Canva 首頁

ADFS SAML設定(適用於教育版)


本文係由機器翻譯而成。如發現錯誤,請告知我們。

使用Microsoft的Active Directory同盟服務(ADFS) ,為你的學校設定單一登入(SSO)。

本指南適用於管理其學校或學區SSO設定的Canva教育管理員和擁有者。 若為Canva Enterprise ,請前往ADFS SAML設定(適用於Enterprise版)

第1步:將Canva新增至ADFS

  1. 登入ADFS伺服器。 如需協助部署ADFS ,請參閱本指南
  2. 開啟ADFS管理主控臺,然後選取「信任關係」>「信賴憑證者信任」。
  3. 在「動作」選單,按一下「新增信賴憑證者信任」。 此步驟會開啟精靈,引導你完成程序。
  4. 「選取資料來源」步驟,選取「手動輸入這個信賴憑證者的相關資料」。
  5. 在「指定顯示名稱」步驟中,輸入「Canva」。
  6. 在「選擇個人檔案」步驟時,選取「AD FS個人檔案」。
  7. 在「設定憑證」步驟時,保留憑證設定的預設值。
  8. 在「設定URL」步驟中,選取「啟用SAML 2.0 WebSSO通訊協定的支援」,然後輸入Canva的SAML服務端點:https://www.canva.com/login/saml」。
  9. 在「設定識別碼」步驟中,輸入「https://www.canva.com」,然後按一下「新增」。
  10. 在下一步,你可新增選用的多重要素驗證。
  11. 在「選擇發佈授權規則」步驟時,選取「允許所有使用者存取這個信賴憑證者」。 按一下「下一步」,然後檢視你的設定。
  12. 在最後一個畫面,請務必選取「在精靈關閉時開啟此信賴憑證者信任的[編輯宣告規則]對話方塊」。按一下「關」。

第2步:建立規則或判斷提示宣告

將Canva新增至ADFS後,待可以建立規則或判斷提示宣告時,即會開啟宣告規則編輯器。

你需要兩個宣告:分別用於Canva屬性NameID。Canva只接收傳出宣告類型屬性和值,所以屬性清單可能看來有所不同。

  1. 按一下新增規則

2.建立規則「以宣告方式傳送LDAP屬性」。新增電子郵件名字姓氏的傳出宣告類型(注意:傳出宣告類型區分大小寫)。

3.在「傳輸傳入宣告」建立其他規則。開啟要求的NameID宣告規則,並將「傳出名稱識別碼格式」變更為「持續性識別碼」。按一下「完成」即可儲存。

第3步:對應角色屬性

此步驟有助於我們識別哪些使用者是學生、哪些是教師或職員。識別的方法共有兩種。

選項1 :使用電子郵件網域

Canva可根據常見電子郵件模式,指派學生或教師角色。例如:

  • 學生在一個電子郵件網域上;教職員工在另一個
  • 學生在開頭有一個數字;教職員工沒有

如果你希望我們在你的帳戶中啟用此功能,請完成SSO設定流程,然後聯絡支援團隊以啟用網域角色對應。

選項2 :使用羣組成員資格

如果你沒有電子郵件模式, Canva可剖析以指派角色。請按照下列步驟執行:

  1. 建立一項規則,將羣組成員資格列為宣告內容。你必須向身分為員工的使用者傳送「staff」一詞。將此規則命名為「暫時」。
  2. 檢視第1步中的「規則語言」,然後複製該內容。
  3. 建立新規則,然後選擇「使用自訂規則傳送宣告」。
  4. 按一下「下一步」。
  5. 將規則命名為「Role」,然後貼上從第2步複製的「規則語言」。
  6. 刪除「http://schemas.microsoft.com/ws/2008/06/identity/claims/」。
  7. 刪除「暫時」規則。

