Configuración de SAML con PingFederate
Antes de configurar el inicio de sesión único (SSO) para tu equipo, asegúrate de que tienes lo siguiente:
- Una cuenta de PingFederate.
- Una cuenta de Canva con dominio verificado y en la que el acceso para personas con rol de administración o de titular esté disponible.
- Una almacén de datos de personas usuarias disponible (como LDAP). Como la configuración de almacenes de datos puede ser distinta según la empresa, no trataremos en detalle este procedimiento.
Cuando cumplas los requisitos anteriores, podrás configurar el inicio de sesión único (SSO) para tu equipo.
¿Quién puede utilizar esta función?
SCIM solo está disponible para Canva Empresas y Canva para Distritos, y no está disponible para nuevos suscriptores de Canva Equipos.
Limitaciones: Para los equipos dentro de la estructura de una organización (tanto de un solo equipo como de varios equipos), se admite el aprovisionamiento y desaprovisionamiento de usuarios. Sin embargo, actualmente no se admiten todas las demás funcionalidades, como el aprovisionamiento de usuarios directamente en equipos específicos o la creación de grupos.
Paso 1: crea un banco de datos
- Si aún no lo has hecho, crea un banco de datos yendo a Sistema y luego a Banco de datos.
- Selecciona Crear nuevo banco de datos si la fuente de datos que quieres no aparece. En la fuente de datos se almacena una lista de personas usuarias y sus atributos (nombre, correo electrónico, etc.).
Paso 2: crea un validador de credenciales de contraseña
- Si aún no lo ha hecho, cree un validador de credenciales de contraseña en Sistema, luego en Validador de credenciales de contraseña y, por último, en Crear nueva instancia. Si ya tienes un validador de credenciales de contraseña, asegúrate de que sea compatible con tu fuente de datos.
- Comprueba que el validador de credenciales de contraseña incluye un apellido o nombre de familia, un nombre, un nombre de persona usuaria, ID o UPN, y un correo electrónico.
Paso 3: crea una nueva conexión
- Crea una nueva conexión seleccionando Apps, después Conexiones de proveedores de servicios y, por último, selecciona Crear conexión.
- Selecciona No usar una plantilla.
- En la pestaña Tipo de conexión, selecciona Inicio de sesión único (SSO) en el navegador y, después, selecciona SAML2.0 en el menú desplegable.
- En la pestaña Opciones de conexión, selecciona Inicio de sesión único (SSO) en el navegador.
- En la pestaña Importar metadatos, selecciona URL y, después, Administrar URL de metadatos de socios.
- Selecciona Añadir nueva URL.
- Introduce un nombre y una URL como https://www.canva.com/_saml/metadata.xml. Recuerda dejar la opción (Validar firma de metadatos sin marcar.
- Selecciona Cargar metadatos. Comprueba si los valores son correctos y selecciona Guardar.
- Selecciona el nombre que has elegido en el menú desplegable y, después, Cargar metadatos. Por último, pulsa Siguiente.
- Añade información general y asegúrate de que la conexión de ID está tal como se muestra aquí. Dale un nombre a la app o cambia el registro de transacciones según lo que necesites.
- En PingFederate, selecciona Inicio de sesión único (SSO) en el navegador) y, después, Configure Configurar Inicio de sesión único (SSO) en el navegador.
- En la pestaña Perfiles SAML, selecciona Inicio de sesión único (SSO) iniciadopor IDP e Inicio de sesión único (SSO) iniciado por SP.
- En la pestaña Vida útil de la aserción, cambia el valor para ajustarlo a tus preferencias.
- En Creación de la aserción, selecciona Configurar creación de aserción.
- Selecciona Estándar.
- Asigna atributos como se muestra en la captura a continuación.
- Crea una nueva Instancia de adaptador o selecciona cualquier instancia de adaptador que ya tengas. Si ya tienes una, asegúrate de que los atributos que Canva necesita están disponibles.
- Extiende el contrato tal y como se muestra. Ten en cuenta que los atributos provienen del banco de datos. Actualízalo adecuadamente si estás usando otra fuente de datos o si los atributos con el mismo nombre no aparecen. Asegúrate de aportar los atributos que necesitamos: correo electrónico, nombre y apellido.
- Selecciona un ID como clave única. Cambia las opciones de inicio de sesión según lo que necesites.
