Canva 首頁

為教育版設定單一登入(SSO)


本文係由機器翻譯而成。如發現錯誤,請告知我們。

簡介

本文適用於需要設定單一登入(SSO)的學校或學區IT管理員Canva教育版擁有者。

這篇文章涵蓋的內容:

  • 要求和先決條件
  • 逐步設定(7個階段)
  • 測試和疑難排解祕訣

開始前的注意事項

快速定義

  • SAML 2.0 :應用程式和身分識別系統之間安全登入的標準。
  • IdP (Identity Provider) :管理登入的服務(例如Azure、Google Workspace、ADFS)。
  • TXT記錄:你在網域設定中新增一小段文字,以證明你擁有這段文字。
  • TeamId :識別貴組織中學校、校園或羣組的唯一值。

要求

  • 支援SAML 2.0的識別提供者(IdP)
  • 存取(或取得IT團隊的支援) ,即可在網域的DNS設定中建立TXT記錄
  • Canva教育計劃(學校和地區、校園或單一學校)

新增或驗證登入網域

新增並驗證你的網域,讓我們知道該將誰視為貴組織的成員。 使用已驗證網域的電子郵件地址的使用者皆可使用SAML SSO登入。

想變更SSO網域? 為避免重複的使用者帳戶,請在網域變更前聯絡支援團隊。

提醒:在識別提供者中搜尋Canva應用程式時,請務必選取標有SAML的應用程式。 目前不支援OIDC和其他應用程式類型。

  1. 登入你的Canva帳號
  2. 選取首頁上的帳號基本資料以開啟選單。
  3. 選取
    設定
  4. 選取SSO與佈建」索引標籤。
  5. 檢查網域是否已通過驗證。
    • 如果已列出,你可以跳至第1步:將Canva新增至識別提供者。
  6. 在「網域驗證」索引標籤下,選取「新增網域 畫面上會隨即出現快顯視窗。
  7. 在文字欄位中輸入要用於SSO登入的網域,例如: myschool.edu和Submit domain。
  8. 選取「複製權杖」,即可複製顯示的TXT記錄權杖。 你現在必須將此權杖新增至網域的DNS設定,以驗證你對所提交網域的擁有權。

什麼是TXT記錄?如何更新?

TXT記錄就像驗證碼。 將TXT記錄新增至DNS設定後, Canva就能確認你持有並控制TXT記錄。 只要網域擷取設定開啟,就能防止其他人使用你的網域建立Canva團隊。

  1. 前往管理網域的網站(例如GoDaddy或Namecheap)。
  2. 尋找「管理DNS或DNS 設定」選項。 你可以在此編輯網域的技術詳細資料。
  3. 在DNS設定下,選擇新增記錄,然後選擇TXT作為類型。
  4. 填寫詳細資訊。 您需要提供名稱(如您的網域)、時間設定(您可以保持原樣)以及要附加到您的網域的文字,在這種情況下,這是您剛剛複製的權杖。
  5. 填妥資料後,即可儲存。 這可能是「儲存」或「 建立」按鈕。

確切的字詞和按鈕可能會有所不同,具體取決於你管理網域的位置。 如果不確定,請向網域服務尋求協助。

你必須先驗證TXT記錄,才能使用SSO登入Canva。 新增TXT記錄後,通常24小時內就能完成驗證程序,但也有可能需要更久的時間,視DNS記錄快取到期(TTL)而定。 對DNS所做的變更最多可能需要72小時才能透過網際網路進行更新。 待網域的權杖通過驗證後,你就會收到電子郵件。

如要查看其狀態,請嘗試使用https://mxtoolbox.com/等網站,並輸入你的網域,查看是否出現TXT記錄。

第1步-將Canva新增至你的身分識別服務(IdP)

我們目前提供以下身份提供者的詳細指南:

如果上面未列出識別提供者,可以使用此資訊來設定SAML :

  • ACS URL/回覆URL : https://www.canva.com/login/saml
  • 實體ID/標識碼: https://www.canva.com
  • SAML屬性: NameID、Email、FirstName、LastName
  • 中繼資料文字(選填)

