Configuración de SAML con GSuite (Google) (Canva Educación)
Configura el inicio de sesión único (SSO) para tu sistema escolar con GSuite (Google)
Esta guía está pensada para las personas titulares y con rol de administración de cuentas de cuentas de educación de Canva, que administrarán la configuración del inicio de sesión único (SSO) de Si usas Canva Enterprise, ve a Configuración de SAML de Google (para empresas).
Paso 1: agrega Canva a GSuite (Google)
- En la consola de Google Admin, ve a Apps > Apps web y para dispositivos móviles.
- Haz clic en Agregar app y en Buscar apps.
- En el campo de búsqueda, escribe Canva. Selecciona la app Canva Web (SAML).
- En la página con la información del Proveedor de identidad de Google, copia o escribe la URL de SSO y el ID de la entidad. Vas a necesitarlos más adelante. Asegúrate de que la casilla Respuesta firmada esté marcada.
- En la misma página, descarga el Certificado y haz clic en Continuar.
- En la ventana Información del proveedor de servicio, deja la configuración como está. Hay más información al respecto en la nota de abajo. Haz clic en Continuar.
- En la sección Atributos, asegúrate de que los campos estén como los que te mostramos a continuación y haz clic en Finalizar.
Service Provider Details NameId (Identificador NameID de la información del proveedor de servicios): recomendamos que envíes un atributo personalizado con un identificador único que no sea un correo electrónico. Si no cuentas con uno, puedes usar el atributo “Primary email” (Correo principal), pero entonces, Canva podría tener dificultades para actualizar las direcciones de correo de forma automática si las personas usuarias las modifican o si tu institución cambia de dominio de correo.
Para evitar problemas, no uses el atributo “First Name” (Nombre) o ”Last Name” (Apellido) como el identificador NameId.
Paso 2: mapea los atributos de rol
Este paso nos ayudará a identificar quiénes son estudiantes y quiénes son docentes o parte del personal. Hay algunas formas de hacerlo.
Opción 1: usar un dominio de correo electrónico
Canva puede asignar los roles de estudiante o docente en función de patrones de correo electrónico en común. Por ejemplo:
- un dominio de correo electrónico para estudiantes y otro para docentes
- Cada estudiante tiene un número al principio; el personal no lo tiene
Si quieres activar esto en tu cuenta, completa el proceso de configuración del SSO y pónte en contacto con nuestro equipo de soporte para activar el mapeo de roles basado en dominios.
Opción 2: usar SIS o Active Directory
Si completas Google Admin con datos de otra fuente, puedes configurar la fuente para que envíe los datos a Google en la forma que necesitas.
En la base de datos de la fuente, ya sea Active Directory o SIS, crea un mapeo que envíe a Google la palabra “personal” como el valor de “Cost Center” (Centro de costos) para docentes y el personal. El valor para estudiantes puede quedar en blanco o ser “estudiante”.
Recomendamos usar el atributo de persona usuaria “Cost Center” (Centro de costos) en el perfil de la persona usuaria de Google Admin, ya que está disponible en el proceso de SAML, pero los distritos no suelen usarlo.
Opción 3: usar la actualización masiva
Si completas Google Admin de forma manual, importando archivos CSV en masa, o usando una herramienta de comandos externa o una como GAM o Gopher, puedes realizar los mismos procesos para completar un atributo de rol.
En Google, usa la palabra “staff” (personal) para el valor de “Cost Center” (Centro de costos) para docentes y el personal. El valor para estudiantes puede quedar en blanco o puedes usar “student” (estudiante).
Recomendamos usar el atributo de persona usuaria “Cost Center” (Centro de costos) en el perfil de la persona usuaria de Google Admin, ya que está disponible en el proceso de SAML, pero los distritos no suelen usarlo.
En el caso de las escuelas pequeñas, puedes saltar este paso, pero a todas las personas usuarias se les asignará el rol de estudiante en Canva. Tendrás que cambiar el rol de los docentes de forma manual en la página Personas.
Paso 3: envía los datos de tu grupo a Canva
Este paso es solo para cuentas de Canva Educación con una implementación en muchas escuelas. Para las configuracionesde una sola escuela, diríjase al paso 4.
En el caso de los distritos con una implementación en muchas escuelas, tendrás que transferir los datos de tu grupo a Canva para que podamos determinar a qué escuela debemos asignar a cada persona. Hay algunas formas de hacerlo.
Opción 1: usar Roster Server de ClassLink
Si usas ClassLink, puedes enviarnos los datos de tu grupo a través de RosterSync. Para descubrir cómo hacerlo, consulta Aprovisionamiento con OneRoster.
Opción 2: usar un atributo “TeamId” (ID del equipo)
Hay varias formas de hacerlo.
Si eliges este método, es importante que envíes un único valor de atributo de manera uniforme. Cada escuela debe tener un único valor de “TeamId” y todas las personas de la escuela deben tener el mismo valor de “TeamId”, sin variaciones.
Usa un atributo
Si tienes un atributo en la app de SAML con el nombre de la escuela, el identificador de la escuela o cualquier otro identificador único relacionado con la escuela, puedes usarlo como el atributo “TeamId” para enviar información sobre la escuela a la que pertenece cada persona usuaria.
- En la app de Canva en Google Workspace, accede a Mapeo de atributos de SAML.
- Selecciona Añadir una nueva asignación.
- En Atributo del directorio de Google, selecciona el atributo que contenga el identificador único de la escuela.