- Configura el Contrato del adaptador o selecciona uno si ya tienes alguno. Los atributos que necesitamos son correo electrónico, nombre y apellido. Asigna el valor correspondiente y, a continuación, introduce el valor del filtro.
- En el menú desplegable, selecciona el adaptador recién creado o el adaptador existente.
- Selecciona Usar solo valores de contrato de adaptador en la aserción SAML.
- Ajusta las asignaciones como se muestra más abajo. Si prefieres que se apliquen criterios de emisión, añádelos aquí.
- En Configuración de protocolo, selecciona Configurar protocolo.
- Comprueba si la URL de inicio de sesión del punto de conexión está como se muestra.
- Deja SOAP y Artifact sin marcar.
- Selecciona Firmar la aserción siempre.
- En la pestaña Encriptación, selecciona Ninguna.
- Comprueba los valores y selecciona Guardar.
- En la pestaña Credenciales, selecciona Configurar credenciales.
- Crea un nuevo certificado o selecciona uno que ya esté activo.
Paso 5: exporta los metadatos de conexión de proveedor de servicios
- En PingFederate, ve a Apps y, después, a Conexiones de proveedores de servicios. Debería aparecer la conexión que se acaba de crear.
- Selecciona Exportar metadatos.
- En certificados, selecciona el certificado que ya has usado. Asegúrate de que el certificado que se usa en la conexión es el mismo que el empleado para firmar los metadatos exportados.
- Selecciona Exportar y guarda el archivo.
- Abre el archivo exportado y toma nota del valor de certificado y del enlace de valores SSO POST.
- Ve a Sistema, selecciona Configuración de protocolo y, después, elige Información de la identidad federada. Introduce la URL de enlace POST de los metadatos exportados.
Paso 6: verifica tu dominio en Canva
- Inicia sesión en tu cuenta de Canva.
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, haz clic en Inicio de sesión único (SSO) y aprovisionamiento.
- En la sección Verificación de dominio, indica el dominio de tu equipo.
- Haz clic en Submit domain (Enviar dominio) y se te proporcionará un token de DNS.
- Cree un registro TXT del token de DNS con el host de su dominio. Es posible que se necesite ayuda de su equipo de TI para este paso.
Para obtener más información sobre cómo añadir un registro TXT, consulta nuestro artículo Configuración del inicio de sesión único (SSO).
Paso 7: configura el inicio de sesión único (SSO) de SAML en Canva
- Inicia sesión en tu cuenta de Canva.
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, haz clic en Inicio de sesión único (SSO) y aprovisionamiento.
- En la sección SAML, introduce la siguiente información de PingFederate.
- En el campo Punto de conexión de SAML 2.0 (http), pega la URL del servicio de inicio de sesión único (SSO) del proveedor de identidad. Puedes sacarla de los metadatos exportados.
- En el campo Emisor del proveedor de identidad, pega el ID de tu emisor. Puedes sacarla de los metadatos exportados.
- En el campo Certificado público, pega todo el contenido de la sección de tu certificado X.509, que figura en los metadatos descargados.
- Haz clic en Guardar cambios.
Paso 8: prueba el inicio de sesión único
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, haz clic en Inicio de sesión único (SSO) y aprovisionamiento.
- En Elige quién debe usar el inicio de sesión único (SSO), selecciona Inicio de sesión único (SSO) opcional para todas las personas.
- Cierra sesión en tu cuenta de Canva.
- Vuelve a iniciar sesión con el SSO. En la página de inicio de sesión, selecciona Usar mi correo y, después, el enlace Usar el inicio de sesión único (SSO).
Si el navegador te redirige a la cuenta de tu equipo, significa que has configurado el inicio de sesión único correctamente.
Paso 9: configura los controles de inicio de sesión y registro
Elige cómo quieres que las personas inicien sesión en tus equipos administrados con el inicio de sesión único (SSO).
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, haz clic en Inicio de sesión único (SSO) y aprovisionamiento.
- En Elige quién debe usar el inicio de sesión único (SSO), selecciona una de las opciones. Obtén más información sobre cada opción en Configurar los controles de inicio de sesión y registro.
- Haz clic en Guardar cambios.
Si no puedes configurar el SSO, consulta nuestro artículo Solucionar errores de SSO.
¿Te ha resultado útil?
Útil
No útil