為 Canva 校園版 設定 SSO 和佈建
備註:你必須是組織管理員,才能為校園設定單一登入 (SSO) 及佈建。
Canva - 校園版是 Canva 的高等教育解決方案,適合校園範圍的部署。使用者佈建和驗證由 IT 團隊透過 Canva 集中管理。
本指南涵蓋:
- SSO 設定
- 使用者佈建
- 為 IT 管理員設計的 LMS 整合和疑難排解。
權限和存取權
在 Canva 左下角,選取你的姓名首字母。
- 確保你是校園團隊的成員 (非個人或 Pro 帳戶)。
- 前往設定。
- 在左側選單中,選取「組織設定」,然後選取「SSO 與佈建」 。
- 如果沒有看到這個選項,請聯絡你的 Canva 聯絡人。
接著,選取「開始使用,並確認設定工具的權限和存取權限」。選取「帶我進入 SSO 設定」以繼續。
使用者有別名嗎?為避免重複使用者帳戶,請在實施 SSO 前聯絡我們的支援團隊或你的銷售聯絡人。
第 1 步:新增 SSO 登入網域
- 在「驗證您要用於 SSO 的網域」下方,選取「新增網域」。
- 輸入您的網域,然後選取「提交」。
- 複製顯示的「TXT 記錄憑證」。
- 在您的網域主機中 (例如:GoDaddy、Namecheap):
- 前往「DNS 設定」。
- 新增含有該憑證的「TXT 記錄」。
- 儲存變更。
- 驗證需時 24 至 72 小時。您的網域驗證後,您將會收到一封電子郵件。
- 如要檢查狀態,請使用 mxtoolbox.com。
第 2 步:將 Canva 新增至你的識別提供者
請在下方選擇你的識別提供者,以取得新增 Canva 的指南。我們提供以下 IdP 的指南,但只要你的身分識別服務支援 SAML 2.0,你就可以使用。
- Azure AD/ Entra ID SAML 設定 (適用企業)
- ADFS SAML 設定
- Okta SAML 設定
- G Suite (Google) SAML 設定
- Duo 安全性 SAML 設定
- OneLogin SAML 設定
- Salesforce SAML 設定
如果上方未列出你的情況,請使用:
- ACS URL/回覆 URL: https://www.canva.com/login/saml
- 實體 ID/識別碼: https://www.canva.com
- SAML 屬性: NameID、電郵、FirstName、LastName、 TeamId (學生設定校園版時所需)*
- 中繼資料文字(視需要)
確保 SAML 判斷提示包含簽名。請檢查設定以進行驗證。
設定 TeamId 屬性
- 目的:區分並分配正確的授權給學生和員工。
- 要求:至少兩個唯一值(例如,學生、教職員)。
- 可從現有的 身分識別提供者 群組或屬性對應。
- With Shibboleth, Canva supports the eduPersonAffiliation schema for TeamId (請聯絡 Canva 支援/客戶代表以啟用)。
在 Canva 中:
前往「設定」 ,然後選取「團隊」 。選取團隊旁的(更多選項)選單,然後選取編輯團隊 ID 。
若要將付費版授權授予正確的使用者群組 (尤其是管理學生授權),必須設定 TeamId。
在 Microsoft Entra ID 中設定 TeamId
使用 Entra ID (Microsoft 365) 的機構,請導覽至你的 Canva Enterprise 應用程式。選取「單一登入」、「屬性和聲明」和「編輯」,設定 TeamId 聲明。
聲明名稱會同時接受「TeamId」和「TeamID」。就大部分校園部署而言,選項 1 (領取群組) 是建議的最佳做法。如果你的目錄中已存在合適的使用者屬性,選項 2 是一個不錯的替代方案。
提醒:你在 Entra ID 設定的 TeamId 值,必須完全符合 Canva 在 Canva 中設定的 TeamId 值。前往「設定」 ,然後選取「團隊」 。針對每個團隊選取(更多選項) ,然後選取「編輯團隊 ID」 。請在 Canva 中完成設定,然後再繼續以下步驟。否則,由於 TeamId 的值不會相符,而佈建失敗。
選項 1:群組領取最佳實踐方式
為每個 Canva 團隊建立專屬的 Entra 安全性群組。群組顯示名稱會作為 TeamId 值傳送,Canva 會相應地傳送使用者。這是最簡潔且最可維護的方法。
- 在屬性與宣告下,選取新增群組宣告。
