Configurar el inicio de sesión único (SSO) para Canva Educación
Introducción
Este artículo está dirigido a los administradores de TI de la escuela o el distrito y a los propietarios de Canva Educación que necesitan configurar el inicio de sesión único (SSO).
- Si tiene un plan Enterprise, use Configurar SSO (para Enterprise).
- Los maestros y el personal en general no necesitan esta guía.
¿En qué consiste este artículo?
- Requisitos y prerrequisitos
- Configuración paso a paso (7 etapas)
- Consejos de prueba y solución de problemas
Antes de empezar
Definiciones Rápidas
- SAML 2.0: un estándar para inicios de sesión seguros entre aplicaciones y sistemas de identidad.
- IdP (proveedor de identidad): el servicio que gestiona los inicios de sesión (por ejemplo, Azure, Google Workspace, ADFS).
- Registro TXT: una pequeña línea de texto que añades a la configuración de tu dominio para demostrar que eres su propietario.
- TeamId: un valor único que identifica escuelas, campus o grupos dentro de tu organización.
Requisitos
- Un proveedor de identidad compatible con SAML 2.0
- Accede (o recibe asistencia de tu equipo de TI) para crear un registro TXT en la configuración DNS de tu dominio.
- Un plan de Canva Educación (escuelas y distritos, campus o escuela individual)
Agregá o verificá tu dominio de inicio de sesión
Agregar y verificar tu dominio nos permite saber a quién tratar como miembros de tu organización. Cualquier persona que utilice una dirección de correo electrónico con sus dominios verificados podrá iniciar sesión a través del inicio de sesión único (SSO) de SAML.
¿Quieres cambiar tu dominio de SSO? Para evitar que haya cuentas de personas usuarias duplicadas, ponte en contacto con nuestro equipo de Ayuda antes de cambiar el dominio.
Recordatorio: cuando busques apps de Canva en tu proveedor de identidad, asegúrate de seleccionar la que esté etiquetada con SAML. OIDC y otros tipos de apps no son compatibles en este momento.
- Inicia sesión en tu cuenta de Canva
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- Seleccione Inicio de sesión único y aprovisionamiento.
- Si no ves esto, comprueba que has iniciado sesión en la cuenta correcta.
- Comprueba si se verificó tu dominio.
- Si ya está publicada, puedes ir al paso 1: añade Canva a tu proveedor de identidad.
- En la pestaña Verificación de dominio, selecciona Añadir dominio. Se abrirá una ventana emergente.
- En el campo de texto, escribe el dominio que quieras usar para el inicio de sesión único (SSO), por ejemplo: myschool.edu y Submit domain.
- Seleccione Copiar token para copiar el token del registro TXT que aparece. Ahora debes añadir este token a la configuración de DNS de tu dominio para verificar la titularidad del dominio que has enviado.
¿Qué es un registro TXT y cómo se actualiza?
Puedes considerar el registro TXT como un código de verificación. Cuando lo añades a tu configuración de DNS, podemos verificar que tienes la titularidad del dominio. También evita que otros creen un equipo de Canva usando tu dominio siempre que la configuración de Captura de dominio esté activada.
- Ve al sitio web donde administras tu dominio (por ejemplo, GoDaddy o Namecheap).
- Busca una opción similar a Administrar DNS o a Configuración DNS. Aquí podrás editar los datos técnicos de tu dominio.
- En Configuración de DNS, elige añadir un nuevo registro y selecciona el tipo TXT.
- Indica los datos que tienes. Deberás proporcionar un nombre (como el dominio), una configuración de hora (puedes dejarla como está habitualmente) y el texto que deseas adjuntar a tu dominio, en este caso es el token que acabas de copiar.
- Después de completar la información, guárdala. Este podría ser un botón Guardar o Crear.
Las palabras y los botones pueden variar ligeramente dependiendo de qué sitio web usas para administrar tu dominio. Si no sabes qué hacer, pide ayuda al proveedor de servicios de tu dominio.
