为教育版设置单点登录( SSO )
简介
本文适用于需要设置单点登录( SSO )的学校或学区IT管理员和Canva教育版所有者。
- 如果您有企业版套餐,请使用设置单点登录( SSO ) (适用于企业版)。
- 教师和一般工作人员不需要本指南。
本文涵盖的内容:
- 要求和先决条件
- 分步设置( 7个阶段)
- 测试和故障排除提示
在开始前
快速定义
- SAML 2.0 :应用程序和身份系统之间安全登录的标准。
- IdP (身份提供商) :管理登录的服务(例如Azure、Google Workspace、ADFS )。
- TXT记录:在域名设置中添加一小行文字,以证明您拥有该域名。
- TeamId :标识组织内学校、校园或组的唯一值。
要求
- 一个支持SAML 2.0的身份提供商( IdP )
- 访问(或获得IT团队的支持)以在域名的DNS设置中创建TXT记录。
- Canva可画教育计划(学校和地区、校园或单一学校)
添加或验证您的登录域名
通过添加和验证您的域,我们可以知道将谁视为您的组织成员。 使用你已验证域的电子邮件地址的任何人都可以通过SAML SSO登录。
更改单点登录( SSO )域名? 要防止用户帐户重复,请在域更改前联系我们的支持团队。
提醒:在身份提供商中搜索Canva可画应用程序时,请确保选择标记有SAML的应用程序。 目前不支持OIDC和其他应用程序类型。
什么是TXT记录?如何更新?
你可以将TXT记录看作是验证码。 当你将其添加到DNS设置时,它允许Canva可画验证你是否拥有和控制该域名。 它还可以防止其他人使用你的域名创建Canva可画团队,只要“域名捕获”设置开启即可。
- 前往您管理域名的网站(例如GoDaddy或Namecheap )。
- 查找管理DNS或DNS设置选项。 你可以在此编辑域名的技术细节。
- 在DNS设置下,选择添加新记录并选择TXT作为类型。
- 填写详细信息。 你需要提供一个名称(比如你的域名)、一个时间设置(你可以保持原样) ,以及你想要附加到你域名的文本,在这种情况下,就是你刚刚复制的令牌。
- 填写信息后,保存。 可以是“保存”或“创建”按钮。
具体的单词和按钮可能会有所不同,具体取决于您管理域的位置。 如果你不确定,请向你的域服务寻求帮助。
在使用单点登录( SSO )登录Canva之前,需要验证TXT记录。 验证通常在添加TXT记录后的24小时内进行,但可能需要更长时间,具体取决于DNS记录缓存到期( TTL )。 对DNS所做的更改最多可能需要72小时才能通过互联网更新。 在你的域名上完成令牌验证后,你会收到一封电子邮件。
要检查其状态,请尝试使用https://mxtoolbox.com/之类的网站,并输入你的域名,以查看TXT记录是否出现。
第1步-将Canvava可画添加到身份提供商( IdP )
我们目前有针对这些身份提供者的详细指南:
- ADFS SAML配置
- Azure AD/Entra ID SAML配置
- Classlink SAML配置
- 巧妙的SAML和Rostering配置
- GSuite (Google) SAML配置
- RapidIdentity SAML配置
如果你的身份提供商未在上面列出,你可以使用此信息来配置SAML :
- ACS URL/回复URL : https://www.canva.com/login/saml
- 实体ID/标识符: https://www.canva.com
- SAML属性:用户名、电子邮件地址、名字、姓氏
- 元数据文本(如果需要)
确保SAML断言包含签名。 查看设置以便确认。 将Canva可画添加到你的身份提供商后,选择下一步。
第2步-选择提供学校数据的方式
在SSO和设置页面(在设置中找到)上,单击管理SSO标签。
单校设置可以跳过这一步,继续执行第3步。
根据您是否拥有多所学校或校园设置,有不同的选项。
具有多所学校设置的Canva可画教育帐户
对于拥有多所学校的学区,你需要将名册数据传输到Canva可画,以帮助我们确定应将用户分配到哪所学校。
你可以通过不同的方法来执行这一操作。请选择最能满足你的需求的选项。
选项1 -使用Classlink RosterServer (OneRoster)或Clever
如果你正在使用Classlink RosterServer (OneRoster)或Clever ,请选择下一步,然后继续执行步骤3 :添加身份提供程序的元数据。 你可以稍后在第5步:设置用户配置期间向我们发送你的名册数据。
选项2 -使用“TeamId”属性
这个选项有多种方法。
如果选择此方法,务必发送一致且唯一的属性值。每所学校必须有唯一的“TeamId”值,并且学校中的全部用户必须具有相同的“TeamId”值,不得有任何变化。
使用属性
如果你的SAML应用中有一个属性,其中包含学校名称、学校ID或与学校相关的任何其他唯一标识符,你可以将其用作“TeamId”属性,以发送有关每个用户所属学校的信息。
- 在发送该属性的SAML应用中创建声明,并将声明命名为“TeamId” (区分大小写)。
- 选择查看TeamId说明,然后在对话框中下载CSV模板。 在一列中,添加每所学校的名称。 在第二列中,添加将通过每所学校的声明发送的相应“TeamId”值。
- 将你的CSV上传至Canva可画。 你的文件审核完成后,我们会向你发送电子邮件通知。 然后,继续下一步骤。
添加带有声明条件的新声明
