Provisioning以了解如何操作。
选项2 :使用“TeamId”属性
此選項有多種方式:
如果选择此方法,务必发送一致且唯一的属性值。每所学校必须有唯一的“TeamId”值,并且学校中的全部用户必须具有相同的“TeamId”值,不得有任何变化。
使用属性
如果你的SAML应用中有一个属性,其中包含学校名称、学校ID或与学校相关的任何其他唯一标识符,你可以将其用作“TeamId”属性,以发送有关每个用户所属学校的信息。
- 在Azure/Entra ID的Canva应用中,选择单点登录。
- 编辑属性和声明。
- 添加一个声明并将其命名为TeamId。
- 对于源属性,请选择发送学校唯一标识符的属性。
之后,与Canva可画分享一个CSV文件,其中包含每所学校的名称和将通过声明发送的相应“TeamId”值。
添加带有声明条件的新声明
你也可以创建新的声明并使用声明条件来发送基于群组或其他用户属性的“TeamId”属性值。
你可以通过手动创建一组条件来执行此操作,这些条件将指示你的SAML应用根据用户所在的群组为每个用户发送哪个属性值。
例如,如果Harmony小学的学生在“Harmony学生”中,员工在“Harmony员工”中,你可以指示你的SAML应用使用声明条件将“Harmoney”作为两个群组的“TeamId”发送。
- 在Azure/Entra ID中的Canva应用中,请选择单一登录。
- 编辑属性和声明。
- 添加声明并将其命名为TeamId。
- 请选择“领取条件”。
- 对于组成学校的每组群组,请选择成员作为用户类型,然后选择群组。
- 选择“属性” ,然后输入要作为学校唯一标识符的值。
之后,与Canva可画分享一个CSV文件,其中包含每所学校的名称和将通过声明发送的相应“TeamId”值。
使用“群组”声明或自定义声明
你也可以在SAML应用中创建“群组声明” ,将“群组”名作为声明值来发送。为此,你必须在SAML应用中为每所学校设置一个群组。这个群组需要包含学校中的所有用户(学生和员工) ,且这些学校群组必须是作为声明一部分发送的唯一群组。
- 在 Azure/ Entra ID 中開啟 Canva 應用程式,選取單一登入。
- 編輯屬性和聲明。
- 新增群組聲明,並將其命名為TeamId 。
- 按照如何透過天藍色活動目錄為應用程式設定群組聲明的指示操作。
之后,与Canva可画分享一个CSV文件,其中包含每所学校的名称和将通过声明发送的相应“TeamId”值。
第5步:在Canva中设置SAML SSO
- 登入你的 Canva 帳戶。
- 前往你的個人檔案頭像,然後選擇設定。
- 從側邊選單中選擇SSO 和佈建。
- 選擇單一登入 (SSO) 、管理和編輯 IdP 中繼資料。
- 在SSO 或登入 URL欄位,貼上你的登入 URL 。
- 在實體 ID 或簽發者 URL欄位,貼上你的天藍色廣告/ Entra ID 標識符。
- 在X.509 公開憑證欄位,貼上你的SAML 簽名憑證 - Base64 編碼的所有內容。
- 按一下「儲存」和「下一步」 。
不要对域名验证部分进行任何修改。我们将负责为你的团队进行域名验证。
第6步:测试单点登录( SSO )登录体验
有兩種簡單的方法可以測試你的設定:
選項 1:使用「測試 SSO」按鈕
- 前往你的個人檔案頭像,然後前往 設定。
- 從側邊選單中選擇SSO 和佈建。
- 在單一登入 (SSO) 下,選取管理,然後選取測試 SSO。
選項 2:登出並測試 SSO 登入
- 前往SSO 和佈建。
- 選擇單一登入 (SSO) 、管理和配置 SSO 設定。
- 將所有人的SSO 設定選項設定為可省略。
- 登出你的 Canva 帳戶。
- 在登入頁面中,選取「使用電郵繼續」,然後選取「使用 SSO 登入」。
确保使用学生帐户和教师帐户进行测试。如果满足以下条件,则说明你已成功配置单点登录( SSO ) :
第7步:设置登录和注册控制
选择你希望成员登录的方式。我们建议要求域名中的每个人都使用单点登录( SSO )。
- 從首頁前往個人檔案頭像,然後選取 設定。
- 從側邊選單中選擇 SSO 和佈建。
- 選擇單一登入 (SSO) 、管理和配置 SSO 設定。
- 將SSO 設定 為所有人必須 (網域自動納管)
- 按一下「儲存連線」 。
如果你在设置SSO时遇到问题,请查看我们的SSO错误故障排除文章。
這對你有幫助嗎?
有幫助
沒有幫助