Antes de que inicies sesión en Canva con el SSO, tenemos que verificar el registro TXT. La verificación suele tardar 24 horas desde que añades el registro TXT, pero puede llevar un poco más de tiempo, dependiendo de la caducidad de la memoria caché del registro DNS (TTL). Los cambios en el DNS pueden tardar hasta 72 horas en actualizarse a través de Internet. Una vez que hayamos verificado el token en tu dominio, recibirás un correo.
Para comprobar su estado, intenta usar un sitio web como https://mxtoolbox.com/ y introducir tu dominio para fijarte si aparece el registro TXT.
Paso 1: Añadir Canva a tu proveedor de identidad
De momento, tenemos guías detalladas para estos proveedores de identidad:
- Configuración de SAML con ADFS
- Configuración de SAML con ID de Azure AD/ Entra
- Configuración de SAML con Classlink
- Configuración de SAML y Rostering de Clever
- Configuración de SAML con GSuite (Google)
- Configuración de SAML con RapidIdentity
Si tu proveedor de identidad no figura en esta lista, puedes usar esta información para configurar SAML:
- ACS URL/Reply URL (URL de ACS/URL de respuesta): https://www.canva.com/login/saml
- ID/Identificador de la entidad: https://www.canva.com
- SAML attributes (Atributos de SAML): NameID, Email, FirstName, LastName (ID de nombre, Correo, Nombre, Apellido)
- Texto de metadatos (si es necesario)
Asegúrate de que en tu confirmación SAML hay una firma. Revisa tu configuración para verificarlo. Después de agregar Canva a tu proveedor de identidad, selecciona Siguiente.
Paso 2: Elige cómo proporcionarás los datos del centro educativo
En la página de inicio de sesión único (SSO) y aprovisionamiento (que se encuentra en Configuración), haz clic en la pestaña Administrar inicio de sesión único (SSO)
Las configuraciones de una sola escuela pueden saltarse este paso, continúe con el paso 3.
Hay diferentes opciones en función de si tiene una configuración de varias escuelas o una configuración de campus.
Cuentas de Canva Educación con implementación en más de un centro educativo
En el caso de las instituciones educativas con una implementación en muchas escuelas, tendrás que transferir los datos de tu grupo a Canva para que podamos determinar a qué escuela deberíamos asignar a cada persona.
Hay diferentes formas de hacerlo. Elige la opción que más se ajuste a tus necesidades.
Opción 1: usar RosterServer de ClassLink (OneRoster) o Clever
Si utilizas RosterServer de Classlink (OneRoster) o Clever, selecciona Siguiente y continúa con el Paso 3: añade los metadatos de tu proveedor de identidad. Puedes enviarnos los datos de tu lista más adelante durante el Paso 5: configura el aprovisionamiento de personas usuarias.
Opción 2: usar un atributo “TeamId” (ID del equipo)
Hay algunas formas de hacerlo.
Si eliges este método, es importante que envíes un único valor de atributo de manera uniforme. Cada escuela debe tener un único valor de “TeamId” y todas las personas de la escuela deben tener el mismo valor de “TeamId”, sin variaciones.
Usa un atributo
Si tienes un atributo en la app de SAML con el nombre de la escuela, el identificador (ID) de la escuela o cualquier otro identificador único relacionado con la escuela, puedes usarlo como el atributo “TeamId” para mandar información sobre la escuela a la que pertenece cada persona.
- Para enviar ese atributo, crea una notificación en tu app de SAML y dale el nombre “TeamId” (distingue entre mayúsculas y minúsculas).
- Selecciona Ver las instrucciones de TeamId y descarga la plantilla CSV en el cuadro de diálogo. En una columna, agrega el nombre de cada escuela. En una segunda columna, agrega el valor correspondiente de “TeamId” que se enviará en la notificación de cada escuela.
