Configuración de SAML con ADFS (Canva para Educación)
Configura el inicio de sesión único (SSO) para tu escuela utilizando los servicios de federación de Active Directory (ADFS) de Microsoft.
Esta guía está pensada para las personas titulares y con rol de administración de cuentas de educación de Canva, que administrarán la configuración del inicio de sesión único (SSO) de su zona Si usas Canva Enterprise, ve a Configuración de SAML con ADFS (para empresas).
Paso 1: añade Canva a ADFS
- Inicia sesión en tu servidor ADFS. Si necesitas ayuda para implementar ADFS, consulta esta guía.
- Abre la consola de administración de ADFS y selecciona Relaciones de confianza > Relación de confianza para personas usuarias autenticadas.
- En el menú Acciones, haz clic en Añadir relaciones de confianza para personas usuarias autenticadas. Esto abrirá un asistente que te guiará por el proceso.
- En el paso Seleccionar origen de datos, selecciona Introducir manualmente los datos de las personas usuarias autenticadas.
- En el paso Especificar nombre para mostrar, introduce Canva.
- En el paso Elegir perfil, selecciona Perfil de AD FS.
- En el paso Configurar certificado, no modifiques los valores predeterminados para la configuración.
- En el paso Configurar URL, selecciona Habilitar la compatibilidad con el protocolo SAML 2.0 WebSSO e indica el punto de conexión del servicio SAML de Canva: "https://www.canva.com/login/saml".
- En el paso Configurar identificadores, escriba "https://www.canva.com" y haz clic en Añadir.
- En el siguiente paso, podrás añadir una autenticación multifactor opcional.
- En el paso Establecer las reglas de autorización, selecciona Permitir que todas las personas usuarias tengan acceso. Haz clic en Siguiente y revisa tu configuración.
- En la última pantalla, asegúrate de haber activado la opción Abrir el cuadro de diálogo Editar reglas de notificaciones para esta relación de confianza para personas usuarias autenticadas cuando se cierre el asistente. Haz clic en Cerrar.
Paso 2: crea reglas o notificaciones de aserción
Después de añadir Canva a ADFS, se abrirá el editor donde podrás crear reglas o notificaciones de aserción.
Ten en cuenta que necesitarás dos notificaciones: una para Canva Attributes (Atributos de Canva) y otra para NameID (Identificador). Canva solo recibe atributos y valores de notificaciones salientes, por lo que la lista de atributos puede ser algo diferente.
- Haz clic en Add Rule (Agregar regla).
2. Crea una regla de Send LDAP attributes as Claims (Enviar atributos LDAP como notificaciones) y añade los tipos de notificaciones salientes correspondientes a Email (Correo electrónico), FirstName (Nombre) y LastName (Apellido). Recuerda que en los tipos de notificaciones salientes se distingue entre mayúsculas y minúsculas.
3. Crea otra regla de Transform an Incoming Claim (Transformar las notificaciones entrantes). Abre la regla de notificaciones NameID (Identificador) y cambia el formato del identificador de nombre saliente Persistent Identifier (Identificador persistente). Haz clic en Finish (Finalizar) para guardar los cambios.
Paso 3: crea un mapa de los atributos de cada rol
Este paso nos ayudará a identificar quiénes son estudiantes y quiénes son docentes o parte del personal. Hay dos formas de hacerlo:
Opción 1: usar un dominio de correo
Canva puede asignar los roles de estudiante o docente en función de patrones de correo electrónico en común. Por ejemplo:
- Hay un dominio de correo electrónico para estudiantes y otro para docentes.
- Cada estudiante tiene un número al principio; el personal no lo tiene.
Si quieres activar esto en tu cuenta, completa el proceso de configuración del SSO y pónte en contacto con nuestro equipo de soporte para activar el mapeo de roles basado en dominios.
Opción 2: usar la pertenencia a grupos
Si no hay un patrón de correo electrónico, Canva puede realizar un análisis para asignar los roles. Sigue estos pasos:
- Crea una regla para enviar la pertenencia al grupo como una reclamación. Deberás enviar la palabra "staff" (personal) para cualquier usuario que sea empleado. Nombra esta regla como temporal.
- Consulta el Rule Language (Lenguaje de la regla) en el paso 1 y cópialo.
- Crea una nueva regla y elige Send Claims Using a Custom Rule (Enviar notificaciones usando una regla personalizada).
- Haz clic en Siguiente.
- Pon el nombre del Rol de la regla y pega el Lenguaje de la regla que has copiado del paso 2.
- Elimine "http://schemas.microsoft.com/ws/2008/06/identity/claims/".
- Elimina tu regla temporal.
Paso 4: envía los datos de tu grupo a Canva
Este paso es solo para cuentas de Canva Educación con una implementación en muchas escuelas. Para las configuracionesde una sola escuela, diríjase al paso 5.
