Configuración de SAML con PingFederate
Antes de configurar el inicio de sesión único (SSO) para tu equipo, asegúrate de tener lo siguiente:
- Una cuenta de PingFederate.
- Hay una cuenta de Canva con dominio verificado y acceso de administrador/titular disponible.
- Una almacén de datos de personas usuarias disponible (como LDAP). Como la configuración de almacenes de datos puede ser distinta según la empresa, no trataremos en detalle este proceso.
Una vez que tengas todo lo que se indica arriba, podrás empezar a configurar el SSO para tu equipo.
¿Quién puede usar esta función?
SCIM solo está disponible para Canva Empresas y Canva para Distritos, y no está disponible para nuevos suscriptores de Canva Equipos.
Limitaciones: Para los equipos dentro de la estructura de una organización (tanto de un solo equipo como de varios equipos), se admite el aprovisionamiento y desaprovisionamiento de usuarios. Sin embargo, actualmente no se admiten todas las demás funcionalidades, como el aprovisionamiento de usuarios directamente en equipos específicos o la creación de grupos.
Paso 1: crea un almacén de datos
- Si aún no lo has hecho, crea un almacén de datos. Ve a Sistema y luego a Almacén de datos.
- Si el almacén de datos que quieres no aparece, selecciona “Crear nuevo almacén de datos”. En los almacenes de datos se guarda una lista de las personas usuarias y sus atributos (nombre, correo, etc.).
Paso 2: crea un validador de credenciales de contraseña
- Si aún no lo has hecho, crea un validador de credenciales de contraseña. Ve a Sistema, Validador de credenciales de contraseña y, por último, Crear nueva instancia. Si ya tienes un validador de credenciales de contraseña, asegúrate de que sea compatible con tu fuente de datos.
- Comprueba que el validador de credenciales de contraseña incluya un apellido, un nombre, un nombre de persona usuaria, ID o UPN, y un correo electrónico.
Paso 3: crea una nueva conexión
- Crea una nueva conexión. Ve a Apps, Conexiones de proveedores de servicios y selecciona Crear conexión.
- Selecciona No usar una plantilla.
- En la pestaña Tipo de conexión, selecciona Inicio de sesión único en el navegador y, luego, selecciona SAML2.0 en el menú desplegable.
- En la pestaña Opciones de conexión, selecciona Inicio de sesión único en el navegador.
- En la pestaña Importar metadatos, selecciona URL y, después, Gestionar las URL de los metadatos de los socios).
- Selecciona Agregar nueva URL.
- Ingresa un nombre y una URL como https://www.canva.com/_saml/metadata.xml. Asegúrate de desmarcar la opción Validar la firma de los metadatos.
- Selecciona Cargar metadatos. Comprueba que los valores sean correctos y selecciona Guardar.
- Selecciona el nombre que elegiste en el menú desplegable y, luego, selecciona Cargar metadatos. Por último, selecciona Siguiente.
- Agrega información general y asegúrate de que el ID de la conexión esté tal como se muestra aquí. Dale un nombre a la app y cambia el registro de transacciones según lo que necesites.
- En PingFederate, selecciona Inicio de sesión único en el navegador y, después, Configurar el inicio de sesión único en el navegador.
- En la pestaña Perfiles de SAML, selecciona SSO iniciado por el proveedor de identidad y SSO iniciado por el proveedor de servicios.
- En la pestaña Vida útil de la aseveración, cambia el valor según tu preferencia.
- En Creación de la aseveración, selecciona Configurar la creación de la aseveración.
- Selecciona Estándar.
- Asigna los atributos como se muestra en la captura de abajo.
- Crea una nueva Instancia de adaptador o selecciona cualquier instancia de adaptador que ya tengas. Si ya tienes una, asegúrate de que estén los atributos que Canva necesita.
- Extiende el contrato como se muestra. Ten en cuenta que los atributos provienen del almacén de datos. Actualízalos si estás usando otra fuente de datos o si los atributos con el mismo nombre no aparecen. Asegúrate de que estén los atributos que necesitamos: correo, nombre y apellido.
- Selecciona un ID como clave única. Cambia las opciones de inicio de sesión según lo que necesites.
