Configuración de SAML con GSuite (Google) (Canva para Educación)
Configura el inicio de sesión único (SSO) para tu sistema escolar con GSuite (Google)
Esta guía está pensada para las personas titulares y con rol de administración de cuentas de cuentas de educación de Canva, que administrarán la configuración del inicio de sesión único (SSO) de Si usas Canva Enterprise, ve a Configuración de SAML de Google (para empresas).
Paso 1: Añade Canva a GSuite (Google)
- En tu consola de Google Admin, accede a Apps > Apps web y móviles.
- Haz clic en Añadir app y después en Buscar apps.
- En el campo de búsqueda, escribe Canva. Selecciona la app Canva Web (SAML).
- En la página con la información del Proveedor de identidad de Google, copia o escribe la URL de inicio de sesión único (SSO) y el ID de entidad. Vas a necesitarlos más adelante. Asegúrate de que la casilla Respuesta firmada esté marcada.
- En la misma página, descarga el Certificado y después, haz clic en Continuar.
- En la ventana Información del proveedor de servicio, deja la configuración como está. Hay más información al respecto en la nota de abajo. Selecciona Continuar.
- En la sección Atributos, asegúrate de que los campos se vean como los que te mostramos a continuación y haz clic en Terminar.
Información del proveedor de servicio (NameId): te recomendamos que escribas un atributo personalizado con un identificador único que no sea un correo electrónico. Si no tienes uno, puedes elegir Correo electrónico primario, pero puede que, para Canva, sea más complicado actualizar las direcciones de correo electrónico cuando tus personas usuarias las modifiquen o si tu institución cambia el dominio.
Para evitar problemas, no uses Nombre o Apellido para el NameId.
Paso 2: mapea los atributos de rol
Este paso nos ayudará a identificar quiénes son estudiantes y quiénes son docentes o parte del personal. Hay algunas formas de hacerlo.
Opción 1: usar un dominio de correo
Canva puede asignar los roles de estudiante o docente en función de patrones de correo electrónico en común. Por ejemplo:
- Hay un dominio de correo electrónico para estudiantes y otro para docentes.
- Cada estudiante tiene un número al principio; el personal no lo tiene.
Si quieres activar esto en tu cuenta, completa el proceso de configuración del SSO y pónte en contacto con nuestro equipo de soporte para activar el mapeo de roles basado en dominios.
Opción 2: usar SIS o Active Directory
Si propagas Google Admin con datos de otra fuente, puedes configurar la fuente para que envíe los datos a Google en la forma que necesitas.
En la base de datos de la fuente, ya sea Active Directory o SIS, crea un mapeo que envíe a Google la palabra “staff” como el valor de “Cost Center” para docentes o el personal. El valor para students puede quedar en blanco o poner “student”.
Recomendamos usar el atributo de persona usuaria Centro de costos en el perfil de persona usuaria de Google Admin, ya que está disponible en el proceso de SAML, pero los distritos no suelen usarlo.
Opción 3: usar la actualización masiva
Si propagas Google Admin de forma manual, al importar archivos CSV en masa, o al usar una herramienta de comandos externa o una como GAM o Gopher, puedes usar los mismos procesos para propagar un atributo de rol.
En Google, usa la palabra “staff” como el valor de “Cost Center” para docentes y personal. El valor para estudiantes puede quedar en blanco o poner “student”.
Recomendamos usar el atributo de persona usuaria Centro de costos en el perfil de persona usuaria de Google Admin, ya que está disponible en el proceso de SAML, pero los distritos no suelen usarlo.
En el caso de escuelas pequeñas, puedes saltar este paso, pero en Canva, se les asignará el rol de estudiante a todas las personas. Después, tendrás que cambiar los roles de los docentes de forma manual en la página Personas.
Paso 3: envía los datos de tu grupo a Canva
Este paso es solo para cuentas de Canva Educación con una implementación en muchas escuelas. Para las configuracionesde una sola escuela, diríjase al paso 4.
En el caso de las zonas educativas con implementación en múltiples centros, tendrás que transferir los datos de tu grupo a Canva para que podamos identificar a qué centro deberíamos asignar cada persona. Hay varias formas de hacerlo.
Opción 1: usar RosterServer de ClassLink
Si usas ClassLink, puedes enviarnos los datos de tu grupo a través de RosterSync. Para descubrir cómo hacerlo, consulta Aprovisionamiento con OneRoster.
Opción 2: usar un atributo “TeamId” (ID del equipo)
Hay algunas formas de hacerlo.
Si eliges este método, es importante que envíes un único valor de atributo de manera uniforme. Cada escuela debe tener un único valor de “TeamId” y todas las personas de la escuela deben tener el mismo valor de “TeamId”, sin variaciones.
Usar un atributo
Si tienes un atributo en tu app de SAML con el nombre del centro educativo, el ID del centro o cualquier otro identificador único relacionado con el centro, puedes usarlo como atributo TeamId para enviar información sobre el centro al que pertenece cada persona.
- En la app de Canva en Google Workspace, accede a Mapeo de atributos de SAML.
- Selecciona Añadir un mapeo nuevo.
- En Atributo del directorio de Google, selecciona el atributo que contenga el identificador único de la escuela.
- Establece TeamId como el nuevo atributo de aplicación.
Después, comparte con Canva un archivo CSV que contenga el nombre de cada centro educativo y el valor correspondiente de TeamId que se enviará en la notificación.
