Canva 首页
帮助

为企业帐号设置单点登录(SSO)


为你的组织设置单点登录(SSO),让团队成员的注册与登录流程更加轻松顺畅。

本指南适用于管理团队SSO设置的Canva可画企业服务管理员和所有者。

开始之前

你需要成为组织管理员才能为团队设置SSO。

请确保你已经准备好以下设置SSO所需的条件:

  • 一个支持SAML 2.0的身份提供商。
  • 能够在DNS上创建TXT记录的权限(或来自IT团队的协助)。

开始设置:

  1. 登录Canva可画企业版帐户。
  2. 在首页上,点击你的个人头像,然后选择
    设置
  3. 从侧边菜单栏中,点击
    SSO和配置
  • 如果你的帐号未加入企业服务或其他符合条件的订阅方案,你可能不会看到此选项卡,或者系统会提示你进行升级以启用SSO设置。

添加SSO登录网域

要变更你的SSO网域吗?为了避免产生重复的用户账号,请在变更网域联系Canva可画支持团队

新增并验证网域可帮助我们识别哪些用户属于你的组织。任何使用你已验证网域的电子邮件地址的用户,都可以通过SAML SSO登录。

  1. 网域验证标签下方,点击添加域名,你将看到一个弹窗。
  2. 在文字栏中,输入你希望要用于组织SSO登录的域名。
  3. 点击提交网域。然后你将获得一个TXT记录令牌,你需要将其新增到DNS主机以验证你提交的网域归属权。点击复制令牌

验证你的网域

什么是TXT记录?

你可以将TXT记录视为一种验证代码。当你将它加入DNS设置后,Canva可画就能验证该网域确实由你拥有与管理。若你已开启网域捕捉(Domain Capture),这也能防止他人使用你公司的网域来建立Canva可画团队。

  1. 前往你管理域名的网站。
  2. 查找管理DNSDNS设置选项。这是用于编辑网域技术细节的地方。
  3. 在DNS设置中,选择新增记录,并将类型设为TXT
  4. 填写相关信息。你需要提供名称(例如你的域名)、时间设置(通常可保持默认),以及要附加到网域的文字内容
  5. 填写完成后,保存设置。按钮可能显示为保存创建

请注意,具体的文字或按钮名称可能会因你使用的网域管理服务而有所不同。如有疑问,建议向你的网域服务提供商寻求协助。

在你使用SSO登录Canva可画之前,需要先完成TXT记录验证。通常在新增TXT记录后的24小时内即可完成,但也可能因DNS记录的缓存有效期(TTL)而需要更长时间。根据不同的DNS主机商,更新可能最多需要72小时。一旦你的网域成功验证Token令牌,你将会收到电子邮件通知。

若你想检查验证状态,请尝试使用类似https://mxtoolbox.com/的网站,输入你的域名来查看TXT记录是否已经生效。

第1步:将Canva可画添加到你的身份提供商

SSO和配置页面上,点击通过单点登录(SSO)选项卡,然后选择设置SSO

请选择你的身份提供商,以查看将Canva可画添加到该服务的设置指南。目前支持的选项包括:

如果你的身份提供商未在上面列出,请使用以下详细信息将Canva可画添加到你的身份提供商:

  • ACS URL/Reply URL:https://www.canva.cn/login/saml
  • Entity ID/Identifierhttps://www.canva.cn
  • SAML属性:用户名、电子邮件地址、名字、姓氏
  • 元数据文本(如果需要)

确保SAML断言包含签名。查看设置以便确认。

将Canva可画添加到你的身份提供商后,选择下一步

第2步:添加身份提供商的元数据

从身份提供商那里获取以下详细信息,完成这一步。

  • Metadata.xml文件(可选) - 可下载的.xml元数据文件
  • SAML 2.0端点(HTTP) - 也称为SSO URL,或附加了idp/endpoint/HttpPost的Issuer
  • 身份提供商发行者 - 也称为Issuer、Entity ID、SAML Entity ID
  • 公用证书 - 也称为x.509证书、SAML签名证书,采用Base64编码

你可以通过两种方式添加身份提供商元数据:

  1. 上传元数据文件:下载你的身份提供商所提供的.xml文件,然后将其上传至Canva可画。系统会自动汇入相关数据并为你预先填写字段。完成后选择保存元数据
  2. 手动添加元数据:将你的身份提供商提供的各项元数据信息分别填写到对应字段中。完成后选择保存元数据

如果你的组织拥有多个团队,请确保已在身份提供商中配置TeamId SAML属性。如需要完成相关设置,你可以返回第1步进行操作。

如果已经完成相关配置,请选择下一步,继续第3步:测试SSO连接

第3步:测试单点登录(SSO)连接

你可以测试SSO连接以检查其是否正常工作。

  1. 在测试连接之前,请先确保你已在身份提供商中为自己分配对Canva可画应用程序的访问权限。
  2. 选择测试SSO。系统会将你重导向至身份提供商,使用SSO进行登录。
  3. 使用你的身份提供商详细信息登录。
  4. 系统会显示测试连接结果。
    • 连接成功:请确认我们从你的身份提供商取得的属性与数值是否正确映射,以确保用户能够顺利使用SSO登录。若返回的数值不正确,请于身份提供商中修正后再重新测试。
    • 测试错误:请于身份提供商中修正相关错误后重新测试。
  5. 当所有属性与数值均正确映射后,请关闭窗口并继续下一步骤。

第4步:在Canva可画中设置SAML单点登录(SSO)

获取上述详细信息后,在Canva可画单点登录(SSO)设置页面输入这些详细信息:

  1. 登录Canva可画帐户。
  2. 在首页上,点击你的个人头像,然后选择
    设置
  3. 从侧边菜单栏中,点击
    SSO和配置
  4. 点击单点登录(SSO)> 管理 > 编辑身份提供商元数据
  5. 在三个字段中分别输入身份提供商的详细信息。
    • SSO或登录URL
    • Entity ID或Issuer URL
    • X.509公用证书
  6. 点击保存并继续

第5步:单点登录(SSO)设置

请选择你希望团队成员及使用你网域的其他用户以何种方式登录。你可以将SSO设为必需,或让用户选择是否使用。

在为每个人设置单点登录(SSO)之前,你需要先测试单点登录。

测试单点登录(SSO)登录体验

有两种简单的方法测试SSO设置:

方法一:使用测试SSO按钮

  1. 转到
    设置
  2. 从侧边菜单栏中,点击
    SSO和配置
  3. 转到单点登录(SSO)> 管理 > 测试SSO

这样你无需退出帐户即可快速查看一切是否正常。

方法二:退出帐户并使用SSO重新登录

  1. 在登出前,请转到
    SSO和配置
  2. 点击单点登录(SSO)> 管理 > 配置SSO设置
  3. 将登录选项设置为所有人可选择是否使用
  4. 在登录页面中,点击使用电子邮件登录,然后选择使用SSO登录

如果你在登录后跳转至团队页面,则表示你已成功设置单点登录(SSO)。

提示:使用这两种方式能让你更安心,确保所有设置都已正确完成。

第6步:强制退出SSO登录

团队管理员可以让所有已登录、且使用经过验证的网域邮箱的现有用户登录会话过期,或强制他们登出。当这些用户再次登录且未通过单点登录访问Canva可画时,系统会提示他们将帐号与SSO进行关联。

这对于将既有用户集中到团队中,以及在所有用户中统一实施SSO登录方式特别有帮助。

  1. 登录你的Canva可画帐户。
  2. 在首页上,点击你的个人头像,然后选择
    设置
  3. 从侧边菜单栏中,点击
    SSO和配置
  4. 点击单点登录(SSO)> 管理 > 配置SSO设置
  5. 选择以下其中一种登录要求:
    • 所有用户必须使用(域名捕获):会将所有用户登出,无论他们是否已经加入团队或组织。
    • 仅限团队成员必须使用:仅会将属于你SSO所连结的团队或组织的用户登出。
  6. 点击保存连接
  7. 返回
    SSO和配置选项卡。
  8. 网域验证下,点击强制登出图标(位于回收站图标旁)。如果你有多个网域,请针对每个需要强制登出的网域重复此步骤。

完成设置

若你已完成SSO登录体验测试,并已启用强制登出设置(推荐启用),请选择完成设置。你的SSO已成功设置完成!

此内容是否有帮助?

有帮助

没帮助

大家都在看