- 將宣告命名為 TeamId。
- 設定為傳送群組顯示名稱。
重要:此領取中包含的群組必須完全符合你的 Canva TeamId 值,並且不得在同一領取中傳送任何其他群組。
選項 2:使用現有的使用者屬性
如果目錄已有可可靠地區分教職員工和學生的屬性 (例如:員工類型、部門或擴充功能屬性),這不失為一個不錯的選擇。
- 在 屬性與宣告 下,選取 新增宣告。
- 將宣告命名為「TeamId」。
- 將來源設為「屬性」,並選取相關的目錄屬性。
- 確保屬性值與您在 Canva 中為各團隊設定的 TeamId 值相符。
選項 3:聲明條件
備註:雖然此方法可行,但 Entra ID 領取條件具有已知限制及特殊特性 (例如條件排序行為、群組成員重疊的極端案例)。選項 1 和 2 對於校園部署而言通常更可靠。
如果繼續操作,請手動根據 Entra 群組指定要傳送的 TeamId 值。
- 在「屬性與宣告」下,選取「新增宣告」。
- 將宣告命名為 TeamId。
- 選取「宣告條件」。
- 對於每個群組 (員工、學生),將「使用者類型」設定為「會員」,選取「相關」的 Entra 群組,並輸入對應的 TeamId 值 (例如「staff」或「學生」)。
- 儲存宣告。
選項 4:基於網域的擷取
如果教職員工和學生擁有不同的電郵網域,請使用 (例如:@staff.ubiversity.edu 與 @student.ubiversity.edu)。此操作會擷取電郵網域,並將其用作 TeamId 值。
- 在 屬性與聲明 下,選取 新增聲明。
- 將聲明命名為 TeamId。
- 將來源設定為轉換。
- 套用擷取轉換,並在「@」之後進行比對,將 user.userPrincipalName 或 user.mail 用作來源。
確保在 Canva 中設定的 TeamId 值,與擷取的網域字串相符。
在 Okta 中設定 TeamId
就使用 Okta 的機構而言,TeamId 會設定為 SAML 屬性。繼續前,請確保已設定好 Canva Okta 應用程式、Okta 群組已指派給 Canva 應用程式,且已在 Canva 中設定 SAML 設定。如需完整的設定指南,請參閱 Canva 說明中心的《Okta SAML 設定指南》。
提醒:你在 Entra ID 設定的 TeamId 值,必須完全符合 Canva 在 Canva 中設定的 TeamId 值。前往「設定」 ,然後選取「團隊」 。針對每個團隊選取(更多選項) ,然後選取「編輯團隊 ID」 。請在 Canva 中完成設定,然後再繼續以下步驟。否則,由於 TeamId 的值不會相符,而佈建失敗。
選項 1:建議群組命名規範
建立 Okta 群組,讓其顯示名稱符合 Canva 的 TeamId 值 (例如,「campus-staff」群組對應 TeamId「campus-staff」)。 Okta 會篩選出符合的群組名稱,並在登入時作為 TeamId 值傳送。
- 在 Okta 中,前往「目錄」,然後選取「群組」並使用一致的命名慣例建立群組 (例如,所有「校園」群組都以 "campus-" 開頭)。
- 導覽至「申請」,然後選取 Canva。前往「一般」,然後前往「SAML 設定」,並選取「編輯」。選取「下一步」,直到您到達「設定 SAML」畫面。
- 在 群組屬性聲明 下,新增:
- 名稱:TeamId
- 濾鏡:開頭是,然後參加您的命名慣例前綴 (例如 "campus-")
- 儲存。Okta 會將符合的群組名稱作為 TeamId 值傳送。
選項 2:對應特定群組 ID
若你無法使用命名規則,或需要按 Okta ID 對應特定群組,可使用此選項。
- 對於每個群組,在 Okta 中開啟它並從 URL 記錄群組 ID(最後一個 / 後面的英數字串)。
- 前往「申請」,然後選取 Canva。前往「一般」,然後選取「SAML 設定」,再選取「編輯」。選取「下一步」。
- 在屬性聲明(非群組屬性聲明)之下,新增:
- 名稱:TeamId
- 值:Arrays.toCsvString(getFilteredGroups({"",""},"group.name",50))
- 將 <group_id_1> 和 <group_id_2> 替換為步驟 1 中的群組 ID。
4. 選取「下一步」,然後選取「完成」。
在 Google Workspace 中設定 TeamId