- Sube el archivo CSV a Canva. Te enviaremos un correo una vez que revisemos tu archivo. Después, ve al siguiente paso.
Agrega una notificación con condiciones
También puedes crear una nueva notificación y usar las condiciones para enviar valores del atributo TeamId en función de los grupos o de otros atributos.
Puedes hacerlo creando de forma manual un conjunto de condiciones que le indiquen a tu app de SAML el valor de atributo que tiene que enviar por cada persona en función del grupo al que pertenezca.
Por ejemplo, si hay estudiantes de la escuela primaria Harmony en “Estudiantes de Harmony” y el personal pertenece a “Personal de Harmony”, puedes usar las condiciones de las notificaciones para indicarle a la app de SAML que envíe “Harmony” como “TeamId” de ambos grupos.
Nombra la notificación “TeamId” y comparte con Canva un archivo CSV que contenga el nombre de cada escuela y el valor de “TeamId” correspondiente que se enviará en la notificación.
Usar una notificación grupal o personalizada
También puedes crear una notificación de grupo que mande el nombre del grupo como un valor de notificación dentro de tu app de SAML. Debe haber un grupo para cada escuela en tu app de SAML para que esto funcione. Cada grupo tiene que incluir a todos los usuarios de la escuela (estudiantes y personal), y estos grupos escolares tienen que ser los únicos grupos que se manden como parte de la notificación.
Nombra la notificación “TeamId” y comparte con Canva un archivo CSV que contenga el nombre de cada escuela y el valor de “TeamId” correspondiente que se enviará en la notificación.
Cuentas de Canva Educación con configuración para universidad
En el caso de las universidades, tendrás que enviar un atributo de Teamld para cada persona, para indicarle a Canva si es un estudiante o un empleado (docente, personal).
Hay varias opciones de Teamld que son similares a las de varias escuelas mencionadas arriba, excepto que solo necesitamos dos valores de TeamId: un valor único para tu equipo de personal/docentes y uno para tu equipo de estudiantes.
Los Teamid pueden ser de casi cualquier forma, siempre y cuando sean únicos, y siempre y cuando cada cuenta de usuario (estudiantes, empleados) asociado a un equipo determinado tenga el mismo valor para su Teamid.
Una vez que configures un atributo TeamId, establece esos valores en la configuración de la organización de Canva. Para hacerlo, en la página Equipos de la configuración de tu cuenta de Canva, selecciona los tres puntos de la derecha y Editar Teamld.
Paso 3 - Añade los metadatos de tu proveedor de identidad
Para completar este paso, deberás tener la siguiente información de tu proveedor de identidad.
- Archivo Metadata.xml (Opcional) - Un archivo .xml que contiene metadatos puede estar disponible para descargar
- Extremo SAML 2.0 (http): también llamado Emisor URL de SSO (con /idp/endpoint/HttpPost adjunto)
- Emisor del proveedor de identidad: también llamado Emisor, ID de entidad, ID de entidad SAML
- Certificado público: también llamado Certificado x.509, Certificado de firma SAML, codificado en Base64
Puedes agregar los metadatos de tu proveedor de identidad de dos maneras:
- Carga de archivos de metadatos: descarga el archivo .xml proporcionado por tu proveedor de identidad. Luego súbela a Canva. Esto importará datos en automático y rellenará los campos por ti. Selecciona Guardar metadatos.
- Agregar de forma manual los metadatos: Agrega los metadatos de tu IDP para cada campo correspondiente. Selecciona Guardar metadatos.
Después de guardar los metadatos, selecciona Siguiente.
Paso 4: prueba a usar la conexión de inicio de sesión único (SSO)
Puedes probar la conexión de tu inicio de sesión único para comprobar si funciona.
- Antes de probar la conexión, recuerda darte acceso a la aplicación de Canva que creaste en tu proveedor de identidad.
- Selecciona Probar SSO. Te redireccionaremos a tu proveedor de identidad para que inicies sesión.
- Iniciar sesión con los datos de tu proveedor de identidad.