SAML判斷提示務必要包含簽名, 請檢查你的設定加以確認。 待你新增Canva至識別服務後,請選取「下一步」。

步驟2 -選擇你要如何提供學校資料

在「SSO與佈建」頁面(位於「設定」)上,按一下「管理SSO」索引標籤。

學校設定可以跳過此步驟,繼續第3步。

根據您是校設置還是校園設置,有不同的選項。

具多間學校設定的Canva教育版帳號

若是具多間學校設定的學區,你必須將名單資料轉移至Canva ,協助我們識別應將使用者指派至哪間學校。

轉移的方法有多種。請依自身需求選擇最適合的選項。

如果使用Classlink RosterServer (OneRoster)或Clever ,請選取「下一步」,然後繼續進行步驟3 :新增識別提供者的中繼資料。 你可以稍後在「第5步:設定使用者佈建」中將名單資料傳送給我們。

選項2 -使用「TeamId」屬性

這個選項有幾種作法。

如果你選擇此方式,務必傳送一致且不重複的屬性值。每間學校需有不重複的「TeamId」值,且學校的所有使用者都需有相同的「TeamId」值,不能包含任何變化。

使用屬性

如果你在SAML應用程式中的屬性使用學校名稱、學校ID或其他任何與學校相關的專屬識別碼,你可以將此當成「TeamId」屬性使用,傳送每位使用者所屬學校的相關資訊。

  1. 在傳送該屬性的SAML應用程式中建立宣告,並將宣告命名為「TeamId」(區分大小寫)。
  2. 選取「檢視TeamId說明」,然後在對話方塊中下載CSV範本。 在一欄中,新增每間學校的名稱。 在第二欄中,新增會透過每間學校的宣告傳送的相應「TeamId」值。
  3. 上傳你的CSV至Canva。 我們會在你的檔案完成審核後,傳送電子郵件通知。 接下來,請繼續執行下一個步驟。

新增具宣告條件的宣告

你也可以建立新宣告,並使用宣告條件,根據羣組或其他使用者屬性傳送「TeamId」屬性值。

你可以透過手動建立一組條件,告訴SAML應用程式要根據使用者所在的羣組,為每位使用者傳送哪個屬性值。

舉例來說,如果Harmony Elementary的學生在「Harmony Elementary」中,且教職員工在「Harmony Staff」中,你可以使用宣告條件,告訴SAML應用程式為這兩個羣組傳送「Harmony」當作「TeamId」。

將宣告命名為「TeamId」,然後與Canva分享CSV ,內含每間學校的名稱,以及會透過宣告傳送的相應「TeamId」值。

使用羣組宣告或自訂宣告

你也可以在SAML應用程式中建立羣組宣告,這麼做的話,應用程式會以宣告值的形式傳送羣組名稱。若要採取這個方法,你必須在SAML應用程式中為每間學校建立一個羣組。該羣組必須包含學校中的所有使用者(學生和教職員工) ,且宣告中只能傳送這些學校羣組。

將宣告命名為「TeamId」,然後與Canva分享CSV ,內含每間學校的名稱,以及會透過宣告傳送的相應「TeamId」值。

具校園設定的Canva教育版帳號

對於校園,您需要為每個用戶發送一個Teamld屬性,以告訴Canva他們是學生還是員工(教職員工)。

有幾個Teamld項與上述多學校類似,但我們只需要兩個TeamId值:一個是教職員/教職員團隊的獨特值,另一個是學生團隊的值。

Teamid可以是幾乎任何形式,只要它們是唯一的,並且與給定團隊關聯的每個使用者(學生、員工)對其Teamid具有相同的值。

設定TeamId屬性後,請在Canva的Canva組織設定中設定這些值。 你可以在Canva帳號設定內的「團隊」頁面上,選取右側的三個小點,然後選取「編輯Teamld」,即可完成此操作。

