Canva 首頁

Azure AD/ Entra ID SAML 設定 (教育版)


本文係由機器翻譯而成。如發現錯誤,請告知我們。

使用Microsoft的Azure Active Directory (AD)/Entra ID為你的團隊設定單一登入(SSO)。

本指南適用於管理其學校或學區SSO設定的Canva教育管理員和擁有者。 若為Canva Enterprise ,請前往Azure AD/Entra ID SAML設定(適用於Enterprise)

第1步:將Canva新增至Azure AD/Entra ID

  1. 使用你的天青網管理員帳號或 Entra ID 管理員帳號,從入口選單前往Microsoft Entra ID
  2. 「管理」下,選取「企業應用程式」
  3. 按一下新應用程式
  4. 在搜尋列中,輸入Canva ,然後從結果清單中選取。

5. 按一下「建立」以新增應用程式。

6. 選擇設定單一登入

7. 接受並儲存單一登入設定。標識符回覆 URL是透過應用程式預先填入,無需更新。

8. 選填:「屬性和聲明」區段下,為了清楚起見,可以將「聲明」名稱更新為以下名稱。

9. 如下圖所示,確保你的屬性已設定為與「聲明名稱」完全相符。請注意,單身學校以及任何未輪班的教育品牌都不需要 TeamID 屬性。

  • 單身學校
  • 無法排課的多學校設定

10. 在SAML 簽名證書區段中,按一下

「編輯」,然後選擇「下載 Base64 證書」。你稍後需要復制證書文字並貼到 Canva。

11. 在「設定 Canva」區段的下方,複製以下詳細資訊。你將需要使用授權來在 Canva 中完成設定。

  • 登入URL
  • Azure AD/Entra ID識別碼

第2步:設定使用者存取權

  1. 前往天藍色的廣告/Enter ID 中的「屬性」頁面。
  2. 設定使用者對 Canva 的存取權。請選擇以下其中一種方法:
  • 若要讓所有使用者都能使用 Canva ,請將「需要指派使用者」欄位設定為「否」
  • 若要僅允許特定使用者使用 Canva ,請前往使用者與群組,然後新增你希望授予 Canva 存取權限的使用者和群組。

第3步:對應角色屬性

此步驟有助於我們識別哪些使用者是學生、哪些是教師或職員。識別的方法共有兩種。

選項1 :使用電子郵件網域

如果是透過使用者電子郵件的網域來區別使用者角色,你可以設定規則,根據有@ district.org (與@ students.district.org相反)的教師,透過角色屬性傳送。

確認此步驟中宣告的名稱為「Role」,且「命名空間」欄位為空白。

選項2 :使用羣組成員資格

如果是透過羣組來區別使用者角色,你可以設定規則,針對為Azure/Entra ID中教職員工羣組成員的使用者,透過角色屬性「Teacher」傳送。你可以新增宣告,在「屬性和宣告」區段中進行此操作

確認此步驟中宣告的名稱為「Role」,且「命名空間」欄位為空白。

如需更多資訊,請參閱Microsoft關於自訂企業應用程式SAML權杖中發出的宣告的文章。

第4步:將你的名單資料傳送至Canva

此步驟僅適用於具多間學設定的Canva教育版帳號。 若是單學校設定,請繼續執行第5步

若是具多間學校設定的學區,你必須將名單資料轉移至Canva ,協助我們識別應將使用者指派至哪間學校。

驗證方式有多種。請從以下最符合你需求的選項之一:

如果你使用Classlink ,可以透過RosterSync將名單資料傳送給我們。請查看OneRoster Provisioning以瞭解其方式。

選項2 :使用「TeamId」屬性

此選項有多種方式:

如果你選擇此方式,務必傳送一致且不重複的屬性值。每間學校需有不重複的「TeamId」值,且學校的所有使用者都需有相同的「TeamId」值,不能包含任何變化。

使用屬性

如果你在SAML應用程式中的屬性使用學校名稱、學校ID或其他任何與學校相關的專屬識別碼,你可以將此當成「TeamId」屬性使用,傳送每位使用者所屬學校的相關資訊。

  1. 在Azure/Entra ID的Canva應用程式中,選取「單一登入」。
  2. 編輯「屬性與宣告」。
  3. 新增宣告,並命名為TeamId
  4. 針對「來源屬性」,選取傳送學校唯一識別碼的屬性。

