Canva 首頁

設定 Canva 校園版的 SSO 及佈建


本文係由機器翻譯而成。如發現錯誤,請告知我們。

備註:你必須是組織管理員,才能為校園設定單一登入 (SSO) 及佈建。

Canva 校園版是 Canva 的高等教育解決方案,適合校園範圍部署。使用者佈建和驗證由你的 IT 團隊透過單一 Canva 組織集中管理。

本指南涵蓋:

  • SSO 設定
  • 使用者佈建
  • 為 IT 管理員提供 LMS 整合和疑難排解。

權限和存取權

在 Canva 左下角,選取你的姓名首字母。

  • 請確保你是校園版團隊成員 (非個人或 Pro 帳號)。
  • 前往
    「設定」
  • 在左側選單中,選取「組織設定」,然後選取「SSO 與佈建」
  • 如果你沒有看到這個選項,請聯絡你的 Canva 聯絡人。

然後選取「開始使用」並確認設定工具的權限和存取權。選取「前往 SSO 設定」以繼續。

你的使用者有別名嗎?為避免使用者帳號重複,請在實裝 SSO 前聯絡我們的支援團隊或你的銷售聯絡人。

第 1 步:新增 SSO 登入網域

  1. 在「驗證您要用於 SSO 的網域」下方,選取新增網域
  2. 輸入您的網域,然後選取提交。
  3. 複製所示的TXT 記錄權杖
  4. 在您的網域主機中 (例如,GoDaddy、Namecheap):
    • 前往 DNS 設定
    • 新增帶有權杖的 TXT 記錄
    • 儲存變更。
  5. 驗證需要 24 到 72 小時。您的網域驗證成功後,您會收到一封電子郵件。

第 2 步:將 Canva 新增至你的識別提供者

從下方選取你的身分識別服務,以取得新增 Canva 的輔助線。我們提供以下 IdP 輔助線,但只要你的身分識別服務支援 SAML 2.0,你就可以使用。

如果上面未列出你的使用方式,請使用:

  • ACS URL/回覆 URL: https://www.canva.com/login/saml
  • 實體 ID/識別碼: https://www.canva.com
  • SAML 屬性: NameID、Email、FirstName、LastName、 TeamId (學生的校園版設定必填)*
  • 中繼資料文字(選填)

SAML 判斷提示務必要包含簽名,請檢查你的設定以進行驗證。

設定 TeamId 屬性

  • 目的:區分並指派正確的授權給學生和員工。
  • 要求:至少兩個唯一值(例如,學生、教職員工)。
  • 可從現有的 身分識別服務 群組或屬性對應。
  • Canva 的 Shubbleth 支援 TeamId 的eduPsonAffiliation 架構(請聯絡 Canva 支援/客戶代表以啟用)。

在 Canva 中:

前往

「設定」 ,然後選取「團隊版」 。下一步,選取團隊旁的
(更多選項)選單,然後選取
編輯團隊 ID

若要向正確的使用者群組授予付費版授權 (尤其是管理學生授權時),團隊 ID 設定至關重要。

在 Microsoft Entra ID 中設定 TeamId

使用 Entra ID (Microsoft 365) 的機構,請前往你的 Canva Enterprise 應用程式。依序選取單一登入、屬性和聲明和編輯,設定 TeamId 聲明。

可接受的聲明名稱為「TeamId」和「TeamID」。就大多數校園部署而言,選項 1 (群組領取) 是建議的最佳做法。若目錄中已存在合適的使用者屬性,選項 2 是個不錯的替代選擇。

提醒:你在 Entra ID 設定的 TeamId 值,必須完全符合在 Canva 中設定的 TeamId 值。前往

「設定」 ,然後選取「團隊版」 。針對每個團隊,選取
(更多選項) ,然後選取
「編輯團隊 ID」 。請在 Canva 中完成設定,然後再繼續以下步驟。否則,由於 TeamId 值不相符,佈建將會失敗。

選項 1:群組聲明最佳做法

為每個 Canva 團隊建立專屬的 Entra 安全性群組。群組顯示名稱會作為 TeamId 值傳送,Canva 會相應地引導使用者。這是最簡潔且最易於維護的方法。

  1. 屬性與宣告下方,選取新增群組宣告
  2. 將宣告命名為 TeamId。
  3. 設定為傳送群組顯示名稱。

重要:此聲明中包含的群組必須完全符合 Canva 的 TeamId 值,並且不得在同一聲明中傳送其他群組。

選項 2:使用現有的使用者屬性

如果你的目錄已經有可以可靠地區分教職員工和學生的屬性 (例如:員工類型、部門或擴充功能屬性),這不失為一個不錯的選擇。

  1. 屬性與聲明下方,選取新增聲明
  2. 將聲明命名為「TeamId」。
  3. 將來源設定為屬性,並選取相關目錄屬性。
  4. 請確保屬性值與您在 Canva 為每個團隊設定的 TeamId 值相符。

