Configurar SAML en PingFederate
Antes de configurar el inicio de sesión único (SSO) para tu equipo, por favor, asegúrate de contar con lo siguiente:
- Una cuenta de PingFederate.
- Una cuenta de Canva disponible con un dominio verificado y acceso de administrador o titular.
- Un almacén de datos de usuarios disponible (por ejemplo, un protocolo LDAP). Ya que la configuración de los almacenes de datos puede variar entre compañías, no entraremos en detalles sobre cómo configurarlos.
Cuando tengas los requisitos anteriores, podrás empezar a configurar el inicio de sesión único (SSO) para tu equipo.
¿Quién puede usar esta función?
SCIM solo está disponible para Canva Empresas y Canva para Distritos, y no está disponible para nuevos suscriptores de Canva Equipos.
Limitaciones: Para los equipos dentro de la estructura de una organización (tanto de un solo equipo como de varios equipos), se admite el aprovisionamiento y desaprovisionamiento de usuarios. Sin embargo, actualmente no se admiten todas las demás funcionalidades, como el aprovisionamiento de usuarios directamente en equipos específicos o la creación de grupos.
Paso 1: Crea un banco de datos
- Si aún no lo has hecho, crea un almacén de datos yendo a System (Sistema) y luego a Data store (Almacén de datos)
- Selecciona Create new data store (Crear un nuevo almacén de datos) si el almacén de datos que quieres no aparece. En el almacén de datos se almacena una lista de cuentas de usuario y sus atributos (nombre, correo electrónico, etc.).
Paso 2: Crea un validador de credenciales de contraseña
- Si aún no lo has hecho, crea un validador de credenciales de contraseña en System (Sistema), luego en Password credentials validator (Validador de credenciales de contraseña) y, por último, en Create new instance (Crear una instancia nueva). Si ya tienes un validador de credenciales de contraseña, asegúrate de que sea compatible con tu fuente de datos.
- Comprueba que el validador de credenciales tipo contraseña incluya el apellido, el nombre, el nombre de usuario/ID/UPN (nombre principal de usuario) y el correo electrónico.
Paso 3: crea una nueva conexión
- Crea una nueva conexión seleccionando Applications (Apps), después SP connections (Conexiones de proveedores de servicios) y, por último,Create Connection (Crear conexión).
- Selecciona Do not use a template (No usar una plantilla).
- En la pestaña Connection type (Tipo de conexión), selecciona Browser SSO (Inicio de sesión único en el navegador) y, después, selecciona SAML2.0 en el menú desplegable.
- En la pestaña Connection Options (Opciones de conexión), selecciona Browser SSO (SSO en el navegador)
- En la pestaña Import Metadata (Importar metadatos), selecciona URL y, después, Manage Partner Metadata URLs (Administrar URL de metadatos de socios).
- Selecciona Add new URL (Agregar nueva URL).
- Introduce el name (nombre) y la URL como https://www.canva.com/_saml/metadata.xml. Recuerda dejar desmarcada la opción Validate metadata signature (Validar firma de metadatos).
- Selecciona Load metadata (Cargar metadatos). Comprueba si los valores son correctos y selecciona Save (Guardar).
- Selecciona el nombre que elegiste en el menú desplegable y, después, Load metadata (Cargar metadatos). Por último, pulsa Next (Siguiente).
- Agrega información general y asegúrate de que la conexión de ID está tal como se muestra aquí. Dale un nombre a la app o cambia el registro de transacciones según lo que necesites.
- En PingFederate, selecciona Browser SSO (Inicio de sesión único en el navegador) y, después, Configure Browser SSO (Configurar el inicio de sesión único en el navegador).
- En la pestaña SAML profiles (Perfiles SAML), selecciona IDP-initiated SSO (SSO iniciado por IDP) y SP-initiated SSO (SSO iniciado por SP).
- En la pestaña Assertion lifetime (Vida útil de la confirmación), cambia el valor para ajustarlo a tus preferencias.
- En Assertion Creation (Creación de la confirmación), selecciona Configure Assertion Creation (Configurar creación de la confirmación)
- Selecciona Standard (Estándar).
- Asigna atributos como se muestra en la siguiente captura.
- Crea una nueva Adapter instance (Instancia de adaptador) o selecciona cualquier instancia de adaptador que ya tengas. Si ya tienes una, asegúrate de que los atributos que Canva necesita están disponibles.
- Extiende el contrato como se muestra. Ten en cuenta que los atributos provienen del almacén de datos. Actualízalo si estás usando otra fuente de datos o si los atributos con el mismo nombre no aparecen. Asegúrate de que los atributos que necesitamos sean: correo electrónico, nombre y apellido.
- Selecciona un ID como clave única. Cambia las opciones de inicio de sesión según lo que necesites.
