Configuración de SAML con ADFS (Canva Educación)
Configura el inicio de sesión único (SSO) para tu escuela utilizando los servicios de federación de Active Directory (ADFS) de Microsoft.
Esta guía está pensada para las personas titulares y con rol de administración de cuentas de cuentas de educación de Canva, que administrarán la configuración del inicio de sesión único (SSO) de Si usas Canva Enterprise, ve a Configuración de SAML con ADFS (para empresas).
Paso 1: Agrega Canva a ADFS
- Inicia sesión en tu servidor ADFS. Si necesitas ayuda para implementar ADFS, consulta esta guía.
- Abre la consola de administración de ADFS y selecciona Trust Relationships (relaciones de confianza) > Relying Party Trusts (veracidad de usuario de confianza).
- En el menú Actions (Acciones), da clic en Add Relying Party Trust (Agregar veracidad del usuario de confianza). Esto abrirá un asistente que te guiará por el proceso.
- En el paso Select Data Source (Seleccionar origen de datos), selecciona Enter data about the relying party manually (Ingresar de forma manual los datos del usuario de confianza).
- En el paso Specify Display Name (Especificar nombre para mostrar), pon Canva.
- En el paso Choose Profile (elegir perfil), selecciona AD FS profile (perfil de AD FS).
- En el paso Configure Certificate (Configurar certificado), no modifiques los valores predeterminados para la configuración del certificado.
- En el paso Configure URL (Configura la URL), selecciona Enable support for the SAML 2.0 WebSSO protocol (Habilitar la compatibilidad con el protocolo SAML 2.0 WebSSO) e indica el punto de conexión del servicio SAML de Canva: "https://www.canva.com/login/saml".
- En el paso Configure Identifiers (Configurar identificadores), escribe "https://www.canva.com" y da clic en Add (Agregar).
- En el próximo paso, puedes agregar una autenticación multifactor opcional.
- En el paso Choose Issuance Authorization Rules (Establecer las reglas de autorización), selecciona Permit all users to access this relying party (Permitir que todos las personas tengan acceso a este usuario de confianza) Da clic en Siguiente y revisa tu configuración.
- En la última pantalla, asegúrate de que hayas activado la opción Open the Edit Claim Rules dialog for this relying party trust when the wizard closes (Abrir el cuadro de diálogo Editar reglas de notificaciones para este usuario de confianza cuando se cierre el asistente). Da clic en Cerrar.
Paso 2: Crea reglas o notificaciones de aserción
Después de agregar Canva a ADFS, se abrirá el editor donde podrás crear reglas o notificaciones de aserción.
Ten en cuenta que necesitarás dos notificaciones: una para Canva Attributes (Atributos de Canva) y otra para NameID (Identificador). Canva solo recibe atributos y valores para notificaciones salientes, por lo que la lista de atributos puede tener un aspecto diferente.
- Haz clic en Add Rule (Agregar regla).
2. Crea una regla para Send LDAP attributes as Claims (Enviar atributos LDAP como notificaciones). Agrega los tipos de notificaciones salientes correspondientes a Email (Correo electrónico), FirstName (Nombre) y LastName (Apellido). Recuerda que los tipos de notificaciones salientes distinguen entre mayúsculas y minúsculas.
3. Crea otra regla para Transform an Incoming Claim (Transformar las notificaciones entrantes). Abre la regla de notificaciones NameID (Identificador) y cambia el formato del identificador saliente a Persistent Identifier (Identificador persistente). Da clic en Finish (Terminar) para guardar los cambios.
Paso 3: mapea los atributos de rol
Este paso nos ayudará a identificar quiénes son estudiantes y quiénes son docentes o parte del personal. Hay dos formas de hacerlo:
Opción 1: usar un dominio de correo electrónico
Canva puede asignar los roles de estudiante o docente en función de patrones de correo electrónico en común. Por ejemplo:
- Hay un dominio de correo electrónico para estudiantes y otro para docentes.
- Cada estudiante tiene un número al principio; el personal no lo tiene.
Si quieres activar esto en tu cuenta, completa el proceso de configuración del SSO y pónte en contacto con nuestro equipo de soporte para activar el mapeo de roles basado en dominios.
Opción 2: usar la pertenencia a grupos
Si no hay un patrón de correo electrónico, Canva puede realizar un análisis para asignar los roles. Sigue estos pasos:
- Crea una regla para enviar la pertenencia al grupo como una reclamación. Deberás enviar la palabra "staff" (personal) para cualquier usuario que sea empleado. Nombra esta regla como temporal.
- Consulta el Rule Language (Lenguaje de la regla) en el paso 1 y cópialo.
- Crea una nueva regla y elige Send Claims Using a Custom Rule (Enviar notificaciones usando una regla personalizada).
- Haz clic en Siguiente.
- Pon el nombre del Rol de la regla y pega el Lenguaje de la regla que has copiado del paso 2.
- Elimine "http://schemas.microsoft.com/ws/2008/06/identity/claims/".
- Elimina tu regla temporal.