選項 3:聲明條件

備註:雖然此方法可行,但 Entra ID 領取條件有已知限制與特殊性 (例如:條件排序行為、具有重疊群組成員資格的極端案例)。選項 1 和 2 通常對校園版部署而言更可靠。

如果繼續,請根據 Entra 群組手動指定要傳送的 TeamId 值。

  1. 屬性與宣告下,選取新增宣告
  2. 將宣告命名為 TeamId。
  3. 選取宣告條件
  4. 針對每個群組 (教職員、學生),將使用者類型設定為成員,選取相關的 Entra 群組,並輸入對應的 TeamId 值 (例如「staff」或「students」)。
  5. 儲存宣告。

選項 4:基於網域的擷取

如果教職員工和學生擁有不同的電子郵件網域,請使用此功能 (例如:@staff.大學.edu 和 @student.大學.edu)。這會擷取電子郵件網域並將其用作 TeamId 值。

  1. 屬性與宣告 下,選取 新增宣告
  2. 將宣告命名為 TeamId。
  3. 將來源設為轉換。
  4. 套用擷取轉換,搭配「在 @ 後比對」,並使用 user.userPrincipalName 或 user.mail 作為來源。

請確定在 Canva 中設定的 TeamId 值,與擷取的網域字串相符。

在 Okta 中設定 TeamId

對使用 Okta 的機構而言,TeamId 會設定為 SAML 屬性。繼續操作前,請確保已設定 Canva Okta 應用程式、已將 Okta 群組指派給 Canva 應用程式,且已在 Canva 中設定 SAML 設定。如需完整的設定指南,請參閱 Canva 說明中心的《Okta SAML 設定指南》。

提醒:你在 Entra ID 設定的 TeamId 值,必須完全符合在 Canva 中設定的 TeamId 值。前往

「設定」 ,然後選取「團隊版」 。針對每個團隊,選取
(更多選項) ,然後選取
「編輯團隊 ID」 。請在 Canva 中完成設定,然後再繼續以下步驟。否則,由於 TeamId 值不相符,佈建將會失敗。

選項 1:群組命名規則建議

建立顯示名稱與 Canva 團隊 ID 值相符的 Okta 群組 (例如,「campus-staff」群組對應的 TeamId 為「campus-staff」)。 Okta 會在登入時篩選出相符的群組名稱作為 TeamId 值。

  1. 在 Okta 中,前往「目錄」,然後選取「群組」,並使用一致的命名慣例建立群組 (例如,所有校園版群組都以「campus-」開頭)。
  2. 前往「申請」,然後選取 Canva。前往「一般」,然後選取「SAML 設定」,並選取「編輯」。選取「下一步」,直到您到達「設定 SAML」畫面為止。
  3. 群組屬性聲明下方,新增:
    1. 名稱:TeamId
    2. 篩選條件:開頭為,然後輸入您的命名慣例前綴 (例如「campus-」)
  4. 儲存。Okta 會將符合的群組名稱作為 TeamId 值傳送。

選項 2:對應特定群組 ID

若你無法使用命名規則,或需要根據 Okta ID 對應特定群組,請使用此設定。

  1. 對於每個群組,請在 Okta 中開啟它,並從 URL 記錄群組 ID(最後一個 / 後面的英數字元字串)。
  2. 前往申請,然後選取 Canva。前往「一般」,然後選取「SAML 設定」,再選取「編輯」。選取「下一步」。
  3. 屬性聲明(而非群組屬性聲明)下方,新增:
    1. 名稱:TeamId
    2. 值:Arrays.toCsvString(getFilteredGroups({"",""},"group.name",50))
    3. 將 <group_id_1> 和 <group_id_2> 替換為步驟 1 中的群組 ID。