Google Workspace 不像 Entra ID 支援有條件的基於群組的 SAML 聲明,但有兩種簡單直接的方法,可為校園佈建填入 TeamId。
選項 1:使用現有 (或自訂) 的目錄屬性
如果你已經追踪了一個可區分教職員工與學生的值,或是你願意新增該值,則最好不過了。
- 在 Google 管理員中,前往使用者的個人檔案,找到(或新增)一個自訂屬性,例如「員工資訊」自訂架構下的「成本中心」欄位(以及員工 ID、職稱、部門、大樓 ID 等欄位), )。
- 在該欄位填入一個識別使用者群組的值,例如,對於學生帳戶將成本中心設定為學生,對於教職員工帳戶設定員工。任何能夠區分這兩個群體的現有屬性也同樣適用;成本中心無疑是個方便實用的欄位。
- 在 Google 管理員中,前往應用程式 > 網頁及流動應用程式 > Canva > 屬性對應。
- 在屬性下,選取新增對應,在左側選取目錄欄位 (例如:員工詳細資訊 > 成本中心),並在右側輸入 TeamId 作為應用程式屬性。
- 儲存。 Google 現在會在每個 SAML 判斷提示中,該欄位的值作為 TeamId 屬性傳送。
選項 2:使用 Google 群組
如果你想按成員身份進行管理,而不是按使用者欄位管理,則最好是這樣。
- 在 Google 管理員中建立兩個群組:一個供教職員工使用 (例如「員工」),另一個供學生使用 (例如「學生」),並為每個群組新增相關使用者。
- 在同一 Canva SAML 應用程式中 (應用程式 > 網頁和流動應用程式 > Canva > 屬性對應),捲動至「群組成員資格 (可省略)」。
- 新增這兩個群組,並將應用程式屬性設定為 TeamId。
- 儲存。 Google 會為每位使用者傳送相符的群組名稱作為 TeamId 值。
無論哪種方式:你傳送的值 (例如:「學生」/「員工」或你的群組名稱) 必須完全符合 Canva 的「組織設定」> 團隊中對應團隊上設定的 TeamId 值。
第 3 步:新增你的身分識別提供者中繼資料
從你的 身分識別提供者 收集這些項目:
- SAML 2.0 端點 (HTTP) (SSO URL)
- Identity Provider 發行者(實體 ID)
- 公開憑證(x.509,基地 64 碼)
請在Canva SSO 設定頁面輸入這些資訊。
第 4 步:測試你的 SSO 連線
- 在 Canva 中,前往「帳號設定」。然後選擇「SSO 與佈建」。
- 在「選擇誰必須使用 SSO」下方,選擇「SSO 對所有人均為選用」。
- 登出,然後在登入頁面,選擇「繼續使用單一登入 (SSO)」。
- 測試方式:
- 一個學生帳號
- 一個員工帳號 (如果兩者均已配置)
你也可以使用設定頁面中的「測試 SSO」按鈕。
第 5 步:設定你的設定
選項:
- 僅適用於你團隊中的成員(建議大多數校園皆可使用)
- 允許團隊以外的前任成員/其他使用者繼續使用 Canva。
- 所有使用者必備 (以網域為準)
- 最乾淨的登入體驗已驗證網域中的所有使用者必須透過 SSO 登入。建議在整個校園內使用。
- Canva 可以生成直接 SSO 登入連結,以便與學生和員工分享。
- 已提供大量使用者上載 (CSV),請詢問你的 Canva 聯絡人
請參閱設定 SSO 登入和註冊控制,了解更多詳細資訊。
第 6 步:完成 SSO 併申請你的自訂 SSO 登入連結
在啟用 (選填或必填) SSO 後,使用者必須使用 SSO 登入才能加入校園團隊。
請 Canva 支援或你的 Canva 代表取得自訂 SSO 登入連結。
先前的 Canva 使用者
許多教職員工可能已經擁有個人 Canva 帳戶,且該帳戶已連結至工作電郵地址。啟用 SSO 後,這些使用者會在首次 SSO 登入時看到要求其連結現有帳戶的一次性提示。
IT 管理員須知:
- 使用者必須先完成帳戶連結,才能透過 SCIM 或佈建政策進行全面管理。我們建議你在上線前通知工作人員,讓他們知道會收到這個提示。
- 如果使用者同時擁有個人和工作電郵地址 Canva 帳戶,系統會要求他們選擇要連結的帳戶。已取消連結帳戶的設計不會遺失;帳號可手動複製,但帳號無法合併。
- 跳過連結或連結髮生錯誤的使用者稍後可透過「設定」返回。選取「登入和安全性」,然後選取「連結你的 SSO 帳戶」。
使用者佈建
