Inicio de Canva
Ayuda

Configuración de SAML con Azure AD/Entra ID (Canva para Educación)


Este artículo se tradujo con la traducción automática. Avísanos si encuentras algún error.

Configura el inicio de sesión único (SSO) de tu equipo usando Azure Active Directory (AD)/Entra ID de Microsoft.

Esta guía está pensada para las personas titulares y con rol de administración de cuentas de cuentas de educación de Canva, que administrarán la configuración del inicio de sesión único (SSO) de Para Canva Enterprise, ve a Configuración de SAML con Azure AD/ID de Entra (para Enterprise).

Paso 1: agrega Canva a Azure AD/Entra ID

  1. En tu cuenta de administración de Azure AD o Entra ID, ve a Microsoft Entra ID en el menú del portal.
  2. En Manage (Administrar), selecciona Enterprise applications (Aplicaciones empresariales)
  3. Haz clic en Nueva aplicación.
  4. En la barra de búsqueda, escribe Canva y selecciónala en la lista de resultados.

5. Haz clic en Create (Crear) para añadir la aplicación.

6. Selecciona Configurar inicio de sesión único.

7. Acepta y guarda la configuración del inicio de sesión único. El identificador y la Reply URL (URL de respuesta) se rellenan automáticamente mediante la app y no hace falta que las cambies.

8. Opcional: En la sección Attributes & Claims (Atributos y reclamaciones), los nombres de las reclamaciones se pueden actualizar por los que se indican más abajo para que sean más comprensibles.

9. Asegúrate de que tus atributos se han configurado de forma que coincidan totalmente con los nombres de la notificación, exactamente como se muestra a continuación. Ten en cuenta que no hace falta el atributo TeamID si se trata de un único centro educativo o de marcas de Canva para Educación cuyos datos no se están procesando.

  • Un único centro educativo
  • Implementaciones para más de un centro educativo cuyos datos no se están procesando

10. En la sección SAML Signing Certificate (Certificado de firma de SAML), haga clic en

Edit (Editar) y, a continuación, seleccione Base64 certificate download Más adelante, tendrás que copiar y pegar el texto del certificado en Canva.

11. Más abajo, en la sección Configurar Canva, copia la información que figura a continuación. Los necesitarás para completar la configuración en Canva.

  • URL de inicio de sesión
  • Identificador de Azure AD/ID de Entra

Paso 2: configura los permisos de acceso

  1. En Azure AD/ID de Entra, ve a Properties (Propiedades).
  2. Configura los permisos de acceso a Canva. Elige una de las siguientes opciones:
  • Para permitir que todas las personas usen Canva, cambia el campo User assignment required (Se requiere la asignación de personas usuarias) a No.
  • Para permitir que solo algunas personas usen Canva, ve a Users and groups (Usuarios y grupos) y añade a las personas y grupos a los que quieres dar acceso a Canva.

Paso 3: mapea los atributos de rol

Este paso nos ayudará a identificar quiénes son estudiantes y quiénes son docentes o parte del personal. Hay dos formas de hacerlo.

Opción 1: usar un dominio de correo electrónico

Si es posible distinguir los roles de las personas por el dominio de su correo electrónico, puedes configurar una regla que envíe el atributo de rol de docente si el dominio es district.org, en vez de @students.district.org.

En este paso, asegúrate de que el nombre de la notificación sea “Role” (Rol) y que el campo “Namespace” (Espacio de nombres) esté en blanco.

Opción 2: usar la pertenencia a grupos

Si es posible distinguir los roles de las personas usuarias en función de los grupos a los que pertenecen, puedes configurar una regla que envíe el atributo de rol “Teacher” (Docente) para quienes pertenezcan a grupos de personal en Azure/Entra ID. Para hacerlo, agrega una notificación en la sección Attributes & Claims (Atributos y notificaciones).

En este paso, asegúrate de que el nombre de la notificación sea “Role” (Rol) y que el campo “Namespace” (Espacio de nombres) esté en blanco.

Para más información, consulta el artículo de Microsoft sobre cómo personalizar las notificaciones de token de SAML para apps empresariales.

Paso 4: envía los datos de tu grupo a Canva

Este paso es solo para cuentas de Canva Educación con una implementación en muchas escuelas. Para las configuracionesde una sola escuela, diríjase al paso 5.

En el caso de los distritos con una implementación en muchas escuelas, tendrás que transferir los datos de tu grupo a Canva para que podamos determinar a qué escuela debemos asignar a cada persona.

Hay diferentes formas de hacerlo. Elige la opción que más se ajuste a tus necesidades:

Si usas ClassLink, puedes enviarnos los datos de tu grupo a través de RosterSync. Para descubrir cómo hacerlo, consulta Aprovisionamiento con OneRoster.

Opción 2: usar un atributo “TeamId” (ID del equipo)

Hay varias formas de hacerlo:

Si eliges este método, es importante que envíes un único valor de atributo de manera uniforme. Cada escuela debe tener un único valor de “TeamId” y todas las personas de la escuela deben tener el mismo valor de “TeamId”, sin variaciones.

Usa un atributo

Si tienes un atributo en la app de SAML con el nombre de la escuela, el identificador de la escuela o cualquier otro identificador único relacionado con la escuela, puedes usarlo como el atributo “TeamId” para enviar información sobre la escuela a la que pertenece cada persona usuaria.