4. 選取 下一步, 然後 完成。

在 Google Workspace 中設定 TeamId

Google Workspace 不像 Entra ID 那樣支援有條件的基於群組的 SAML 聲明,但有兩種直接的方式,可為校園版佈建填入 TeamId。

選項 1:使用現有 (或自訂) 的目錄屬性

如果你已經追踪某個區分教職員工和學生的值,或你願意新增該值,則最佳狀態是你可以追踪該值。

  1. 在 Google 管理員中,前往使用者的個人檔案,並找到 (或新增) 一項自訂屬性,例如「員工資訊」自訂架構下的「成本中心」欄位 (以及員工 ID、職稱、部門、大樓 ID 等欄位), )。
  2. 在該欄位填入一個可識別使用者所屬群組的值,例如,將學生帳號設定為「成本中心」,將教職員工帳號設定為員工。任何已經能區分這兩個群體的現有屬性也同樣有效;成本中心只是一個方便的欄位,沒有其他適合的地方。
  3. 在 Google 管理員中,前往「應用程式」>「網頁與行動應用程式」>「Canva」>「屬性對應」。
  4. 在「屬性」下,選取「新增對應」,選取左側的目錄欄位 (例如:「員工詳細資訊」>「成本中心」),並在右側輸入 TeamId 作為應用程式屬性。
  5. 儲存。 Google 現在會在每個 SAML 判斷提示中,傳送該欄位的值作為 TeamId 屬性。

選項 2:使用 Google 群組

如果你想按成員資格而非使用者欄位進行管理,則最好不過了。

  1. 在 Google 管理員中,建立兩個群組:一個供教職員工使用 (例如「員工」),另一個供學生使用 (例如「學生」),並為每個群組新增相關使用者。
  2. 在相同的 Canva SAML 應用程式中 (應用程式 > 網頁和行動版應用程式 > Canva > 屬性對應),捲動至「群組成員資格 (選填)」。
  3. 請新增這兩個群組,並將應用程式屬性設定為 TeamId。
  4. 儲存。 Google 會將相符的群組名稱以 TeamId 值傳送給每位使用者。

無論哪種方式:你傳送的值 (例如:「學生」/「員工」或你的群組名稱) 必須完全符合 Canva 的「組織設定」>「團隊版」中對應團隊上設定的 TeamId 值。

第 3 步:新增身分識別服務的中繼資料

從你的 身分識別服務 收集這些項目:

  • SAML 2.0 端點 (HTTP) (SSO URL)
  • 身分識別服務簽發名稱(實體 ID)
  • 公開憑證(x.509, 採用 XML 64 編碼)

Canva SSO 設定頁面輸入這些資訊。

第 4 步:測試你的 SSO 連線

  1. 在 Canva 中,前往帳戶設定。然後選取SSO & 佈建
  2. 選擇誰必須使用 SSO下方,選取SSO 對所有人皆為選用
  3. 登出,然後在登入頁面,選取繼續使用單一登入 (SSO)
  4. 使用以下項目測試:
    • 學生帳戶
    • 員工帳戶 (如果兩者都已設定)

你也可以使用設定頁面的「測試 SSO」按鈕。

第 5 步:設定你的設定

選項:

  • 僅適用於你團隊成員(建議大多數校園版使用)
    • 允許團隊以外的校友/其他使用者繼續使用 Canva。
  • 所有人員均必須使用 (網域自動納管)
    • 最乾淨的登入體驗已驗證網域中的所有使用者都必須透過 SSO 登入。建議用於完整校園版部署。
  • Canva 可以產生直接 SSO 登入連結,以便與學生和員工分享。
  • 提供大量使用者上傳 (CSV) 功能,請詢問你的 Canva 聯絡人

請參閱設定 SSO 登入和註冊控制,了解更多詳細資訊。

第 6 步:完成 SSO 併申請你的自訂 SSO 登入連結

在啟用 (選填或必填) SSO 後,使用者必須使用 SSO 登入才能加入校園團隊。

請 Canva 支援或你的 Canva 代表取得自訂 SSO 登入連結。

先前的 Canva 使用者

很多教職員工可能已經擁有連結公司 Email 地址的個人 Canva 帳號。啟用 SSO 後,這些使用者在首次 SSO 登入時會看到一次性提示,要求使用者連結現有帳戶。

IT 管理員應知道的事項:

  • 使用者必須完成帳號連結,才能繼續透過 SCIM 或佈建策略進行全面管理。建議你在上線前通知工作人員,讓他們知道即將收到這個提示。
  • 如果使用者同時擁有個人和公司 Email Canva 帳號,系統會要求其選擇要連結的帳號。來自已取消連結帳號的設計不會遺失;它們可以手動複製,但無法合併帳號。
  • 略過連結或連結髮生錯誤的使用者稍後可透過「設定」返回。選取登入和安全性,然後選取「連結你的 SSO 帳號」。

使用者佈建

使用者佈建控制著教職員工和學生加入各自 Canva 團隊版的方式,以及離開時的移除方式。支援三個選項。必須完整設定 SSO,才能啟用任何佈建方式。

選項 1:建議使用具有佈建策略的 SCIM API

運作方式:你的身分識別服務透過 SCIM API 將使用者群組推送至 Canva。 Canva 的佈建策略引擎會讀取群組成員資格,並自動將使用者歸入正確的團隊 (教職員工或學生) 和任何相關的子群組。透過身分識別服務將使用者從群組中移除時,Canva 會自動取消針對該使用者的佈建。