之後與Canva分享CSV檔案,內含每間學校的名稱,以及會透過宣告傳送的相應「TeamId」值。

新增具宣告條件的宣告

你也可以建立新宣告,並使用宣告條件,根據羣組或其他使用者屬性傳送「TeamId」屬性值。

你可以透過手動建立一組條件,告訴SAML應用程式要根據使用者所在的羣組,為每位使用者傳送哪個屬性值。

舉例來說,如果Harmony Elementary的學生在「Harmony Elementary」中,且教職員工在「Harmony Staff」中,你可以使用宣告條件,告訴SAML應用程式為這兩個羣組傳送「Harmony」當作「TeamId」。

  1. 在Azure/Entra ID的Canva應用程式中,選取「單一登入」。
  2. 編輯「屬性與聲明」。
  3. 新增宣告並將其命名為TeamId
  4. 取「領取條件」
  5. 針對組成學校的每個羣組集,選取「成員」當作使用者類型,然後選取羣組。
  6. 選取「屬性」,然後輸入想當作學校唯一識別碼的值。

之後與Canva分享CSV檔案,內含每間學校的名稱,以及會透過宣告傳送的相應「TeamId」值。

使用羣組宣告或自訂宣告

你也可以在SAML應用程式中建立羣組宣告,這麼做的話,應用程式會以宣告值的形式傳送羣組名稱。若要採取這個方法,你必須在SAML應用程式中為每間學校建立一個羣組。該羣組必須包含學校中的所有使用者(學生和教職員工) ,且宣告中只能傳送這些學校羣組。

  1. Entra ID 中的 Canva 應用程式,請選取「單一登入」
  2. 編輯屬性和聲明
  3. 新增群組聲明並將其命名為TeamId
  4. 請按照說明設定群組聲明,以便透過 Azure 活動目錄的應用程式使用。

之後與Canva分享CSV檔案,內含每間學校的名稱,以及會透過宣告傳送的相應「TeamId」值。

第5步:在Canva中設定SAML SSO

  1. 登入你的 Canva 帳號。
  2. 前往你的個人檔案頭像,然後選取
    「設定」
  3. 從側邊選單中,選取
    「SSO 與佈建」
  4. 選取單一登入 (SSO),然後選取管理編輯 IdP 中繼資料
  5. SSO 或登入 URL欄位,貼上你的登入 URL
  6. 「實體 ID」或「簽發者 URL」欄位,貼上你的天藍色廣告/ Entra ID 標識符
  7. 「X.509 公開憑證」欄位中,貼上SAML 簽名憑證 - Base64 編碼的所有內容。
  8. 按一下「儲存」和「下一步」

請勿變更「網域驗證」區段。我們會為你的團隊處理網域驗證。

第6步:測試SSO登入體驗

有兩種簡單的方法可以測試你的設定:

選項 1:使用「測試 SSO」按鈕

  1. 前往你的個人檔案頭像,然後
    選取「設定」
  2. 從側邊選單中,選取
    「SSO 與佈建」
  3. 單一登入 (SSO) 下,選取管理,然後選取測試 SSO。

選項 2:登出並測試 SSO 登入

  1. 前往
    SSO 和佈建
  2. 選取單一登入 (SSO) ,然後選取管理設定 SSO 設定
  3. 所有人的SSO 設定選項設為可省略。
  4. 登出你的 Canva 帳號。
  5. 在登入頁面中,選取「使用電子郵件繼續」,然後選取「使用 SSO 登入」。

務必使用學生帳號和教師帳號測試。如果有下列情況,表示你已成功設定SSO :

第7步:設定登入和註冊控制項

選擇你欲給予使用者的登入方式。建議要求網域中的所有人使用SSO。

  1. 從首頁前往你的個人檔案頭像,然後選取
    「設定」
  2. 從側邊選單中,選取
    「SSO 與佈建」
  3. 選取單一登入 (SSO) ,然後選取管理設定 SSO 設定
  4. SSO 設定設為所有人都必須 (網域自動納管)
  5. 按一下「儲存連線」

如果設定SSO時遇到問題,請查看我們的SSO錯誤疑難排解文章。

這對你有幫助嗎?

有幫助

沒有幫助

其他人也看了