En el caso de las zonas educativas con implementación en múltiples centros, tendrás que transferir los datos de tu grupo a Canva para que podamos identificar a qué centro deberíamos asignar cada persona.
Hay diferentes formas de hacerlo. Elige la opción que más se ajuste a lo que necesitas.
Opción 1: usar RosterServer de ClassLink
Si usas ClassLink, puedes enviarnos los datos de tu grupo a través de RosterSync. Para descubrir cómo hacerlo, consulta Aprovisionamiento con OneRoster.
Opción 2: usar un atributo “TeamId” (ID del equipo)
Hay algunas formas de hacerlo.
Si eliges este método, es importante que envíes un único valor de atributo de manera uniforme. Cada escuela debe tener un único valor de “TeamId” y todas las personas de la escuela deben tener el mismo valor de “TeamId”, sin variaciones.
Usar un atributo
Si tienes un atributo en tu app de SAML con el nombre del centro educativo, el ID del centro o cualquier otro identificador único relacionado con el centro, puedes usarlo como atributo TeamId para enviar información sobre el centro al que pertenece cada persona.
Crea una notificación en tu app de SAML para enviar ese atributo y ponle el nombre “TeamId”.
Después, comparte con Canva un archivo CSV que contenga el nombre de cada centro educativo y el valor correspondiente de TeamId que se enviará en la notificación.
Usar una notificación grupal o personalizada
También puedes crear una notificación de grupo en tu app de SAML para enviar el nombre del grupo como un valor de notificación. Para que puedas hacerlo, debe haber un grupo para cada centro educativo en tu app de SAML. Cada grupo tiene que incluir a todas las personas del centro educativo (estudiantes y personal). Además, estos grupos escolares tienen que ser los únicos grupos que se envíen como parte de la notificación.
Pon el nombre de “TeamId” a la notificación y comparte con Canva un archivo CSV que contenga el nombre de cada escuela y el valor de “TeamId” correspondiente que se enviará en la notificación.
Paso 5: Configura el SSO de SAML en Canva
- Inicia sesión en tu cuenta de Canva.
- En la página de inicio, ve a tu avatar de perfil y selecciona Configuración.
- En el menú lateral, haz clic en SSO y aprovisionamiento.
- En Inicio de sesión único (SSO), haz clic en Gestionar y, a continuación, en Editar metadatos de IdP.
- En el campo SSO o URL de inicio de sesión, ingresa tu URL de punto de conexión de SAML 2.0 (también llamada URL de SAML 2.0/W-Federation).
- En el campo Entity ID (ID de entidad) o Issuer URL (URL del emisor), introduce tu proveedor de identidad.
- En el campo X.509 Certificado público, pega todo el contenido de tu certificado descargado (certificado de muestra).
- Haz clic en Save (Guardar) y Next (
No hagas cambios en la sección Verificación de dominio. Nos encargaremos de la verificación del dominio para tu equipo.
Paso 6: Prueba el inicio de sesión único
Hay dos formas sencillas de probar tu configuración:
Opción 1: usar el botón de SSO de prueba
- Ve a tu avatar de perfil y, a continuación, a Ajustes.
- En el menú lateral, selecciona SSO y aprovisionamiento.
- En Inicio de sesión único (SSO), selecciona Gestionar y, a continuación, Prueba SSO.
Opción 2: Cerrar sesión y probar el inicio de sesión SSO
- Ir a SSO y aprovisionamiento
- Seleccione Inicio de sesión único (SSO), a continuación, Gestionar y, a continuación, Configurar los ajustes de SSO.
- Establezca la opción de configuración de SSO en Opcional para todos.
- Cierra sesión en tu cuenta de Canva.
- En la página de inicio de sesión, selecciona Usar tu correo y, después, Usar el SSO.
Asegúrate de hacer una prueba con una cuenta de estudiante y una de docente. Has logrado configurar el SSO si ocurre lo siguiente:
- Has iniciado sesión como profesor y puedes ver la página de Personas.
- Has iniciado sesión como estudiante y no puedes ver la página Personas.
Paso 7: Configura los controles de inicio de sesión y registro
Elige cómo quieres que las personas inicien sesión. Recomendamos solicitar el inicio de sesión único (SSO) para todas las personas en tu dominio.
- En la página de inicio, ve a tu avatar de perfil y, a continuación, selecciona Configuración.
- En el menú lateral, selecciona SSO y aprovisionamiento.
- Seleccione Inicio de sesión único (SSO), a continuación, Gestionar y, a continuación, Configurar los ajustes de SSO.
- Establezca la configuración de SSO en Obligatorio para todo el mundo (captura de dominio).
- Selecciona Guardar conexión.
Si no puedes configurar el SSO, consulta nuestro artículo Solucionar errores de SSO.
¿Te ha resultado útil?
Útil
No útil