支援的 IdP:Microsoft Entra ID、Okta、PingFedera、PingOne。

注意: Google Workspace 不支援 SCIM 群組推送,請改用選項 2 或 3。

SCIM 佈建策略是一項選擇加入的功能,Canva 必須啟用。如要要求存取權,請聯絡支援團隊

1. 啟用 Canva 中的 SCIM:前往「設定」。選取「SSO & 佈建」,然後選取「設定佈建」。開啟「啟用 SCIM 佈建」,然後複製 SCIM API 權杖。

備註 SCIM 端點:https://www.canva.com/_scim/v2。請在繼續之前,聯絡你的 Canva 代表,為你的組織啟用 SCIM 佈建政策。

2. 在您的身分識別服務中設定 SCIM:在您的身分識別服務的佈建設定中,輸入 SCIM 端點和 API 權杖。如需 Entra ID 和 Okta 的身分識別服務專屬指南,請參閱 Canva 說明中心。

3. 從您的身分識別服務推送群組:指派您要同步至 Canva 的群組(例如 canva-員工、canva-學生)。

4. 在 Canva 中建立佈建政策: 前往「設定」。選取「安全性」,然後選取「佈建政策」。選取「建立政策」。為其命名,選取身分識別服務群組作為條件,選取目標 Canva 團隊版,並選擇群組同步行為 (建立新群組,或與現有 Canva 群組同步,名稱必須完全相符)。至少,建立兩項政策:一項是將您的教職員群組對應到教職員團隊版,另一項是將您的學生群組對應到學生團隊版。

主要行為:

  • 取消佈建:將使用者從身分識別服務群組移除後,Canva 團隊會自動將其移除,且帳號也會遭到鎖定。
  • 還原存取權:在身分識別服務 SCIM 中重新新增該使用者將自動重新佈建這些使用者。
  • 刪除政策會移除該政策套用的所有 Canva 團隊/群組成員資格。請謹慎使用。
  • 系統會鎖定佈建策略建立的群組;無法手動新增或移除 Canva 成員。身分識別服務是事實資訊的來源。
  • 先前的 Canva 使用者必須完成 SSO 帳號連結,SCIM 才能完整管理他們。啟用 SCIM 前,請先提示這些使用者透過 SSO 登入。
  • 將學生佈建至學生團隊後,SCIM 不會傳送歡迎電子郵件。
  • 佈建政策僅能控制團隊及群組指派,無法控制角色。角色指派必須透過 SAML 角色對應來處理,或手動設定。

選項 2:上傳 CSV 文件 (由 Canva 管理)

運作方式:機構預先將使用者清單傳送給 Canva,由其傳送佈建。 Canva 會將這些使用者上傳到正確的團隊。

最適合:身分識別服務 (例如 Google Workspace) 不支援 SCIM 群組推送的機構,或學期開始時的初始團隊成員。

如何請求 CSV 上傳:

  1. 準備一份包含以下欄位的試算表:電子郵件地址、團隊指派。
  2. 將檔案傳送給您的Canva代表或聯絡Canva支援。
  3. Canva將會處理上傳作業,並在完成後通知您。
  4. 使用者首次登入必須透過SSO。

請注意:CSV 上傳不會自動完成。如是學期轉換或教職員變更,必須將新的 CSV 提交給我們的支援團隊。先前包含在 CSV 中的 Canva 使用者在首次 SSO 登入時,系統會提示其連結現有的帳號。

選項 3:透過 SAML 即時 (JIT) 佈建

運作方式:不會預先載入任何使用者。使用者首次透過 SSO 驗證時,Canva 會讀取其 SAML 屬性,特別是 TeamId 和角色 (選擇性),並自動將其新增至正確團隊。其後的每次登入都會維持團隊成員資格同步。

重要:如果 JIT 是你的主要佈建方法,Canva 強烈建議你啟用網域自動納管 (所有人必須) 作為你的 SSO 登入控制。若不選取網域,你網域中的使用者可以略過 SSO,但這表示 JIT 可能無法觸及所有使用者,且必須手動取消佈建。

JIT 的運作方式:

  1. 使用者前往 Canva,並透過您的身分識別服務 (IdP) 進行驗證。
  2. Canva 會讀取 SAML 判斷提示中的 TeamId 值。
  3. 使用者會自動新增至 TeamId 相符的 Canva 團隊版。
  4. 如果存在角色屬性,使用者會獲派對應的角色 (教職員為設計師,學生為成員)。
  5. 後續登入時,Canva 會重新驗證團隊成員資格與 SAML 判斷提示的相符性。