使用者佈建控制如何將教職員工和學生新增至各自的 Canva 團隊,以及離開時如何移除。支援三個選項。必須先完全設定 SSO,才能啟用佈建方法。
選項 1:建議使用佈建策略的 SCIM API
運作方式:你的 身分識別提供者 透過 SCIM API 將使用者群組推送至 Canva。 Canva 的佈建政策引擎會讀取這些群組成員,並自動將使用者歸入正確的團隊 (員工或學生) 和任何相關的子群組。當使用者在你的 身分識別提供者 中從群組中移除時,Canva 會自動取消該等使用者的佈建。
支援的 IdP:Microsoft Entra ID、Okta、PingFedimate、PingOne。
注意: Google Workspace 不支援 SCIM 群組推送,請改用選項 2 或 3。
SCIM 佈建政策是一項選擇加入的功能,Canva 必須啟用。若要申請存取權,請聯絡支援團隊
1. 在 Canva 中啟用 SCIM:前往「設定」。選取「SSO & 佈建」,然後選取「設定佈建」。開啟「啟用 SCIM 佈建」,並複製 SCIM API 憑證。
備註 SCIM 端點:https://www.canva.com/_scim/v2。請聯絡您的 Canva 代表,以在繼續之前為您的組織啟用 SCIM 佈建策略。
2. 在您的身分識別提供者中設定 SCIM: 請在您的身分識別提供者的佈建設定中輸入 SCIM 端點和 API 憑證。請參閱 Canva 說明中心上適用於 Entra ID 和 Okta 的身分識別提供者專屬輔助線。
3. 從您的身分識別提供者推送群組:分配您要同步至 Canva 的群組 (例如 canva-staff、canva-students)。
4.在 Canva 中建立佈建政策:前往「設定」。選取「安全」,然後選取「佈建政策」。選取「建立政策」。為其命名,選取身分識別提供者群組作為條件,選取目標 Canva 團隊,並選擇群組同步行為(建立新群組,或與現有 Canva 群組同步,群組名稱必須完全相符)。至少建立兩項政策:一項將您的員工群組映射至員工團隊,另一項將您的學生群組映射至學生團隊。
關鍵行為:
- 取消佈建:當使用者從 IdP 群組中移除時,系統會自動將其從 Canva 團隊中移除,並鎖定使用者的帳戶。
- 還原存取權:在 IdP SCIM 中重新新增使用者,將自動重新佈建使用者。
- 刪除政策會移除該政策所套用的所有 Canva 團隊/群組成員資格。請謹慎使用。
- 佈建策略建立的群組已被鎖定;無法手動新增或移除 Canva 成員。 IdP 是事實的來源。
- 預先存在的 Canva 使用者必須完成 SSO 帳戶連結,SCIM 才能完整管理他們。啟用 SCIM 前,請先提示這些使用者透過 SSO 登入。
- 將學生佈建加入學生團隊後,SCIM 不會傳送歡迎電郵。
- 佈建政策僅能控制團隊和群組指派,無法控制角色。角色指派須透過 SAML 角色對應操作,或手動設定。
選項 2:CSV 上載 (由 Canva 管理)
運作方式:機構向 Canva 傳送一份使用者清單,請其預先佈建。 Canva 會將這些使用者上載至正確的團隊。
最適合:身分識別提供者 (例如 Google Workspace) 不支援 SCIM 群組推送的機構,或學期開始時的初始團隊成員。
如何申請 CSV 上載:
- 準備一份包含以下欄位的試算表:電郵地址、團隊作業。
- 將檔案傳送給您的 Canva 代表,或聯絡 Canva 支援。
- Canva 將處理上載,並在完成後確認。
- 使用者首次登入必須透過 SSO。
注意:CSV 上載不會自動完成。如學期轉換或教職員變更,必須將新的 CSV 提交給我們的支援團隊。 CSV 中包含的先前 Canva 使用者在首次 SSO 登入時,系統會提示其連結現有的帳戶。
選項 3:透過 SAML 即時 (JIT) 佈建
運作方式:不會預先載入任何使用者。使用者首次透過 SSO 驗證時,Canva 會讀取其 SAML 屬性,特別是 TeamId 和角色 (可選),並自動將其新增至正確團隊。其後每次登入時,團隊成員資格都會保持同步。
重要:如果 JIT 是你的主要佈建方式,Canva 強烈建議你啟用網域擷取 (所有人都必須) 作為你的 SSO 登入控制。若不選取網域,網域中的使用者可以繞開 SSO,因此 JIT 可能無法接觸到所有使用者,且必須手動取消佈建。
JIT 的運作方式:
- 使用者瀏覽至 Canva 並透過您的身分識別提供者進行驗證。
