Configuración de SAML con ADFS (Canva Educación)
Configura el inicio de sesión único (SSO) para tu escuela utilizando los servicios de federación de Active Directory (ADFS) de Microsoft.
Esta guía está pensada para las personas titulares y con rol de administración de cuentas de cuentas de educación de Canva, que administrarán la configuración del inicio de sesión único (SSO) de Si usas Canva Enterprise, ve a Configuración de SAML con ADFS (para empresas).
Paso 1: agrega Canva a ADFS
- Inicia sesión en el servidor ADFS. Si necesitas ayuda para implementar ADFS, consulta esta guía.
- Abre la consola de administración de ADFS y selecciona Relaciones de confianza > Veracidad de la persona usuaria de confianza.
- En el menú “Acciones”, haz clic en Agregar veracidad de la persona usuaria de confianza. Se abrirá un asistente que te guiará por el proceso.
- En el paso Seleccionar el origen de los datos, selecciona Ingresar de forma manual los datos de la persona usuaria de confianza.
- En el paso Especificar el nombre para mostrar, ingresa Canva.
- En el paso Elegir perfil, selecciona Perfil de AD FS.
- En el paso Configurar el certificado, no modifiques los valores predeterminados.
- En el paso Configurar la URL, selecciona Habilitar la compatibilidad con el protocolo SAML 2.0 WebSSO e indica el punto de conexión del servicio SAML de Canva: “https://www.canva.com/login/saml”.
- En el paso Configurar los identificadores, ingresa “https://www.canva.com” y haz clic en Agregar.
- En el próximo paso, puedes agregar una autenticación multifactor opcional.
- En el paso Establecer las reglas de autorización, selecciona Permitir que todas las personas usuarias tengan acceso a esta persona usuaria de confianza. Haz clic en Siguiente y revisa la configuración.
- En la última pantalla, asegúrate de que la opción Abrir el cuadro de diálogo “Editar las reglas de notificación para esta persona usuaria de confianza cuando se cierra el asistente” esté seleccionado. Haz clic en Cerrar.
Paso 2: crea reglas o notificaciones de aserción
Después de agregar Canva a ADFS, se abrirá el editor donde podrás crear reglas o notificaciones de aserción.
Necesitarás dos notificaciones: una para Canva Attributes (Atributos de Canva) y otra para NameID (Identificador). Canva solo recibe los atributos y valores de notificaciones salientes, por lo que la lista de atributos puede ser diferente.
- Haz clic en Add Rule (Agregar regla).
2. Crea una regla para Send LDAP attributes as Claims (Enviar atributos LDAP como notificaciones). Agrega los tipos de notificaciones salientes para Email (Correo electrónico), FirstName (Nombre) y LastName (Apellido). Recuerda que estos tipos de notificaciones distinguen entre mayúsculas y minúsculas.
3. Crea otra regla para Transform an Incoming Claim (Transformar una notificación entrante). Abre la regla de notificación NameID (Identificador) y cambia el formato del identificador de nombre saliente Persistent Identifier (Identificador persistente). Para guardar los cambios, haz clic en Finish (Terminar).
Paso 3: mapea los atributos de rol
Este paso nos ayudará a identificar quiénes son estudiantes y quiénes son docentes o parte del personal. Hay dos formas de hacerlo.
Opción 1: usar un dominio de correo electrónico
Canva puede asignar los roles de estudiante o docente en función de patrones de correo electrónico en común. Por ejemplo:
- un dominio de correo electrónico para estudiantes y otro para docentes
- Cada estudiante tiene un número al principio; el personal no lo tiene
Si quieres activar esto en tu cuenta, completa el proceso de configuración del SSO y pónte en contacto con nuestro equipo de soporte para activar el mapeo de roles basado en dominios.
Opción 2: usar la pertenencia a grupos
Si no hay un patrón de correo electrónico, Canva puede realizar un análisis para asignar los roles. Sigue estos pasos:
- Crea una regla para enviar la pertenencia al grupo como una reclamación. Deberás enviar la palabra "staff" (personal) para cualquier usuario que sea empleado. Nombra esta regla como temporal.
- Consulta el Rule Language (Lenguaje de la regla) en el paso 1 y cópialo.
- Crea una nueva regla y elige Send Claims Using a Custom Rule (Enviar notificaciones usando una regla personalizada).
- Haz clic en Siguiente.
- Pon el nombre del Rol de la regla y pega el Lenguaje de la regla que has copiado del paso 2.
- Elimine "http://schemas.microsoft.com/ws/2008/06/identity/claims/".
- Elimina tu regla temporal.
Paso 4: envía los datos de tu grupo a Canva
Este paso es solo para cuentas de Canva Educación con una implementación en muchas escuelas. Para las configuracionesde una sola escuela, diríjase al paso 5.