- Mostraremos los resultados de la conexión de prueba.
- Conexión correcta: asegúrate de que los atributos y valores que hemos obtenido de tu proveedor de identidad estén asignados correctamente para que los usuarios puedan iniciar sesión mediante el inicio de sesión único. Si los valores son incorrectos, corrígelos en tu proveedor de identidad y vuelve a realizar la prueba.
- Errores de prueba: corrige los errores en tu proveedor de identidad y vuelve a realizar la prueba.
5. Una vez que los atributos y valores se asignen de forma correcta, cierra la ventana y ve al siguiente paso.
Paso 5: configura el aprovisionamiento de personas usuarias
Opción 1: usar RosterServer de ClassLink
- Selecciona OneRoster como tu tipo de aprovisionamiento.
- Para obtener instrucciones detalladas, consulta Aprovisionamiento con OneRoster.
Opción 2: usar Clever
- Selecciona Clever como tu tipo de aprovisionamiento.
- Para obtener instrucciones detalladas, consulta la Configuración de SAML y asignación de listas de Clever.
Pasa al siguiente paso cuando termines.
Paso 6 - Configurar los ajustes de inicio de sesión único (SSO)
Selecciona cómo quieres que inicien sesión tu equipo y otros usuarios de tu dominio. Para obtener más información, consulta Configurar los controles de registro e inicio de sesión único (SSO).
Debes probar tu experiencia de inicio de sesión único (SSO) antes de hacer que el SSO sea obligatorio para todos.
Probar el inicio de sesión único (SSO)
- Ve a Configuración > Inicio de sesión único (SSO) y aprovisionamiento.
- En la pestaña Inicio de sesión único, haz clic en Administrar > Configurar ajustes de inicio de sesión único
- Selecciona Opcional para todas las personas.
- Cierra sesión y vuelve a entrar en tu cuenta de Canva.
- En la página de inicio de sesión, selecciona Usar tu correo y selecciona Usar tu SSO.
Si se abre la página de tu equipo, significa que el SSO está funcionando.
Después de la prueba
- Vuelve a Configuración > SSO y aprovisionamiento.
- En Inicio de sesión único, haga clic en Administrar > Configurar la configuración de SSO.
- Selecciona Obligatorio para todo el mundo (captura de dominio).
Este paso es importante, ya que garantiza que tus miembros se añadan a los equipos adecuados cuando inician sesión con SSO.
Paso 7 - Forzar cierre de sesión inicios de sesión SS
1. Inicia sesión en tu cuenta de Canva
2. En la esquina inferior izquierda, haz clic en el avatar de tu perfil y selecciona Configuración.
3. En el menú lateral, seleccione la pestaña Inicio de sesión único (SSO) y aprovisionamiento (provisioning).
4. Haz clic en Inicio de sesión único (SSO) > Gestionar > Configurar ajustes de SSO.
5. Elige uno de los siguientes requisitos de inicio de sesión:
- Obligatorio para todo el mundo (captura de dominio): cierra la sesión de todos los usuarios, se hayan unido o no al equipo o a la organización.
- Requerido solo para los miembros de tu equipo: cierra sesión solo para los usuarios que forman parte del equipo u organización vinculados a tu SSO.
6. Una vez que los atributos y valores se asignen correctamente, cierra la ventana y ve al siguiente paso.
7. Vuelve a la pestaña de inicio de sesión único y aprovisionamiento.
8. En Verificación de dominio, haz clic en el icono Forzar cierre de sesión (junto a la papelera) para el dominio que quieres cerrar.
- Si tienes varios dominios, repite este paso para cada uno que quieras forzar a cerrar sesión.
Termina tu configuración
Si has probado el inicio de sesión único (SSO) y has configurado Forzar el cierre de sesión (recomendado), selecciona Finalizar la configuración. ¡Has configurado el SSO!
¿Te resultó útil?
Me resultó útil
No me resultó útil