  1. En la app de Canva en Azure/ID de Entra, selecciona Single Sign-on (Single Sign-on).
  2. Edite los Attributes & Claims (Atributos y Reclamos).
  3. Añade una reclamación y ponle el nombre TeamId (ID del equipo).
  4. En el caso del Source attribute (atributo fuente), selecciona el atributo que envía el identificador único de la escuela.

Después, comparte con Canva un archivo CSV que contenga el nombre de cada escuela y el valor correspondiente de “TeamId” que se enviará en la notificación.

Agrega una notificación con condiciones

También puedes crear una notificación y usar las condiciones para enviar valores del atributo “TeamId” basados en los grupos u otros atributos de persona usuaria.

Para hacerlo, crea de forma manual un conjunto de condiciones que le indiquen a tu app de SAML el valor de atributo que tiene que enviar para cada persona usuaria según el grupo al que pertenezca.

Por ejemplo, si los estudiantes de la escuela primaria Harmony pertenecen a “Estudiantes de Harmony” y el personal pertenece a “Personal de Harmony”, puedes usar las condiciones de las notificaciones para indicarle a la app de SAML que envíe “Harmony” como “TeamId” para los dos grupos.

  1. En la app de Canva, en Azure/ID de Entra, selecciona Single Sign-on (Inicio de sesión único).
  2. Edita los atributos y las afirmaciones.
  3. Añade una reclamación y ponle el nombre de TeamId.
  4. Selecciona Condiciones de la reclamación.
  5. Por cada conjunto de grupos que forman una escuela, selecciona Members (Miembros) como el tipo de usuario y, a continuación, selecciona los grupos.
  6. Selecciona Attribute (Atributo) e introduce el valor que quieres que sea el único identificador de la escuela.

Después, comparte con Canva un archivo CSV que contenga el nombre de cada escuela y el valor correspondiente de “TeamId” que se enviará en la notificación.

Usa una notificación de grupo o una personalizada

En tu app de SAML, también puedes crear una notificación de grupo que envíe el nombre del grupo como un valor de notificación. Para que esto funcione, debe haber un grupo para cada escuela en tu app de SAML. El grupo tiene que incluir a todas las personas de la escuela (estudiantes y personal), y estos grupos escolares tienen que ser los únicos grupos que se envíen en la notificación.

  1. la app de Canva en Azure/ID de Entra, selecciona Single Sign-on (Inicio de sesión único).
  2. Edita los Attributes & Claims (Atributos y notificaciones).
  3. Añade una notificación de grupo con el nombre TeamId (ID del equipo).
  4. Siga las instrucciones sobre cómo configurar las reclamaciones de grupo para las aplicaciones a través de Azure Active Directory.

Después, comparte con Canva un archivo CSV que contenga el nombre de cada escuela y el valor correspondiente de “TeamId” que se enviará en la notificación.

Paso 5: configura el SSO basado en SAML en Canva

  1. Inicia sesión en tu cuenta de Canva.
  2. Accede a tu avatar de perfil y selecciona
    Configuración
    .
  3. En el menú lateral, selecciona
    SSO y aprovisionamiento.
  4. Selecciona Inicio de sesión único (SSO), Gestionar y Editar metadatos de IdP.
  5. En el campo URL del inicio de sesión o del SSO, pega tu URL de inicio de sesión.
  6. En el campo ID de entidad o URL del emisor, pega tu Azure AD/Identificador de Entra ID.
  7. En el campo Certificado público X.509, pega todo el contenido de tu Certificado de firma SAML, codificado en Base64.
  8. Haz clic en Save (Guardar) y Next (

No hagas cambios en la sección Verificación de dominio. Nos encargaremos de la verificación del dominio para tu equipo.

Paso 6: prueba el inicio de sesión único (SSO)

Hay dos formas sencillas de probar tu configuración:

Opción 1: usar el botón de SSO de prueba

  1. Ve a tu avatar de perfil y, a continuación, a
    Ajustes.
  2. En el menú lateral, selecciona
    SSO y aprovisionamiento.
  3. En Inicio de sesión único (SSO), selecciona Gestionar y, a continuación, Prueba SSO.

Opción 2: cerrar sesión y probar el inicio de sesión SSO

  1. Vaya a
    SSO y aprovisionamiento.
  2. Seleccione Inicio de sesión único (SSO), a continuación, Gestionar y, a continuación, Configurar los ajustes de SSO.
  3. Establezca la opción de configuración de SSO en Opcional para todos.
  4. Cierra sesión en tu cuenta de Canva.
  5. En la página de inicio de sesión, selecciona Usar tu correo y, después, Usar el SSO.

Asegúrate de hacer una prueba con una cuenta de estudiante y una de docente. Configuraste el SSO de forma correcta si ocurre lo siguiente:

Paso 7: configura los controles de inicio de sesión y registro

Elige cómo quieres que las personas inicien sesión. Recomendamos solicitar el SSO a todas las personas en tu dominio.

  1. En la página de inicio, ve a tu avatar de perfil y selecciona
    Configuración.
  2. En el menú lateral, selecciona
    SSO y aprovisionamiento.
  3. Seleccione Inicio de sesión único (SSO), a continuación, Gestionar y, a continuación, Configurar los ajustes de SSO.
  4. Establezca la configuración de SSO en Obligatorio para todo el mundo (captura de dominio)
  5. Haz clic en Guardar conexión.

Si no puedes configurar el SSO, consulta nuestro artículo Solucionar errores de SSO.

¿Te resultó útil?

Me resultó útil

No me resultó útil

Las personas también vieron