为企业帐号设置单点登录(SSO)
为你的组织设置单点登录(SSO),让团队成员的注册与登录流程更加轻松顺畅。
本指南适用于管理团队SSO设置的Canva可画企业服务管理员和所有者。
开始之前
你需要成为组织管理员才能为团队设置SSO。
请确保你已经准备好以下设置SSO所需的条件:
- 一个支持SAML 2.0的身份提供商。
- 能够在DNS上创建TXT记录的权限(或来自IT团队的协助)。
开始设置:
- 登录Canva可画企业版帐户。
- 在首页上,点击你的个人头像,然后选择设置。
- 从侧边菜单栏中,点击SSO和配置。
- 如果你的帐号未加入企业服务或其他符合条件的订阅方案,你可能不会看到此选项卡,或者系统会提示你进行升级以启用SSO设置。
添加SSO登录网域
要变更你的SSO网域吗?为了避免产生重复的用户账号,请在变更网域前联系Canva可画支持团队。
新增并验证网域可帮助我们识别哪些用户属于你的组织。任何使用你已验证网域的电子邮件地址的用户,都可以通过SAML SSO登录。
- 在网域验证标签下方,点击添加域名,你将看到一个弹窗。
- 在文字栏中,输入你希望要用于组织SSO登录的域名。
- 点击提交网域。然后你将获得一个TXT记录令牌,你需要将其新增到DNS主机以验证你提交的网域归属权。点击复制令牌。
验证你的网域
什么是TXT记录?
你可以将TXT记录视为一种验证代码。当你将它加入DNS设置后,Canva可画就能验证该网域确实由你拥有与管理。若你已开启网域捕捉(Domain Capture),这也能防止他人使用你公司的网域来建立Canva可画团队。
- 前往你管理域名的网站。
- 查找管理DNS或DNS设置选项。这是用于编辑网域技术细节的地方。
- 在DNS设置中,选择新增记录,并将类型设为TXT。
- 填写相关信息。你需要提供名称(例如你的域名)、时间设置(通常可保持默认),以及要附加到网域的文字内容。
- 填写完成后,保存设置。按钮可能显示为保存或创建。
请注意,具体的文字或按钮名称可能会因你使用的网域管理服务而有所不同。如有疑问,建议向你的网域服务提供商寻求协助。
在你使用SSO登录Canva可画之前,需要先完成TXT记录验证。通常在新增TXT记录后的24小时内即可完成,但也可能因DNS记录的缓存有效期(TTL)而需要更长时间。根据不同的DNS主机商,更新可能最多需要72小时。一旦你的网域成功验证Token令牌,你将会收到电子邮件通知。
若你想检查验证状态,请尝试使用类似https://mxtoolbox.com/的网站,输入你的域名来查看TXT记录是否已经生效。
第1步:将Canva可画添加到你的身份提供商
在SSO和配置页面上,点击通过单点登录(SSO)选项卡,然后选择设置SSO。
请选择你的身份提供商,以查看将Canva可画添加到该服务的设置指南。目前支持的选项包括:
- ADFS SAML配置
- Azure AD SAML配置
- Duo Security SAML配置
- GSuite (Google) SAML配置
- Okta SAML配置
- OneLogin SAML配置
- Salesforce SAML配置
如果你的身份提供商未在上面列出,请使用以下详细信息将Canva可画添加到你的身份提供商:
- ACS URL/Reply URL:https://www.canva.cn/login/saml
- Entity ID/Identifier:https://www.canva.cn
- SAML属性:用户名、电子邮件地址、名字、姓氏
- 元数据文本(如果需要)
确保SAML断言包含签名。查看设置以便确认。
将Canva可画添加到你的身份提供商后,选择下一步。
第2步:添加身份提供商的元数据
从身份提供商那里获取以下详细信息,完成这一步。
- Metadata.xml文件(可选) - 可下载的.xml元数据文件
- SAML 2.0端点(HTTP) - 也称为SSO URL,或附加了idp/endpoint/HttpPost的Issuer
- 身份提供商发行者 - 也称为Issuer、Entity ID、SAML Entity ID