- Configura el Adapter contract (Contrato del adaptador) o selecciona uno si ya tienes alguno. Los atributos que necesitamos son correo electrónico, nombre y apellido. Por favor, asigna el valor correspondiente y, a continuación, introduce el valor del filtro.
- En el menú desplegable, selecciona el adaptador recién creado o el adaptador ya existente.
- Selecciona Use only adapter contract values in SAML assertion (Usar solo valores de contrato de adaptador en la confirmación SAML).
- Ajusta las asignaciones como se muestra más abajo. Si prefieres que se apliquen criterios de emisión, agrégalos aquí.
- En Protocol settings (Configuración de protocolo), selecciona Configure protocol (Configurar protocolo).
- Comprueba si la URL de inicio de sesión del punto final está como se muestra.
- Despega el SOAP (Protocolo Simple de Acceso a Objetos) y el Artifact (Artefacto).
- Selecciona Always sign assertion (Siempre firmar la confirmación).
- En la pestaña Encryption (Encriptación), selecciona None (Ninguna).
- Comprueba los valores y selecciona Save (Guardar).
- En la pestaña Credentials (Credenciales), selecciona Configure credentials (Configurar credenciales).
- Crea un nuevo certificado o selecciona uno que esté activo.
Paso 5: Exporta los metadatos de conexión de proveedor de servicios
- En PingFederate, ve a Applications (Apps) y, después, a SP connections (Conexiones de proveedores de servicios). Debería aparecer la conexión que se acabas de crear.
- Selecciona Export metadata (Exportar metadatos).
- En certificates (certificados), selecciona el certificado que ya usaste. Asegúrate de que el certificado que se usa en la conexión es el mismo que el que se usó para firmar los metadatos exportados.
- Selecciona Export (Exportar) y guarda el archivo.
- Abre el archivo exportado y toma nota del Certificate value (Valor de certificado) y SSO POST binding value (Valor de enlace POST del SSO)
- Ve a System (Sistema), selecciona Protocol settings (Configuración de protocolo) y, después, elige Federation Info (Información de la federación) Introduce la POST binding URL (URL del enlace POST) desde los metadatos exportados.
Paso 6: verifica tu dominio en Canva
- Inicia sesión en tu cuenta de Canva.
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, haz clic en Inicio de sesión único (SSO) y aprovisionamiento.
- En la sección Verificación de dominio, indica el dominio de tu equipo.
- Haz clic en Submit domain (Enviar dominio) y se te proporcionará un token de DNS.
- Cree un registro TXT del token de DNS con el host de su dominio. Es posible que se necesite ayuda de su equipo de TI para este paso.
Consulta nuestro artículo Configuración del inicio de sesión único (SSO) para más información sobre cómo agregar un registro TXT.
Paso 7: Configura el SSO de SAML en Canva
- Inicia sesión en tu cuenta de Canva.
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, haz clic en Inicio de sesión único (SSO) y aprovisionamiento (provisioning)
- En la sección SAML, introduce la siguiente información de PingFederate.
- En el campo Punto de conexión de SAML 2.0 (http), pega la URL del servicio de inicio de sesión único (SSO) del proveedor de identidad. Puedes sacarla de los metadatos exportados.
- En el campo Emisor del proveedor de identidad, pega el ID de tu emisor. Puedes sacarla de los metadatos exportados.
- En el campo Certificado público, pega todo el contenido de la sección de tu certificado X.509, que figura en los metadatos descargados.
- Haz clic en Guardar cambios.
Paso 8: prueba el inicio de sesión único
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, haz clic en Inicio de sesión único (SSO) y aprovisionamiento.
- En Elige quién debe usar el inicio de sesión único (SSO), selecciona Inicio de sesión único (SSO) opcional para todas las personas.
- Cierra sesión en tu cuenta de Canva.
- Vuelve a iniciar sesión con el SSO. En la página de inicio de sesión, selecciona Usar mi correo y, después, el enlace Usar el inicio de sesión único (SSO).
Cuando hayas configurado el inicio de sesión único (SSO) correctamente, se te redireccionará a la cuenta de tu equipo.
Paso 9: Configura los controles de inicio de sesión y registro
Elige cómo quieres que las personas inicien sesión en tus equipos administrados con el inicio de sesión único (SSO).
- Selecciona el perfil de tu cuenta en la página de inicio para abrir el menú.
- Selecciona Configuración.
- En el menú lateral, haz clic en Inicio de sesión único (SSO) y aprovisionamiento.
- En Elige quién debe usar el inicio de sesión único (SSO), selecciona una de las opciones. Obtén más información sobre cada opción en Configurar los controles de inicio de sesión y registro.
- Haz clic en Guardar cambios.
Si no puedes configurar el SSO, consulta nuestro artículo Solucionar errores de SSO.
¿Te resultó útil?
Fue útil
No fueron útiles