為企業版設定單一登入(SSO)
為組織設定單一登入 (SSO),獲得更輕鬆的註冊和登入體驗。
本指南適用於管理其團隊SSO設定的Canva企業版管理員和擁有者。 對於Canva -教育版,請前往設定SSO (適用於教育版)。
開始前注意事項
你必須成為組織管理員,才能為你的團隊設定SSO。
請確保你符合以下設定 SSO 的需求:
- 支援 SAML 2.0 的識別提供者。
- 存取 (或由 IT 團隊支援) 你的 DNS 以建立 TXT 記錄。
開始設定:
- 登入你的 Canva 帳號。
- 在首頁,選取你的帳號個人檔案以開啟選單。
- 選擇設定。
- 在側邊選單中,按一下「SSO 和佈建」索引標籤。
- 如果你不是使用 Enterprise 或其他符合資格的方案,你可能不會看到此索引標籤,或系統可能會提示你升級以進行 SSO 設定。
新增 SSO 登入網域
想變更SSO網域? 為避免重複的使用者帳戶,請在網域變更前聯絡支援團隊。
請新增並驗證網域,讓我們知道可將誰視為組織成員。任何使用包含已驗證網域的電子郵件地址的電子郵件地址的人,都可透過 SAML SSO 登入。
- 在網域驗證索引標籤下,按一下新增網域。系統會顯示彈出式視窗。
- 在文字欄位,輸入你想用於登入組織 SSO 的網域。
- 按一下提交。接著你會看到TXT 記錄權杖,你必須新增到 DNS 主機,以驗證對你提交的網域擁有權。按一下複製權杖。
驗證你的網域
什麼是 TXT 記錄?
你可以將 TXT 記錄視為驗證碼,當你將網域新增至 DNS 設定時,Canva 可以驗證你對網域的擁有和控制權。如果你的網域擷取設定已開啟,這也會防止其他人使用你公司的網域建立 Canva 團隊。
- 前往你管理網域的網站 (例如: GoDaddy 或 Namecheap)。
- 尋找「管理 DNS」或「DNS 設定」選項。你可以在這裡編輯網域的技術詳細資訊。
- 在 DNS 設定下,選擇新增記錄,並選取TXT為類型。
- 填寫詳細資訊。請提供名稱(例如你的網域)、時間設定(可以保持原樣),以及你想附加到網域的文字。
- 填寫資訊後,請儲存。可能是「儲存」或「建立」按鈕。
請記得根據管理網域的位置,實際字詞和按鈕可能會有所不同。如不確定,請向網域服務尋求協助。
在您使用 SSO 登入 Canva 前,您的 TXT 記錄需要驗證。這通常會在新增 TXT 記錄後 24 小時內發生,但也可能需要較長的時間,依 DNS 記錄快取到期日 (TTL) 而定。你對 DNS 所做的變更最久可能需要 72 小時才能完成更新,實際時間視使用的代管服務而定。待網域的權杖通過驗證後,你就會收到電子郵件。
若要查看狀態,請嘗試使用https://mxtoolbook.com/之類的網站,並輸入你的網域,查看是否會顯示 TXT 記錄。
第 1 步:將 Canva 新增至你的識別提供者
在「SSO 與佈建」頁面,按一下「單一登入 (SSO)」索引標籤,然後按一下「設定 SSO」 。
選取你的識別提供者,以取得新增 Canva 的指南。目前支援以下功能:
- ADFS SAML 設定
- Azure AD/ Entra ID SAML 設定
- Duo 安全性 SAML 設定
- G Suite (Google) SAML 設定
- Okta SAML 設定
- OneLogin SAML 設定
- Salesforce SAML 設定
如果你的識別提供者不在上方清單中,你可使用下列詳細資訊將 Canva 新增至你的識別提供者:
- ACS URL/回覆 URL: https://www.canva.com/login/saML
- 實體 ID/識別碼: https://www.canva.com
- SAML 屬性:NameID、Email、FirstName、LastName
- 中繼資料文字(選填)
SAML 判斷提示務必要包含簽名,請檢查你的設定以進行驗證。
將 Canva 新增至你的身分識別服務後,選取「下一步」 。
第 2 步:新增識別提供者的中繼資料
取得識別提供者的以下詳細資訊,以完成此步驟。
- Metadata.xml檔案(選用) -可以下載包含中繼資料的.xml檔案
- SAML 2.0端點(HTTP) :也稱為SSO URL、簽發者(結尾為/idp/endpoint/HttpPost)
- 識別提供者簽發者:也稱為簽發者、實體ID、SAML實體ID
- 公開憑證:也稱為x.509憑證、SAML簽署憑證- Base64編碼
- 單一登出網址(選填) -身分識別提供者的網址。 身分識別提供者工作階段結束時,將使用者登出Canva
新增身分識別服務的中繼資料有兩種方式:
- 中繼資料檔案上傳:下載身分識別服務提供的 . XML檔案。然後上傳至 Canva。這會自動匯入資料並為你預先填入欄位。選取「儲存中繼資料」 。
- 手動新增中繼資料:為每個對應欄位從 IdP 新增中繼資料。選取「儲存中繼資料」 。
3.設定單一登出 URL (選用):將 Canva 登出 URL 新增至您的身分識別服務:
- 在身分識別服務中,前往 SAML 設定。
- 找到「服務提供者單一登出 URL」欄位,並新增www.canva.com/logout/saML
- 然後,將來自 IdP 的單一登出 URL 新增至 Canva 的中繼資料欄位。
如果你的組織有多個團隊,請確保你已在身分識別服務中設定TeamId SAML 屬性。如果需要完成設定,可以返回第 1 步。
或者,請選取「下一步」以繼續到第 3 步:測試你的 SSO 連線。
第 3 步:測試你的 SSO 連線
你可以測試 SSO 連線,以檢查是否能正常運作。
- 在測試連線前,請務必在身分識別服務中為自己指派建立 Canva 應用程式的存取權。
- 選取測試 SSO 。我們會將你重新導向至身分識別服務,以透過 SSO 登入。
- 使用身分識別服務詳細資訊登入。
- 我們會顯示測試連線結果。
- 連線成功:請檢查我們從身分識別服務擷取的屬性和值是否已正確對應,以便使用者能使用 SSO 登入。如果傳回的值不正確,請在身分識別服務中修正,然後重新嘗試執行測試。
- 測試錯誤:修正身分識別服務錯誤,然後重新嘗試執行測試。
5. 一旦屬性和值正確對應後,請關閉視窗並繼續下一步。
第 4 步:在 Canva 中設定 SAML SSO
備妥詳細資訊後,即可前往 Canva 的 SSO 頁面輸入:
- 登入你的 Canva 帳號。
- 在首頁,選取你的帳號個人檔案以開啟選單。
- 選擇 設定。
- 在側邊選單中,按一下「SSO 和佈建」索引標籤。
- 按一下「單一登入 (SSO)」>「管理」>「編輯 IdP 中繼資料」。
- 在三個欄位輸入身分識別服務的詳細資訊:
- SSO 或登入 URL
- 實體 ID 或簽發者 URL
- X.509 公開證書
6. 按一下「儲存」和「下一步」。
第 5 步:SSO 登入設定
選擇你的團隊和其他使用者從你網域中登入的方式。你可以要求或設為可省略。請參閱設定 SSO 登入和註冊控制,了解更多詳細資訊。
在要求所有人使用SSO之前,請先完成SSO登入使用體驗的測試。
測試你的 SSO 登入體驗
測試 SSO 設定的簡單方法有兩種:
選項 1:使用「測試 SSO」按鈕
- 前往「設定」 。
- 在側邊選單中,按一下SSO 和佈建索引標籤。
- 前往單一登入 (SSO) > 管理 > 測試 SSO 。
如此一來,你就無需登出,就能快速檢查是否一切正常。
選項 2:使用 SSO 登出後再重新登入
- 在登出前,請前往「SSO 和佈建」索引標籤。
- 按一下單一登入 (SSO) > 管理 > 設定 SSO 設定。
- 將所有人的登入選項設定為可省略。
- 登出你的 Canva 帳號。
- 在登入頁面,按一下「使用電子郵件繼續」 ,然後選取「使用 SSO 登入」。
如果你在登入後被導向團隊頁面,則表示你已成功設定 SSO!如果發生錯誤,請參閱我們的SSO 錯誤疑難排解文章以取得協助。
快速秘訣:同時使用這兩種方法可以讓你更加安心,因為一切都正確設定。
第 6 步:強制登出 SSO 登入
所有現有已登入使用者,如果其電子郵件地址屬於其已驗證網域,組織管理員可以將其會話到期或強制登出。一旦這些使用者再次登入,並且沒有使用單一登入來存取 Canva,系統就會提示他們將 帳號連結至 SSO 。
這在將現有使用者整合為一個團隊,並對所有使用者強制使用 SSO 登入方法時特別實用。
- 登入你的 Canva 帳號。
- 在首頁,選取你的帳號個人檔案以開啟選單。
- 選擇設定。
- 從側邊選單中,選擇「SSO 和佈建」索引標籤。
- 按一下單一登入 (SSO) > 管理 > 設定 SSO 設定。
- 請選擇下列其中一項登入要求:
- 所有人必須使用 (網域自動納管):登出所有使用者,無論是否加入團隊或組織。
- 僅團隊成員需要:僅登出與 SSO 連結的團隊或組織使用者。
7. 按一下「儲存連線」。
8 .返回SSO 和佈建索引標籤。
9. 在網域驗證下,按一下你要登出的網域的強制登出圖示(位於垃圾桶旁)。如果你有多個網域,請針對每個想要強制登出的網域重複此步驟。
完成設定
如果你已測試 SSO 登入體驗並設定強制登出 (建議),請選取「完成設定」 。你已成功設定 SSO!
這對你有幫助嗎?
有幫助
沒有幫助