- 公用证书 - 也称为x.509证书、SAML签名证书,采用Base64编码
你可以通过两种方式添加身份提供商元数据:
- 上传元数据文件:下载你的身份提供商所提供的.xml文件,然后将其上传至Canva可画。系统会自动汇入相关数据并为你预先填写字段。完成后选择保存元数据。
- 手动添加元数据:将你的身份提供商提供的各项元数据信息分别填写到对应字段中。完成后选择保存元数据。
如果你的组织拥有多个团队,请确保已在身份提供商中配置TeamId SAML属性。如需要完成相关设置,你可以返回第1步进行操作。
如果已经完成相关配置,请选择下一步,继续第3步:测试SSO连接。
第3步:测试单点登录(SSO)连接
你可以测试SSO连接以检查其是否正常工作。
- 在测试连接之前,请先确保你已在身份提供商中为自己分配对Canva可画应用程序的访问权限。
- 选择测试SSO。系统会将你重导向至身份提供商,使用SSO进行登录。
- 使用你的身份提供商详细信息登录。
- 系统会显示测试连接结果。
- 连接成功:请确认我们从你的身份提供商取得的属性与数值是否正确映射,以确保用户能够顺利使用SSO登录。若返回的数值不正确,请于身份提供商中修正后再重新测试。
- 测试错误:请于身份提供商中修正相关错误后重新测试。
- 当所有属性与数值均正确映射后,请关闭窗口并继续下一步骤。
第4步:在Canva可画中设置SAML单点登录(SSO)
获取上述详细信息后,在Canva可画单点登录(SSO)设置页面输入这些详细信息:
- 登录Canva可画帐户。
- 在首页上,点击你的个人头像,然后选择设置。
- 从侧边菜单栏中,点击SSO和配置。
- 点击单点登录(SSO)> 管理 > 编辑身份提供商元数据。
- 在三个字段中分别输入身份提供商的详细信息。
- SSO或登录URL
- Entity ID或Issuer URL
- X.509公用证书
- 点击保存并继续。
第5步:单点登录(SSO)设置
请选择你希望团队成员及使用你网域的其他用户以何种方式登录。你可以将SSO设为必需,或让用户选择是否使用。
在为每个人设置单点登录(SSO)之前,你需要先测试单点登录。
测试单点登录(SSO)登录体验
有两种简单的方法测试SSO设置:
方法一:使用测试SSO按钮
- 转到设置。
- 从侧边菜单栏中,点击SSO和配置。
- 转到单点登录(SSO)> 管理 > 测试SSO。
这样你无需退出帐户即可快速查看一切是否正常。
方法二:退出帐户并使用SSO重新登录
- 在登出前,请转到SSO和配置。
- 点击单点登录(SSO)> 管理 > 配置SSO设置。
- 将登录选项设置为所有人可选择是否使用。
- 在登录页面中,点击使用电子邮件登录,然后选择使用SSO登录。
如果你在登录后跳转至团队页面,则表示你已成功设置单点登录(SSO)。
提示:使用这两种方式能让你更安心,确保所有设置都已正确完成。
第6步:强制退出SSO登录
团队管理员可以让所有已登录、且使用经过验证的网域邮箱的现有用户登录会话过期,或强制他们登出。当这些用户再次登录且未通过单点登录访问Canva可画时,系统会提示他们将帐号与SSO进行关联。
这对于将既有用户集中到团队中,以及在所有用户中统一实施SSO登录方式特别有帮助。
- 登录你的Canva可画帐户。
- 在首页上,点击你的个人头像,然后选择设置。
- 从侧边菜单栏中,点击SSO和配置。
- 点击单点登录(SSO)> 管理 > 配置SSO设置。
- 选择以下其中一种登录要求:
- 所有用户必须使用(域名捕获):会将所有用户登出,无论他们是否已经加入团队或组织。
- 仅限团队成员必须使用:仅会将属于你SSO所连结的团队或组织的用户登出。
- 点击保存连接。
- 返回SSO和配置选项卡。
- 在网域验证下,点击强制登出图标(位于回收站图标旁)。如果你有多个网域,请针对每个需要强制登出的网域重复此步骤。
完成设置
若你已完成SSO登录体验测试,并已启用强制登出设置(推荐启用),请选择完成设置。你的SSO已成功设置完成!
此内容是否有帮助?
有帮助
没帮助