En el caso de los distritos con una implementación en muchas escuelas, tendrás que transferir los datos de tu grupo a Canva para que podamos determinar a qué escuela debemos asignar a cada persona.
Hay diferentes formas de hacerlo. Elige la opción que más se ajuste a tus necesidades.
Opción 1: usar Roster Server de ClassLink
Si usas ClassLink, puedes enviarnos los datos de tu grupo a través de RosterSync. Para descubrir cómo hacerlo, consulta Aprovisionamiento con OneRoster.
Opción 2: usar un atributo “TeamId” (ID del equipo)
Hay varias formas de hacerlo.
Si eliges este método, es importante que envíes un único valor de atributo de manera uniforme. Cada escuela debe tener un único valor de “TeamId” y todas las personas de la escuela deben tener el mismo valor de “TeamId”, sin variaciones.
Usa un atributo
Si tienes un atributo en la app de SAML con el nombre de la escuela, el identificador de la escuela o cualquier otro identificador único relacionado con la escuela, puedes usarlo como el atributo “TeamId” para enviar información sobre la escuela a la que pertenece cada persona usuaria.
Para enviar un atributo, crea una notificación en tu app de SAML y nómbrala “TeamId” (ID de equipo).
Después, comparte con Canva un archivo CSV que contenga el nombre de cada escuela y el valor correspondiente de “TeamId” que se enviará en la notificación.
Usa una notificación de grupo o una personalizada
En tu app de SAML, también puedes crear una notificación de grupo que envíe el nombre del grupo como un valor de notificación. Para que esto funcione, debe haber un grupo para cada escuela en tu app de SAML. El grupo tiene que incluir a todas las personas de la escuela (estudiantes y personal), y estos grupos escolares tienen que ser los únicos grupos que se envíen en la notificación.
Nombra la notificación “TeamId” (ID de equipo) y comparte con Canva un archivo CSV que contenga el nombre de cada escuela y el valor correspondiente del atributo “TeamId” (ID de equipo) que se enviará en la notificación
Paso 5: configura el SSO basado en SAML en Canva
- Inicia sesión en tu cuenta de Canva.
- En la página de inicio, ve a tu avatar de perfil y, a continuación, selecciona Configuración.
- En el menú lateral, haz clic en SSO y aprovisionamiento.
- En Inicio de sesión único (SSO), haz clic en Gestionar y, a continuación, en Editar metadatos de IdP.
- En el campo SSO o URL de inicio de sesión, ingresa tu URL de punto de conexión de SAML 2.0 (también llamada URL de SAML 2.0/W-Federation).
- En el campo Entity ID (ID de entidad) o Issuer URL (URL del emisor), introduce tu proveedor de identidad.
- En el campo X.509 Certificado público, pega todo el contenido de tu certificado descargado (certificado de muestra).
- Haz clic en Save (Guardar) y Next (
No hagas cambios en la sección Verificación de dominio. Nos encargaremos de la verificación del dominio para tu equipo.
Paso 6: prueba el inicio de sesión único (SSO)
Hay dos formas sencillas de probar tu configuración:
Opción 1: usar el botón de SSO de prueba
- Ve a tu avatar de perfil y, a continuación, a Ajustes.
- En el menú lateral, selecciona SSO y aprovisionamiento.
- En Inicio de sesión único (SSO), selecciona Gestionar y, a continuación, Prueba SSO.
Opción 2: Cerrar sesión y probar el inicio de sesión SSO
- Ir a SSO y aprovisionamiento
- Seleccione Inicio de sesión único (SSO), a continuación, Gestionar y, a continuación, Configurar los ajustes de SSO.
- Establezca la opción de configuración de SSO en Opcional para todos.
- Cierra sesión en tu cuenta de Canva.
- En la página de inicio de sesión, selecciona Usar tu correo y, después, Usar el SSO.
Asegúrate de hacer una prueba con una cuenta de estudiante y una de docente. Configuraste el SSO de forma correcta si ocurre lo siguiente:
- Has iniciado sesión como profesor y puedes ver la página de Personas.
- Has iniciado sesión como estudiante y no puedes ver la página Personas.
Paso 7: configura los controles de inicio de sesión y registro
Elige cómo quieres que las personas inicien sesión. Recomendamos solicitar el SSO a todas las personas en tu dominio.
- En la página de inicio, ve a tu avatar de perfil y, a continuación, selecciona Configuración.
- En el menú lateral, selecciona SSO y aprovisionamiento.
- Seleccione Inicio de sesión único (SSO), a continuación, Gestionar y, a continuación, Configurar los ajustes de SSO.
- Establezca la configuración de SSO en Obligatorio para todo el mundo (captura de dominio).
- Selecciona Guardar conexión.
Si no puedes configurar el SSO, consulta nuestro artículo Solucionar errores de SSO.
¿Te resultó útil?
Fue útil
No fue útil