為教育版設定單一登入(SSO)
簡介
本文適用於需要設定單一登入(SSO)的學校或學區IT管理員和Canva教育版擁有者。
- 如果您擁有Enterprise版方案,請使用設定SSO (適用於Enterprise版)。
- 教師和一般工作人員不需要本指南。
這篇文章涵蓋的內容:
- 要求和先決條件
- 逐步設定(7個階段)
- 測試和疑難排解祕訣
開始前的注意事項
快速定義
- SAML 2.0 :應用程式和身分識別系統之間安全登入的標準。
- IdP (Identity Provider) :管理登入的服務(例如Azure、Google Workspace、ADFS)。
- TXT記錄:你在網域設定中新增一小段文字,以證明你擁有這段文字。
- TeamId :識別貴組織中學校、校園或羣組的唯一值。
要求
- 支援SAML 2.0的識別提供者(IdP)
- 存取(或取得IT團隊的支援) ,即可在網域的DNS設定中建立TXT記錄。
- Canva教育計劃(學校和地區、校園或單一學校)
新增或驗證登入網域
新增並驗證你的網域,讓我們知道該將誰視為貴組織的成員。 使用已驗證網域的電子郵件地址的使用者皆可使用SAML SSO登入。
想變更SSO網域? 為避免重複的使用者帳戶,請在網域變更前聯絡支援團隊。
提醒:在識別提供者中搜尋Canva應用程式時,請務必選取標有SAML的應用程式。 目前不支援OIDC和其他應用程式類型。
什麼是TXT記錄?如何更新?
TXT記錄就像驗證碼。 將TXT記錄新增至DNS設定後, Canva就能確認你持有並控制TXT記錄。 只要網域擷取設定開啟,就能防止其他人使用你的網域建立Canva團隊。
- 前往管理網域的網站(例如GoDaddy或Namecheap)。
- 尋找「管理DNS或DNS 設定」選項。 你可以在此編輯網域的技術詳細資料。
- 在DNS設定下,選擇新增記錄,然後選擇TXT作為類型。
- 填寫詳細資訊。 您需要提供名稱(如您的網域)、時間設定(您可以保持原樣)以及要附加到您的網域的文字,在這種情況下,這是您剛剛複製的權杖。
- 填妥資料後,即可儲存。 這可能是「儲存」或「 建立」按鈕。
確切的字詞和按鈕可能會有所不同,具體取決於你管理網域的位置。 如果不確定,請向網域服務尋求協助。
你必須先驗證TXT記錄,才能使用SSO登入Canva。 新增TXT記錄後,通常24小時內就能完成驗證程序,但也有可能需要更久的時間,視DNS記錄快取到期(TTL)而定。 對DNS所做的變更最多可能需要72小時才能透過網際網路進行更新。 待網域的權杖通過驗證後,你就會收到電子郵件。
如要查看其狀態,請嘗試使用https://mxtoolbox.com/等網站,並輸入你的網域,查看是否出現TXT記錄。
第1步-將Canva新增至你的身分識別服務(IdP)
我們目前提供以下身份提供者的詳細指南:
- ADFS SAML設定
- Azure AD/Entra ID SAML設定
- Classlink SAML設定
- 聰明的SAML與Rostering設定
- GSuite (Google) SAML設定
- RapidIdentity SAML設定
如果上面未列出識別提供者,可以使用此資訊來設定SAML :
- ACS URL/回覆URL : https://www.canva.com/login/saml
- 實體ID/標識碼: https://www.canva.com
- SAML屬性: NameID、Email、FirstName、LastName
- 中繼資料文字(選填)
SAML判斷提示務必要包含簽名, 請檢查你的設定加以確認。 待你新增Canva至識別服務後,請選取「下一步」。
步驟2 -選擇你要如何提供學校資料
在「SSO與佈建」頁面(位於「設定」)上,按一下「管理SSO」索引標籤。
單一學校設定可以跳過此步驟,繼續第3步。
根據您是多校設置還是校園設置,有不同的選項。
具多間學校設定的Canva教育版帳號
若是具多間學校設定的學區,你必須將名單資料轉移至Canva ,協助我們識別應將使用者指派至哪間學校。
轉移的方法有多種。請依自身需求選擇最適合的選項。
選項1 -使用Classlink RosterServer (OneRoster)或Clever
如果使用Classlink RosterServer (OneRoster)或Clever ,請選取「下一步」,然後繼續進行步驟3 :新增識別提供者的中繼資料。 你可以稍後在「第5步:設定使用者佈建」中將名單資料傳送給我們。
選項2 -使用「TeamId」屬性
這個選項有幾種作法。
如果你選擇此方式,務必傳送一致且不重複的屬性值。每間學校需有不重複的「TeamId」值,且學校的所有使用者都需有相同的「TeamId」值,不能包含任何變化。
使用屬性
如果你在SAML應用程式中的屬性使用學校名稱、學校ID或其他任何與學校相關的專屬識別碼,你可以將此當成「TeamId」屬性使用,傳送每位使用者所屬學校的相關資訊。
- 在傳送該屬性的SAML應用程式中建立宣告,並將宣告命名為「TeamId」(區分大小寫)。
- 選取「檢視TeamId說明」,然後在對話方塊中下載CSV範本。 在一欄中,新增每間學校的名稱。 在第二欄中,新增會透過每間學校的宣告傳送的相應「TeamId」值。
- 上傳你的CSV至Canva。 我們會在你的檔案完成審核後,傳送電子郵件通知。 接下來,請繼續執行下一個步驟。
新增具宣告條件的宣告