Usar una notificación grupal o personalizada
También puedes crear una notificación de grupo en tu app de SAML para enviar el nombre del grupo como un valor de notificación. Para que puedas hacerlo, debe haber un grupo para cada centro educativo en tu app de SAML. Cada grupo tiene que incluir a todas las personas del centro educativo (estudiantes y personal). Además, estos grupos escolares tienen que ser los únicos grupos que se envíen como parte de la notificación.
- En la app de Canva en Google Workspace, accede a Mapeo de atributos de SAML.
- Accede a la sección Pertenencia a grupos.
- En Grupos de Google, introduce el nombre de cada grupo escolar. Cada escuela debe tener un solo grupo.
- Establece TeamId como el nuevo atributo de aplicación.
Después, comparte con Canva un archivo CSV que contenga el nombre de cada escuela y el nombre exacto del grupo de Google que le corresponde a cada una.
Crear grupos dinámicos
Para usar esta opción, debes tener activa una de estas suscripciones: Google Workspace Enterprise Standard, Enterprise Plus, Enterprise for Education o Cloud Identity.
Puedes usar las unidades organizacionales para formar un grupo dinámico para cada escuela de tu organización. Los grupos dinámicos pueden estar compuestos por múltiples unidades organizacionales.
- Crea un grupo dinámico para cada centro educativo. Accede a Directorio > Grupos.
- Selecciona Crear grupos dinámicos.
- En la lógica de filtros, selecciona O si el grupo va a contener varias unidades organizativas.
- Configura el filtro con la información a continuación. Si hay una unidad organizativa para estudiantes y otra para docentes, necesitarás dos condiciones como se muestra a continuación.
- Marca la casilla Excluir personas usuarias suspendidas.
- Haz clic en Vista previa para confirmar los correos. Después, haz clic en Crear grupo dinámico.
- Introduce la información a continuación:
- Nombre del grupo: este es el nombre que se enviará a Canva
- Correo electrónico del grupo: debería ser igual que el nombre del grupo
- Selecciona Guardar.
Paso 4: configura el inicio de sesión único (SSO) de SAML en Canva
- Inicia sesión en tu cuenta de Canva.
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, selecciona la pestaña Inicio de sesión único (SSO) y aprovisionamiento.
- En Inicio de sesión único (SSO), haz clic en Gestionar > Editar metadatos de IdP.
- Introduce la información siguiente de GSuite (Google).
- URL del inicio de sesión o del SSO: pega la URL del SSO.
- ID de entidad o URL del emisor: pega tu ID de entidad.
- X.509 Certificado público: Pegue todo el contenido de su Certificado.
- Haz clic en Save (Guardar) y Next (
No hagas cambios en la sección Verificación de dominio. Nos encargaremos de la verificación del dominio para tu equipo.
Paso 5: activa Canva en Google Workspace
- Inicia sesión en la consola de administración.
- Accede a Apps > Web and mobile apps (Apps web y móviles).
- Selecciona la app de Canva.
- Accede a Settings (Configuración) > User access (Acceso de persona usuaria).
- Para activar Canva para todas las personas de tu distrito, selecciona On for everyone (Activado para todas las personas) y haz clic en Save (Guardar).
- Para activar Canva para una unidad organizacional, selecciona la unidad organizacional y después, On (Activado).
Obtén más información sobre la configuración de unidades organizacionales y grupos.
Paso 6: Prueba el inicio de sesión único
Hay dos formas sencillas de probar tu configuración de inicio de sesión único:
Opción 1: usar el botón de SSO de prueba
Si todavía estás en la página Configurar SSO, desplázate hasta la sección Probar tu conexión SSO y haz clic en Probar SSO. Si empiezas desde la página de inicio de Canva, sigue estos pasos:
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, haz clic en la pestaña Inicio de sesión único y aprovisionamiento.
- En Inicio de sesión único (SSO) > Gestionar > Probar SSO.
Esto te permite comprobar rápidamente si todo funciona sin cerrar sesión.
Option 2: Cerrar sesión y volver a entrar con SSO
- Antes de cerrar la sesión, ve a la pestaña de inicio de sesión único (SSO) y aprovisionamiento.
- Haz clic en Inicio de sesión único (SSO) > Gestionar > Configurar ajustes de SSO.
- Establece la opción de inicio de sesión en Opcional para todos.
- Cierra sesión en tu cuenta de Canva.
- En la página de inicio de sesión, haz clic en Usar tu correo y, a continuación, selecciona Usar el SSO.
Asegúrate de hacer una prueba con una cuenta de estudiante y una de docente. Has logrado configurar el SSO si ocurre lo siguiente:
- Has iniciado sesión como profesor y puedes ver la página de Personas.
- Has iniciado sesión como estudiante y no puedes ver la página Personas.
Paso 7: Configura los controles de inicio de sesión y registro
Elige cómo quieres que las personas inicien sesión. Recomendamos solicitar el inicio de sesión único (SSO) para todas las personas en tu dominio.
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- Haz clic en Inicio de sesión único (SSO) > Gestionar > Configurar ajustes de SSO.
- Selecciona Obligatorio para todo el mundo (captura de dominio).
- Haz clic en Guardar cambios.
Si no puedes configurar el SSO, consulta nuestro artículo Solucionar errores de SSO.
¿Te ha resultado útil?
Útil
No útil