第4步:將你的名單資料傳送至Canva

此步驟僅適用於具多間學設定的Canva教育版帳號。 若是單學校設定,請繼續執行第5步

若是具多間學校設定的學區,你必須將名單資料轉移至Canva ,協助我們識別應將使用者指派至哪間學校。

轉移的方法有多種。請選擇下列最符合你需求的選項。

如果你使用Classlink ,可以透過RosterSync將名單資料傳送給我們。請查看OneRoster Provisioning以瞭解其方式。

選項2 :使用「TeamId」屬性

這個選項有幾種作法。

如果你選擇此方式,務必傳送一致且不重複的屬性值。每間學校需有不重複的「TeamId」值,且學校的所有使用者都需有相同的「TeamId」值,不能包含任何變化。

使用屬性

如果你在SAML應用程式中的屬性使用學校名稱、學校ID或其他任何與學校相關的專屬識別碼,你可以將此當成「TeamId」屬性使用,傳送每位使用者所屬學校的相關資訊。

在傳送該屬性的SAML應用程式中建立宣告,並將宣告命名為「TeamId」。

之後與Canva分享CSV檔案,內含每間學校的名稱,以及會透過宣告傳送的相應「TeamId」值。

使用羣組宣告或自訂宣告

你也可以在SAML應用程式中建立羣組宣告,這麼做的話,應用程式會以宣告值的形式傳送羣組名稱。若要採取這個方法,你必須在SAML應用程式中為每間學校建立一個羣組。該羣組必須包含學校中的所有使用者(學生和教職員工) ,且宣告中只能傳送這些學校羣組。

將宣告命名為「TeamId」,然後與Canva分享CSV ,內含每間學校的名稱,以及會透過宣告傳送的相應「TeamId」值。

第5步:在Canva中設定SAML SSO

  1. 登入你的 Canva 帳號。
  2. 從首頁前往你的個人檔案頭像,然後選取
    「設定」
  3. 在側邊選單中,按一下
    SSO 與佈建
  4. 單一登入 (SSO)下,按一下管理和編輯 IdP 中繼資料
  5. SSO 或登入 URL欄位,輸入你的SAML 2.0 Endpoint URL (也稱為 SAML 2.0/W-Fedation URL)
  6. 實體 ID 或簽發者 URL欄位,輸入你的Identity Provider 簽發者
  7. X.509 公開憑證欄位,貼上已下載憑證 (範例憑證) 的所有內容。
  8. 按一下「儲存」和「下一步」

請勿變更「網域驗證」區段。我們會為你的團隊處理網域驗證。

第6步:測試SSO登入體驗

測試設定的簡單方法有兩種:

選項1 :使用「測試SSO」按鈕

  1. 前往你的個人檔案頭像,然後
    選取「設定」
  2. 從側邊選單中,選取
    「SSO 與佈建」
  3. 單一登入 (SSO) 下,選取管理,然後選取測試 SSO。

選項2 :登出後測試SSO登入

  1. 前往
    SSO 和佈建
  2. 選取單一登入 (SSO) ,然後選取管理設定 SSO 設定
  3. 「所有人」的SSO 設定選項設為「可省略」。
  4. 登出你的 Canva 帳號。
  5. 在登入頁面中,選取「使用電子郵件繼續」,然後選取「使用 SSO 登入」。

務必使用學生帳號和教師帳號測試。如果有下列情況,表示你已成功設定SSO :

第7步:設定登入和註冊控制項

選擇你欲給予使用者的登入方式。建議要求網域中的所有人使用SSO。

  1. 從首頁前往你的個人檔案頭像,然後選取
    「設定」
  2. 從側邊選單中,選取
    「SSO 與佈建」
  3. 選取單一登入 (SSO),然後選取管理設定 SSO 設定
  4. SSO 設定設為所有人都必須 (網域自動納管)
  5. 選取「儲存連線」

如果設定SSO時遇到問題,請查看我們的SSO錯誤疑難排解文章。

這對你有幫助嗎?

有幫助

沒有幫助

其他人也看了