- Canva 讀取 SAML 判斷提示中的 TeamId 值。
- 使用者會自動新增至 TeamId 吻合的 Canva 團隊。
- 如果存在角色屬性,則會將使用者指派給對應的角色(員工為設計師,學生為會員)。
- 在後續登入時,Canva 會根據 SAML 判斷提示重新驗證團隊成員資格。
三、活动规则:
- 無需預先佈建:使用者只有在首次 SSO 登入後才會顯示在 Canva。大量通訊或範本分享無法定位尚未登入的使用者。
- 未自動取消佈建:從你的 身分識別提供者 移除使用者並不會將其從 Canva 移除。若要取消佈建,必須手動完成,或透過單獨的 SCIM 設定完成。
- 除非 SCIM 已完全運作且設定為處理所有佈建,否則請勿停用 JIT。
LTI/LMS 整合
Canva - 校園版支援 LTI (學習工具互操作性),教師可將 Canva 作業嵌入你的 LMS,學生也可將 Canva 設計作為課程作業提交。
必須先完全設定 SSO,才能設定 LTI。如需特定平台的設定說明,請參閱LMS 整合指南。
問題排查:使用者無法透過 SSO 登入
是什麼原因導致此問題
該使用者的電郵網域未在你的 Canva SSO 設定中驗證,或使用者未將現有的 Canva 帳戶連結至 SSO。
該怎麼做
確認使用者的電郵網域符合您的 Canva SSO 設定中的已驗證網域。如果他們已有現存的 Canva 帳戶,他們可能需要完成帳戶連結;請引導他們前往設定,然後前往登入與安全性,並選擇連結您的 SSO 帳戶。
針對特定錯誤的指引,請參閱解決 SSO 錯誤(在 Canva 說明中心)。
解決問題:有使用者被新增至錯誤的團隊
是什麼原因導致此問題
身分識別提供者傳送的 TeamId 值與 Canva 中設定的 TeamId 不完全相符。 TeamId 的值區分大小寫。
該怎麼做
檢查您的身分識別提供者發送的 TeamId 值是否與 Canva 中設定的 TeamId 相符 (前往 設定,然後選取 團隊。在團隊旁邊,選取 (更多選項) 選單,然後選取 編輯 Team ID。TeamId 值區分大小寫,且必須完全相符。
解決問題:SCIM 佈建未同步
是什麼原因導致此問題
可能你的組織未設定或啟用佈建政策、SCIM API 憑證不再有效,或者先前的 Canva 使用者可能尚未完成首次 SSO 登入。
該怎麼做
- 請檢查是否已設定佈建政策 (Provisioning Policies),以將您的身分識別提供者群組對應至正確的 Canva 團隊。
- 請向您的 Canva 代表確認是否已為您的機構啟用佈建政策 (Provisioning Policies)。
- 請檢查身分識別提供者中的 SCIM API 憑證是否為最新版本,特別是如果最近切換過 SCIM 的情況。
- 如果受影響的使用者擁有現有的 Canva 帳戶,請讓他們透過 SSO 登入一次,然後再重試同步。
解決問題:已取消佈建的工作人員無法重新登入
是什麼原因導致此問題
該使用者未透過身分識別提供者重新佈建,或 SCIM 同步尚未完成。
該怎麼做
重新新增使用者到您的身分識別提供者,並允許 SCIM 同步。如果問題持續存在,請聯絡 Canva 支援。
疑難排解:學生無法使用付費版 Canva 功能
是什麼原因導致此問題
該學生尚未佈建至機構的學生團隊,或學生正在使用個人 Canva 帳戶而非 SSO 登入。
該怎麼做
確認 Canva 已為學生團隊佈建服務,且學生是透過 SSO 登入。學生必須是該機構學生團隊的會員,才能使用進階功能 — 以個人帳戶登入將無法取得存取權。
常见问题
教職員工和學生可以互相分享內容嗎?
教職員工和學生屬於不同的 Canva 團隊,無法直接分享內容。不過,共同製作連結僅供學生與教職員使用。教職員也可以透過 LMS 整合功能,與學生分享 Canva 範本和作業。
前任成員畢業後還可以繼續使用 Canva 嗎?
由於 SSO 設定為僅限團隊會員使用,從你 Canva 團隊中移除的使用者將無法使用校園版功能,但仍可保留任何個人 Canva 帳戶。 「所有人都需要 (以網域為準) 」 將存取權與你的身分識別提供者綁定; 身分識別提供者存取權被撤銷的使用者將失去其機構網域中的 Canva 存取權。
想要保留其設計的學生應在畢業或離開機構之前,採取措施複製或轉移其內容。請參閱在畢業前複製設計,了解詳細說明。
這對你有幫助嗎?
有幫助
沒有幫助