限制:

  • 無需預先佈建:使用者只有在首次 SSO 登入後才會顯示於 Canva。大量通訊或分享範本無法定位尚未登入的使用者。
  • 不會自動取消佈建:從身分識別服務移除使用者並不會將其從 Canva 移除。取消佈建必須手動或透過單獨的 SCIM 設定完成。
  • 除非 SCIM 已完全運作且設定為能處理所有佈建,否則請勿停用 JIT。

LTI/LMS 整合

Canva 校園版支援 LTI (學習工具互操作性),讓教職員工可將 Canva 作業嵌入 LMS,並可讓學生以課程作業的形式提交 Canva 設計。

設定 LTI 前,請先完全設定 SSO。如需特定平台的設定說明,請參閱LMS 整合指南

問題排解:使用者無法透過 SSO 登入

是什麼原因導致此問題

該使用者的電子郵件網域未在你的 Canva SSO 設定中驗證,或使用者未將現有的 Canva 帳號連結至 SSO。

該怎麼做

確認使用者的電子郵件網域符合您的 Canva SSO 設定中已驗證的網域。如果他們已有 Canva 帳號,他們可能需要完成帳號連結;請指示他們前往設定,然後前往登入與安全性,並選擇連結您的 SSO 帳號

如需特定錯誤的指引,請參閱 SSO 錯誤疑難排解,位於 Canva 說明中心。

疑難排解:有使用者將使用者新增至錯誤的團隊

是什麼原因導致此問題

身分識別服務傳送的 TeamId 值與 Canva 中設定的 TeamId 值不完全相符。 TeamId 值區分大小寫。

該怎麼做

請檢查您的身分識別服務 (IdP) 傳送的 TeamId 值是否與 Canva 中設定的 TeamId 相符 (前往

設定,然後選取 團隊版。在團隊旁邊,選取
(更多選項) 功能表,然後選取
編輯團隊 ID。TeamId 值區分大小寫,且必須完全相符)。

疑難排解:SCIM 佈建未同步

是什麼原因導致此問題

貴組織可能未設定或啟用佈建政策,或是 SCIM API 權杖已失效,或者先前的 Canva 使用者可能尚未完成首次 SSO 登入。

該怎麼做

  • 請檢查是否已設定佈建策略 (Provisioning Policies),將您的身分識別服務群組對應至正確的 Canva 團隊版。
  • 請確認您的 Canva 代表已為您的組織啟用佈建策略。
  • 請檢查身分識別服務中的 SCIM API 權杖是否為最新狀態,特別是當 SCIM 最近剛切換過時。
  • 如果受影響的使用者擁有既有的 Canva 帳號,請讓他們透過 SSO 登入一次,然後再試一次同步處理。

問題排解:取消佈建的教職員工無法重新登入

是什麼原因導致此問題

你的身分識別服務未重新佈建該使用者,或 SCIM 同步尚未完成。

該怎麼做

在您的身分識別服務中重新新增使用者並允許 SCIM 同步。如果問題持續發生,請聯絡 Canva 支援。

問題排解:學生無法使用付費版 Canva 功能

是什麼原因導致此問題

該學生尚未佈建至機構的學生團隊,或他們正在使用個人 Canva 帳號而非 SSO 登入。

該怎麼做

確認學生團隊已由 Canva 佈建,且學生是透過 SSO 登入。學生必須是貴機構學生團隊的成員,才能使用進階功能 — 使用個人帳號登入將無法獲得存取權限。

常見問答集

教職員工和學生可以互相分享內容嗎?

教職員工和學生屬於不同的 Canva 團隊版,無法直接分享內容。不過,學生與教職員工仍可使用共同製作連結。教職員工也可以透過 LMS 整合功能,與學生分享 Canva 範本和作業。

校友能在畢業後繼續使用 Canva 嗎?

由於 SSO 設定為僅限團隊中的成員,所以從 Canva 團隊中移除的使用者將無法使用校園版功能,但仍可保留任何個人 Canva 帳號。 「所有人都必須」 (網域自動納管)讓存取權與你的 IdP 綁定,其 IdP 存取權遭撤銷的使用者,將無法透過機構網域存取 Canva。

希望在畢業或離開機構之前,想保留自己設計的學生應採取步驟複製或轉移內容。請參閱在畢業前複製設計,了解詳細說明。

這對你有幫助嗎?

有幫助

沒有幫助

其他人也看了