你也可以建立新宣告,並使用宣告條件,根據羣組或其他使用者屬性傳送「TeamId」屬性值。
你可以透過手動建立一組條件,告訴SAML應用程式要根據使用者所在的羣組,為每位使用者傳送哪個屬性值。
舉例來說,如果Harmony Elementary的學生在「Harmony Elementary」中,且教職員工在「Harmony Staff」中,你可以使用宣告條件,告訴SAML應用程式為這兩個羣組傳送「Harmony」當作「TeamId」。
將宣告命名為「TeamId」,然後與Canva分享CSV ,內含每間學校的名稱,以及會透過宣告傳送的相應「TeamId」值。
使用羣組宣告或自訂宣告
你也可以在SAML應用程式中建立羣組宣告,這麼做的話,應用程式會以宣告值的形式傳送羣組名稱。若要採取這個方法,你必須在SAML應用程式中為每間學校建立一個羣組。該羣組必須包含學校中的所有使用者(學生和教職員工) ,且宣告中只能傳送這些學校羣組。
將宣告命名為「TeamId」,然後與Canva分享CSV ,內含每間學校的名稱,以及會透過宣告傳送的相應「TeamId」值。
具校園設定的Canva教育版帳號
對於校園,您需要為每個用戶發送一個Teamld屬性,以告訴Canva他們是學生還是員工(教職員工)。
有幾個Teamld選項與上述多學校類似,但我們只需要兩個TeamId值:一個是教職員/教職員團隊的獨特值,另一個是學生團隊的值。
Teamid可以是幾乎任何形式,只要它們是唯一的,並且與給定團隊關聯的每個使用者(學生、員工)對其Teamid具有相同的值。
設定TeamId屬性後,請在Canva的Canva組織設定中設定這些值。 你可以在Canva帳號設定內的「團隊」頁面上,選取右側的三個小點,然後選取「編輯Teamld」,即可完成此操作。
步驟3 -新增您的識別提供者的中繼資料
取得識別提供者的以下詳細資訊,以完成此步驟。
- Metadata.xml檔案(選用) -可以下載包含中繼資料的.xml檔案
- SAML 2.0端點(HTTP) :也稱為SSO URL、簽發者(結尾為/idp/endpoint/HttpPost)
- 識別提供者簽發者:也稱為簽發者、實體ID、SAML實體ID
- 公開憑證:也稱為x.509憑證、SAML簽署憑證- Base64編碼
你可以透過兩種方式新增身份識別供應商的中繼資料:
- 中繼資料檔案上傳:下載身分識別提供者提供的.xml檔案。 然後上傳給Canva。 這將自動導入數據並為您預先填寫字段。選取儲存中繼資料。
- 手動新增中繼資料:從IdP為每個對應欄位新增中繼資料。選擇儲存中繼資料。
儲存中繼資料後,請選取「下一步」。
第4步-測試SSO連線
你可以測試SSO連線,確認是否正常運作。
- 請在測試連線前,確保已將身份提供者中建立的Canva應用程式存取權指派給自己。
- 你須選取測試SSO。我們會將你重新導向至身分識別服務,藉此透過SSO登入。
- 以你的識別服務資料登入。
- 我們會顯示測試連線結果。
- 成功連接:請確保我們從身分識別服務擷取的屬性和值正確對應,以便使用者使用SSO登入。 如果傳回的值不正確,請在身分識別服務中修正,然後重新嘗試執行測試。
- 測試錯誤:修正身分識別服務中的錯誤,然後重新嘗試執行測試。
5.正確映射屬性和值後,關閉視窗並繼續執行下一步。
第5步-設定使用者佈建
選項1 -使用Classlink RosterServer
- 選擇OneRoster作為佈建類型。
- 檢查OneRoster佈建取得詳細說明。
選項2 -使用Clever
- 選擇Clever作為佈建類型。
- 檢查Clever SAML & Rostering Configuration以取得詳細說明。
完成後,請繼續執行下一個步驟。
第6步-設定SSO登入設定
選取你希望團隊和網域其他使用者以哪種方式登入。 如需詳細資訊,請參閱設定SSO登入和註冊控制項。
在要求所有人使用SSO之前,請先完成SSO登入使用體驗的測試。
測試SSO登入體驗
- 請前往「設定」>「SSO與佈建」。
- 在「Single sign-on」(單一登入)索引標籤下,按一下「Manage」(管理) >「
- 選取「所有人均可選用」。
- 登出Canva帳號並重新登入。
- 在 登入頁面選取「使用電子郵件繼續」,再選取「使用SSO登入」。
如果畫面顯示你團隊的頁面,表示SSO運作正常。
測試後
- 返回「設定」>「SSO」並佈建。
- 在「單一登入」下方,按一下「管理」>「設定SSO設定」。
- 選擇所有人必須使用(網域自動納管)。
此步驟非常重要,因為可確保你的成員在使用SSO登入時,會被新增至正確的團隊。
步驟7 -強制登出SSO登入
1.登入Canva帳號
2.在左下角按一下你的個人檔案頭像,然後選取 「設定」。
3.從側邊選單中,選取「SSO和佈建」索引標籤。
4.按一下[單一登入(SSO)] > [管理] > [設定SSO設定]。
5.選擇下列登入要求之一:
- 每個人都需要(網域擷取) :登出所有使用者,無論他們是否已加入團隊或組織。
- 僅適用於團隊成員:僅登出與您的SSO連結的團隊或組織成員的使用者。
6.屬性和值正確映射後,關閉視窗並繼續進行下一步。
7.回到「SSO與佈建」分頁。
8.在網域驗證下,單擊要登出的網域的強制登出圖標(垃圾桶旁邊)。
- 如果你有多個網域,請為每個要強制登出的網域重複這個步驟。
完成設定
如果您已測試過SSO登入體驗並設定過強制登出(推薦) ,請選取完成設定。 你已成功設定SSO !
這對你有幫助嗎?
有幫助
沒有幫助