步驟3 -新增您的識別提供者的中繼資料

取得識別提供者的以下詳細資訊,以完成此步驟。

  • Metadata.xml檔案(選用) -可以下載包含中繼資料的.xml檔案
  • SAML 2.0端點(HTTP) :也稱為SSO URL、簽發者(結尾為/idp/endpoint/HttpPost)
  • 識別提供者簽發者:也稱為簽發者、實體ID、SAML實體ID
  • 公開憑證:也稱為x.509憑證、SAML簽署憑證- Base64編碼

你可以透過兩種方式新增身份識別供應商的中繼資料:

  1. 中繼資料檔案上傳:下載身分識別提供者提供的.xml檔案。 然後上傳給Canva。 這將自動導入數據並為您預先填寫字段。選取儲存中繼資料
  2. 手動新增中繼資料:從IdP為每個對應欄位新增中繼資料。選擇儲存中繼資料

儲存中繼資料後,請選取「下一步」。

第4步-測試SSO連線

你可以測試SSO連線,確認是否正常運作。

  1. 請在測試連線前,確保已將身份提供者中建立的Canva應用程式存取權指派給自己。
  2. 你須選取測試SSO。我們會將你重新導向至身分識別服務,藉此透過SSO登入。
  3. 以你的識別服務資料登入。
  4. 我們會顯示測試連線結果。
  • 成功連接:請確保我們從身分識別服務擷取的屬性和值正確對應,以便使用者使用SSO登入。 如果傳回的值不正確,請在身分識別服務中修正,然後重新嘗試執行測試。
  • 測試錯誤:修正身分識別服務中的錯誤,然後重新嘗試執行測試。

5.正確映射屬性和值後,關閉視窗並繼續執行下一步。

第5步-設定使用者佈建

  1. 選擇OneRoster作為佈建類型。
  2. 檢查OneRoster佈建取得詳細說明。

選項2 -使用Clever

  1. 選擇Clever作為佈建類型。
  2. 檢查Clever SAML & Rostering Configuration以取得詳細說明。

完成後,請繼續執行下一個步驟

第6步-設定SSO登入設定

選取你希望團隊和網域其他使用者以哪種方式登入。 如需詳細資訊,請參閱設定SSO登入和註冊控制項

在要求所有人使用SSO之前,請先完成SSO登入使用體驗的測試。

測試SSO登入體驗

  1. 請前往「設定」>「SSO與佈建」。
  2. 在「Single sign-on」(單一登入)索引標籤下,按一下「Manage」(管理) >「
  3. 選取「所有人均可選用」。
  4. 登出Canva帳號並重新登入。
  5. 登入頁面選取「使用電子郵件繼續」,再選取「使用SSO登入」。

如果畫面顯示你團隊的頁面,表示SSO運作正常。

測試後

  1. 返回「設定」>「SSO」並佈建
  2. 在「單一登入」下方,按一下「管理」>「設定SSO設定」。
  3. 選擇所有人必須使用(網域自動納管)。

此步驟非常重要,因為可確保你的成員在使用SSO登入時,會被新增至正確的團隊。

步驟7 -強制登出SSO登入

1.登入Canva帳號

2.在左下角按一下你的個人檔案頭像,然後選取 「設定」

3.從側邊選單中,選取「SSO和佈建」索引標籤。

4.按一下[單一登入(SSO)] > [管理] > [設定SSO設定]。

5.選擇下列登入要求之一:

  • 每個人都需要(網域擷取) :登出所有使用者,無論他們是否已加入團隊或組織。
  • 適用於團隊成員:僅登出與您的SSO連結的團隊或組織成員的使用者。

6.屬性和值正確映射後,關閉視窗並繼續進行下一步。

7.回到「SSO與佈建」分頁。

8.在網域驗證下,單擊要登出的網域的強制登出圖標(垃圾桶旁邊)。

  • 如果你有多個網域,請為每個要強制登出的網域重複這個步驟。

完成設定

如果您已測試過SSO登入體驗並設定過強制登出(推薦) ,請選取完成設定。 你已成功設定SSO !

這對你有幫助嗎?

有幫助

沒有幫助

其他人也看了