- Configura el contrato del adaptador o selecciona uno si ya lo tienes. Los atributos que necesitamos son correo electrónico, nombre y apellido. Asigna el valor correspondiente y, a continuación, introduce el valor del filtro.
- En el menú desplegable, selecciona el adaptador recién creado o el adaptador que ya tenías.
- Selecciona Solo usar los valores del contrato del adaptador en la aseveración SAML.
- Acomoda las asignaciones como se muestra más abajo. Si quieres que se apliquen criterios de emisión, agrégalos aquí.
- En Configuración del protocolo, selecciona Configurar protocolo.
- Verifica que la URL del punto de conexión aparezca como se muestra a continuación.
- Desmarca SOAP y Artifact.
- Selecciona Firmar siempre la aseveración.
- En la pestaña Encriptación, selecciona Ninguna.
- Verifica los valores y selecciona Guardar.
- En la pestaña Credenciales, selecciona Configurar credenciales.
- Crea un nuevo certificado o selecciona uno que esté activo.
Paso 5: exporta los metadatos de la conexión del proveedor de servicios
- En PingFederate, ve a Apps y, después, a Conexiones de proveedores de servicios. Deberías ver la conexión que se acaba de crear.
- Selecciona Exportar metadatos.
- En certificados, selecciona el certificado que ya has usado. Asegúrate de que el certificado que se usa en la conexión es el mismo que se usa para firmar los metadatos exportados.
- Selecciona Exportar y guarda el archivo.
- Abre el archivo exportado y toma nota del valor del certificado y del valor del valor del enlace POST de SSO.
- Ve a Sistema, selecciona Configuración del protocolo y, después, selecciona Información de la federación. Ingresa el URL del enlace POST de los metadatos exportados.
Paso 6: verifica tu dominio en Canva
- Inicia sesión en tu cuenta de Canva.
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, haz clic en Inicio de sesión único (SSO) y aprovisionamiento.
- En la sección Verificación de dominio, indica el dominio de tu equipo.
- Haz clic en Submit domain (Enviar dominio) y se te proporcionará un token de DNS.
- Cree un registro TXT del token de DNS con el host de su dominio. Es posible que se necesite ayuda de su equipo de TI para este paso.
Para obtener más información sobre cómo agregar un registro TXT, consulta nuestro artículo Configurar el inicio de sesión único (SSO).
Paso 7: configura el SSO de SAML en Canva
- Inicia sesión en tu cuenta de Canva.
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, haz clic en Inicio de sesión único (SSO) y aprovisionamiento.
- En la sección SAML, introduce la siguiente información de PingFederate.
- En el campo Punto de conexión de SAML 2.0 (http), pega la URL del servicio de inicio de sesión único (SSO) del proveedor de identidad. Puedes sacarla de los metadatos exportados.
- En el campo Emisor del proveedor de identidad, pega el ID de tu emisor. Puedes sacarla de los metadatos exportados.
- En el campo Certificado público, pega todo el contenido de la sección de tu certificado X.509, que figura en los metadatos descargados.
- Haz clic en Guardar cambios.
Paso 8: prueba el inicio de sesión único (SSO)
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, haz clic en Inicio de sesión único (SSO) y aprovisionamiento.
- En Elige quién debe usar el inicio de sesión único (SSO), selecciona Inicio de sesión único (SSO) opcional para todas las personas.
- Cierra sesión en tu cuenta de Canva.
- Vuelve a iniciar sesión con el SSO. En la página de inicio de sesión, selecciona Usar mi correo y, después, el enlace Usar el inicio de sesión único (SSO).
Si se te redirecciona a la cuenta de tu equipo, significa que configuraste el SSO de forma correcta.
Paso 9: configura los controles de inicio de sesión y registro
Elige cómo quieres que las personas inicien sesión en tus equipos gestionados con el SSO.
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, haz clic en Inicio de sesión único (SSO) y aprovisionamiento.
- En Elige quién debe usar el inicio de sesión único (SSO), selecciona una de las opciones. Obtén más información sobre cada opción en Configurar los controles de inicio de sesión y registro.
- Haz clic en Guardar cambios.
Si no puedes configurar el SSO, consulta nuestro artículo Solucionar errores de SSO.
¿Te resultó útil?
Fue útil
No fue útil