RapidIdentity SAML配置
使用RapidIdentity为你的组织设置单点登录( SSO )。
谁可以使用该功能?
此功能适用于Canva可画教育版。 但是,只有团队管理员和所有者才能启用、配置和更改他们团队或学区的SSO设置。
第1步:添加Canva到RapidIdentity
使用Canva提供的以下信息配置你的身份提供商。
- ACS网址/回复网址: https://www.canva.com/login/saml
- 实体ID/标识符: https://www.canva.com
- SAML属性:用户名、电子邮件地址、名字、姓氏
- 元数据文本
- Canva徽标
检查设置,确保你的SAML断言也包含签名。
我们还建议使用以下设置。
- 包括SAML2属性声明: True
- 签署SAML2单点登录( SSO )响应:从不
- 签署SAML2单点登录( SSO )断言:有条件
- 加密SAML2单点登录( SSO )断言:从不
- 加密SAML2单点登录( SSO )名称Id :从不
- 签名算法: RSA SHA-256
第2步:发送你的名册数据至Canva
这一步仅适用于具有多所学校设置的Canva可画教育帐户。 对于单校设置,请继续执行第3步。
对于具有多所学校设置的学区,你需要将名册数据传输到Canva ,以帮助我们确定应将用户分配到哪所学校。
有不同的操作方法。从以下选项中选择最适合你需求的选项。
选项1 :使用Classlink RosterServer
如果你正在使用Classlink ,你可以通过RosterSync向我们发送你的名册数据。检查OneRoster Provisioning以了解如何操作。
选项2 :使用“TeamId”属性
这个选项有多种方法。
如果选择此方法,务必发送一致且唯一的属性值。每所学校必须有唯一的“TeamId”值,并且学校中的全部用户必须具有相同的“TeamId”值,不得有任何变化。
使用属性
如果你的SAML应用中有一个属性,其中包含学校名称、学校ID或与学校相关的任何其他唯一标识符,你可以将其用作“TeamId”属性,以发送有关每个用户所属学校的信息。
在发送该属性的SAML应用中创建声明,并将声明命名为“TeamId”。
之后,与Canva可画分享一个CSV文件,其中包含每所学校的名称和将通过声明发送的相应“TeamId”值。
添加带有声明条件的新声明
你也可以创建新的声明并使用声明条件来发送基于群组或其他用户属性的“TeamId”属性值。
你可以通过手动创建一组条件来执行此操作,这些条件将指示你的SAML应用根据用户所在的群组为每个用户发送哪个属性值。
例如,如果Harmony小学的学生在“Harmony学生”中,员工在“Harmony员工”中,你可以指示你的SAML应用使用声明条件将“Harmoney”作为两个群组的“TeamId”发送。
将声明命名为“TeamId” ,并与Canva分享一个CSV ,其中包含每所学校的名称以及将通过声明发送的相应“TeamId”值。
使用“群组”声明或自定义声明
你也可以在SAML应用中创建“群组声明” ,将“群组”名作为声明值来发送。为此,你必须在SAML应用中为每所学校设置一个群组。这个群组需要包含学校中的所有用户(学生和员工) ,且这些学校群组必须是作为声明一部分发送的唯一群组。
将声明命名为“TeamId” ,并与Canva分享一个CSV ,其中包含每所学校的名称以及将通过声明发送的相应“TeamId”值。
第3步:在Canva可画中设置SAML单点登录( SSO )
- 登录Canva可画帐户。
- 在首页上,选择您的帐户配置文件以打开菜单。
- 选择设置。
- 从侧边菜单中,单击SSO和配置选项卡。
- 点击单点登录( SSO ) >管理>编辑IdP元数据。
- 在三个字段中输入身份提供商的详细信息:
- SSO或登录URL :
- 实体ID或颁发者URL :
- X.509公钥证书:
6.点击保存并前往下一步。
不要对域名验证部分进行任何修改。我们将负责为你的团队进行域名验证。
第4步:测试单点登录( SSO )登录体验
测试SSO设置有两种简单方法:
选项1 :使用测试SSO按钮
如果你仍在设置SSO页面,请滚动到测试SSO连接部分,然后单击测试SSO。 如果你是从Canva首页开始:
- 在首页上,选择您的帐户配置文件以打开菜单。
- 选择设置。
- 从侧边菜单中,单击SSO和配置选项卡。
- 在单点登录( SSO ) >管理>测试SSO下。
这样,您无需退出即可快速查看是否一切正常。
选项2 :使用SSO退出并重新登录
- 在注销之前,请转到SSO和设置选项卡。
- 点击单点登录( SSO ) >管理>配置SSO设置。
- 将登录选项设置为“人人可选”。
- 退出Canva可画帐户。
- 在登录页面,单击使用电子邮件登录,然后选择使用SSO登录。
确保使用学生帐户和教师帐户进行测试。如果满足以下条件,则说明你已成功配置单点登录( SSO ) :
第5步:设置登录和注册控制
选择你希望成员登录的方式。我们建议要求域名中的每个人都使用单点登录( SSO )。
- 在首页上,选择您的账户账户以打开菜单。
- 选择设置> SSO和配置。
- 点击单点登录( SSO ) >管理>配置SSO设置。
- 选择所有人都必选(域名捕获)。
- 点击保存更改。
如果你在设置SSO时遇到问题,请查看我们的SSO错误故障排除文章。
這對你有幫助嗎?
有幫助
沒有幫助