你也可以创建新的声明并使用声明条件来发送基于群组或其他用户属性的“TeamId”属性值。
你可以通过手动创建一组条件来执行此操作,这些条件告诉你的SAML应用根据用户所在的群组为每个用户发送哪个属性值。
例如,如果Harmony小学的学生在“Harmony学生”中,员工在“Harmony员工”中,你可以指示你的SAML应用使用声明条件将“Harmoney”作为两个群组的“TeamId”发送。
将声明命名为“TeamId” ,并与Canva分享一个CSV ,其中包含每所学校的名称以及将通过声明发送的相应“TeamId”值。
使用“群组”声明或自定义声明
你也可以在SAML应用中创建“群组声明” ,将“群组”名作为声明值来发送。为此,你必须在SAML应用中为每所学校设置一个群组。这个群组需要包含学校中的所有用户(学生和员工) ,且这些学校群组必须是作为声明一部分发送的唯一群组。
将声明命名为“TeamId” ,并与Canva分享一个CSV ,其中包含每所学校的名称以及将通过声明发送的相应“TeamId”值。
具有校园设置的Canva教育版帐户
对于校园,你需要为每个用户发送一个Teamld属性,告诉Canva他们是学生还是员工(教职员工)。
有几个Teamld选项与上述多学校类似,但我们只需要两个TeamId值:一个是员工/教师团队的独特值,一个是学生团队的独特值。
Teamid可以是几乎任何形式,只要它们是唯一的,并且与给定团队关联的每个用户(学生、员工)对其Teamid具有相同的值。
配置TeamId属性后,在Canva中的Canva组织设置中设置这些值。 这可以在Canva可画帐户设置中的“团队”页面上完成,方法是选择右侧的三个点和“编辑Teamld”。
第3步-添加身份提供商的元数据
从身份提供商那里获取以下详细信息,完成这一步。
- Metadata.xml文件(可选) -可以下载包含元数据的.xml文件
- SAML 2.0端点( HTTP ) -也称为单点登录( SSO ) URL、发行人(附加/idp/endpoint/HttpPost )
- 身份提供商发行人-也称为发行人、实体ID、SAML实体ID
- 公共证书-也称为x.509证书、SAML签名证书- Base64编码)
你可以通过两种方式添加身份提供商的元数据:
- 元数据文件上传:下载你的身份提供商提供的.xml文件。 然后将其上传到Canva可画。 这将自动导入数据并为您预填字段。选择保存元数据。
- 手动添加元数据:从IdP为每个相应字段添加元数据。选择保存元数据。
保存元数据后,选择下一步。
第4步-测试单点登录( SSO )连接
您可以测试SSO连接以检查其是否正常工作。
- 测试连接之前,请确保为你自己分配你在身份提供商中创建的Canva可画应用的访问权限。
- 选择测试SSO。我们会将你跳转到你的身份提供商,以便你使用SSO进行登录。
- 使用身份提供商详细信息登录。
- 我们将显示测试连接结果。
- 成功连接:确保我们从你的身份提供商处检索到的属性和值已正确映射,以便用户可以使用SSO进行登录。 如果返回的值不正确,请在身份提供商处更正这些值,然后重试。
- 测试错误:请更正身份提供商中的错误,然后重试。
5.正确映射属性和值后,关闭窗口并继续进行下一步。
第5步-设置用户配置
选项1 -使用Classlink RosterServer
- 选择OneRoster作为设置类型。
- 检查OneRoster Provisioning以获取详细说明。
选项2 -使用Clever
- 选择Clever作为设置类型。
- 检查Clever SAML & Rostering Configuration以获取详细说明。
完成后继续下一步。
第6步-配置单点登录( SSO )登录设置
选择希望团队和域名中的其他用户登录的方式。 有关更多详细信息,请参见设置单点登录( SSO )登录和注册控制。
在为每个人设置单点登录( SSO )之前,您应该先测试单点登录( SSO
测试单点登录( SSO )登录体验
- 转到设置> SSO和配置。
- 在单点登录标签下,点击管理>配置SSO设置
- 选择任何人可选。
- 退出Canva可画帐户,然后重新登录。
- 在 登录页面,选择使用电子邮件登录,然后选择使用SSO登录。
如果你转至团队页面,则表示单点登录( SSO )有效。
测试后
- 回到设置> SSO和配置。
- 在单点登录下,单击管理>配置SSO设置。
- 选择所有人都必选(域名捕获)。
这一步非常重要,因为它可以确保您的成员在使用单点登录( SSO )登录时被添加到正确的团队中。
第7步-强制退出SSO登录
1.登录你的Canva可画帐户
2.在左下角,点击你的个人头像,然后选择 设置。
3.从侧边菜单中,选择SSO和配置选项卡。
4.点击单点登录( SSO ) >管理>配置SSO设置。
5.选择以下一项登录要求:
- 所有用户都必选(域名捕获) :注销所有用户,无论他们是否已加入团队或组织。
- 仅团队成员必需:仅注销属于链接到SSO的团队或组织的用户。
6.正确映射属性和值后,关闭窗口并继续进行下一步。
7.返回“SSO和配置”选项卡。
8.在域名验证下,点击要注销的域名的强制注销图标(垃圾桶旁)。
- 如果您有多个域,请对您要强制注销的每个域重复此步骤。
完成设置
如果您已测试单点登录( SSO )登录体验并配置了强制注销(推荐) ,然后选择完成设置( Finish setup )。 你已成功设置SSO !
這對你有幫助嗎?
有幫助
沒有幫助