- Introduce TeamId como atributo de la app.
Después, comparte con Canva un archivo CSV que contenga el nombre de cada escuela y el valor correspondiente de “TeamId” que se enviará en la notificación.
Usa una notificación de grupo o una personalizada
En tu app de SAML, también puedes crear una notificación de grupo que envíe el nombre del grupo como un valor de notificación. Para que esto funcione, debe haber un grupo para cada escuela en tu app de SAML. El grupo tiene que incluir a todas las personas de la escuela (estudiantes y personal), y estos grupos escolares tienen que ser los únicos grupos que se envíen en la notificación.
- En la app de Canva en Google Workspace, accede a Mapeo de atributos de SAML.
- Accede a la sección Membresía de grupo.
- En Grupos de Google, introduce el nombre de cada grupo escolar. Cada escuela debe tener un solo grupo.
- Introduce TeamId como atributo de la app.
Después, comparte con Canva un archivo CSV que contenga el nombre de cada escuela y el nombre exacto del grupo de Google que le corresponde a cada escuela.
Crea grupos dinámicos
Para usar esta opción, debes tener activa una de estas suscripciones: Google Workspace Enterprise Standard, Enterprise Plus, Enterprise for Education o Cloud Identity.
Puedes usar las unidades organizativas para formar un grupo dinámico para cada escuela de tu organización. Los grupos dinámicos pueden estar compuestos por varias unidades organizativas.
- Crea un grupo dinámico para cada escuela. Ve a Directorio > Grupos.
- Selecciona Crear grupos dinámicos.
- En la lógica de filtros, selecciona O si el grupo va a contener varias unidades organizacionales.
- Configura el filtro con la información que te damos a continuación. Si hay una unidad organizacional para estudiantes y otra para docentes, necesitarás dos condiciones como se muestra abajo.
- Marca la casilla Excluir personas usuarias suspendidas.
- Para confirmar los correos, haz clic en Ver vista previa. Después, haz clic en Crear grupo dinámico.
- Ingresa esta información:
- Nombre del grupo: es el nombre que se enviará a Canva
- Correo electrónico del grupo: debe ser igual que el nombre del grupo
- Selecciona Guardar.
Paso 4: configura el SSO basado en SAML en Canva
- Inicia sesión en tu cuenta de Canva.
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, selecciona la pestaña Inicio de sesión único (SSO) y aprovisionamiento.
- En Inicio de sesión único (SSO), haz clic en Gestionar > Editar metadatos de IdP.
- Introduce la información siguiente de GSuite (Google).
- URL del inicio de sesión o del SSO: pega la URL del SSO.
- ID de entidad o URL del emisor: pega tu ID de entidad.
- X.509 Certificado público: Pegue todo el contenido de su Certificado.
- Haz clic en Save (Guardar) y Next (
No hagas cambios en la sección Verificación de dominio. Nos encargaremos de la verificación del dominio para tu equipo.
Paso 5: activa Canva en Google Workspace
- Inicia sesión en la Consola del administrador.
- Ve a Aplicaciones > Aplicaciones web y móviles.
- Selecciona la aplicación de Canva.
- Vaya a Configuración > Acceso de usuario.
- Para activar Canva para todas las personas de tu distrito, selecciona Activado para todas las personas y haz clic en Guardar.
- Para activar Canva para una unidad organizacional, selecciona la unidad organizacional y, a continuación, selecciona Activado.
Obtén más información sobre la configuración de unidades organizativas y grupos.
Paso 6: prueba el inicio de sesión único (SSO)
Hay dos formas sencillas de probar tu configuración de inicio de sesión único:
Opción 1: usar el botón de SSO de prueba
Si todavía estás en la página Configurar SSO, desplázate hasta la sección Probar tu conexión SSO y haz clic en Probar SSO. Si empiezas desde la página de inicio de Canva, sigue estos pasos:
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, haz clic en la pestaña Inicio de sesión único (SSO) y aprovisionamiento.
- En Inicio de sesión único (SSO) > Gestionar > Probar SSO.
Esto te permite comprobar rápidamente si todo funciona sin cerrar sesión.
Option 2: Cerrar sesión y volver a entrar con SSO
- Antes de cerrar la sesión, ve a la pestaña de inicio de sesión único (SSO) y aprovisionamiento.
- Haz clic en Inicio de sesión único (SSO) > Gestionar > Configurar ajustes de SSO.
- Establece la opción de inicio de sesión en Opcional para todos.
- Cierra sesión en tu cuenta de Canva.
- En la página de inicio de sesión, haz clic en Usar tu correo y, a continuación, selecciona Usar el SSO.
Asegúrate de hacer una prueba con una cuenta de estudiante y una de docente. Configuraste el SSO de forma correcta si ocurre lo siguiente:
- Has iniciado sesión como profesor y puedes ver la página de Personas.
- Has iniciado sesión como estudiante y no puedes ver la página Personas.
Paso 7: configura los controles de inicio de sesión y registro
Elige cómo quieres que las personas inicien sesión. Recomendamos solicitar el SSO a todas las personas en tu dominio.
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- Haz clic en Inicio de sesión único (SSO) > Gestionar > Configurar ajustes de SSO.
- Selecciona Obligatorio para todo el mundo (captura de dominio).
- Haz clic en Guardar cambios.
Si no puedes configurar el SSO, consulta nuestro artículo Solucionar errores de SSO.
¿Te resultó útil?
Me resultó útil
No me resultó útil