Paso 4: manda los datos de tu grupo a Canva
Este paso es solo para cuentas de Canva Educación con una implementación en muchas escuelas. Para las configuracionesde una sola escuela, diríjase al paso 5.
En el caso de los distritos con una implementación en muchas escuelas, tendrás que transferir los datos de tu grupo a Canva para que podamos identificar a qué escuela deberíamos asignar a cada persona.
Hay diferentes formas de hacerlo. Elige la opción que más se ajuste a tus necesidades.
Opción 1: usar RosterServer de ClassLink
Si usas ClassLink, puedes enviarnos los datos de tu grupo a través de RosterSync. Para descubrir cómo hacerlo, consulta Aprovisionamiento con OneRoster.
Opción 2: usar un atributo “TeamId” (ID del equipo)
Hay algunas formas de hacerlo.
Si eliges este método, es importante que envíes un único valor de atributo de manera uniforme. Cada escuela debe tener un único valor de “TeamId” y todas las personas de la escuela deben tener el mismo valor de “TeamId”, sin variaciones.
Usa un atributo
Si tienes un atributo en la app de SAML con el nombre de la escuela, el identificador (ID) de la escuela o cualquier otro identificador único relacionado con la escuela, puedes usarlo como el atributo “TeamId” para mandar información sobre la escuela a la que pertenece cada usuario.
Crea una notificación en tu app de SAML para enviar ese atributo y nómbrala “TeamId”.
Luego, comparte con Canva un archivo CSV que contenga el nombre de cada escuela y el valor correspondiente de “TeamId” que se mandará en la notificación.
Usa una notificación de grupo o una personalizada
También puedes crear una notificación de grupo que mande el nombre del grupo como un valor de notificación dentro de tu app de SAML. Debe haber un grupo para cada escuela en tu app de SAML para que esto funcione. Cada grupo tiene que incluir a todos los usuarios de la escuela (estudiantes y personal), y estos grupos escolares tienen que ser los únicos grupos que se manden como parte de la notificación.
Nombra la notificación “TeamId” y comparte con Canva un archivo CSV que contenga el nombre de cada escuela y el valor de “TeamId” correspondiente que se enviará en la notificación.
Paso 5: configura el inicio de sesión único de SAML (SAML SSO) en Canva
- Inicia sesión en tu cuenta de Canva.
- En la página de inicio, ve a tu avatar de perfil y, a continuación, selecciona Configuración.
- En el menú lateral, haz clic en SSO y aprovisionamiento.
- En Inicio de sesión único (SSO), haz clic en Gestionar y, a continuación, en Editar metadatos de IdP.
- En el campo SSO o URL de inicio de sesión, ingresa tu URL de punto de conexión de SAML 2.0 (también llamada URL de SAML 2.0/W-Federation).
- En el campo Entity ID (ID de entidad) o Issuer URL (URL del emisor), introduce tu proveedor de identidad.
- En el campo Certificado público X.509, pega todo el contenido de tu certificado descargado (certificado de muestra).
- Haz clic en Save (Guardar) y Next (
No hagas cambios en la sección Verificación de dominio. Nos encargaremos de la verificación del dominio para tu equipo.
Paso 6: prueba el inicio de sesión único
Hay dos formas sencillas de probar tu configuración:
Opción 1: usar el botón de SSO de prueba
- Ve a tu avatar de perfil y, a continuación, a Ajustes.
- En el menú lateral, selecciona SSO y aprovisionamiento.
- En Inicio de sesión único (SSO), selecciona Gestionar y, a continuación, Prueba SSO.
Opción 2: Cerrar sesión y probar el inicio de sesión SSO
- Ir a SSO y aprovisionamiento
- Seleccione Inicio de sesión único (SSO), a continuación, Gestionar y, a continuación, Configurar los ajustes de SSO.
- Establezca la opción de configuración de SSO en Opcional para todos.
- Cierra sesión en tu cuenta de Canva.
- En la página de inicio de sesión, selecciona Usar tu correo y, después, Usar el SSO.
Asegúrate de hacer una prueba con una cuenta de estudiante y una de docente. Lograste configurar el SSO si ocurre lo siguiente:
- Has iniciado sesión como profesor y puedes ver la página de Personas.
- Has iniciado sesión como estudiante y no puedes ver la página Personas.
Paso 7: configura los controles de inicio de sesión y registro
Elige cómo quieres que las personas inicien sesión. Recomendamos exigir el uso del inicio de sesión único (SSO) para todas las personas en tu dominio.
- En la página de inicio, ve a tu avatar de perfil y selecciona Configuración.
- En el menú lateral, selecciona SSO y aprovisionamiento.
- Seleccione Inicio de sesión único (SSO), a continuación, Gestionar y, a continuación, Configurar los ajustes de SSO.
- Establezca la configuración de SSO en Obligatorio para todo el mundo (captura de dominio).
- Selecciona Guardar conexión.
Si no puedes configurar el SSO, consulta nuestro artículo Solucionar errores de SSO.
¿Te resultó útil?
Fue útil
No fueron útiles