SAML SSO
Notion tilbyr Single Sign-On (SSO)-funksjonalitet for Business- og Enterprise-kunder for tilgang til appen gjennom én enkelt autentiseringskilde. Dette gjør at IT-administratorer bedre kan administrere teamtilgang og holder informasjon sikrere.
Hopp til vanlige spørsmålMerk: Denne funksjonen er kun tilgjengelig for brukere med Business- eller Enterprise-abonnement.
Med SSO kan du strømlinjeforme brukeradministrasjon på tvers av systemer, og fjerne behovet for at sluttbrukere må huske og administrere flere passord ved å la dem logge på via ett enkelt tilgangspunkt og få en sømløs opplevelse på tvers av flere applikasjoner.
For å bruke SSO med Notion:
Arbeidsområdet ditt må være på et Business- eller Enterprise-abonnement.
Identitetsleverandøren din (IdP) må støtte SAML 2.0-standarden. Se instruksjoner for oppsett av identitetsleverandør for spesifikke apper her →
En eier av arbeidsområdet må konfigurere SAML SSO for Notion-arbeidsområdet.
Minst ett domene må verifiseres av en eier av arbeidsområdet. Lær mer om domeneverifisering →
Merk: Kun arbeidsområdemedlemmer kan bruke SAML SSO for å logge inn. Gjester som er invitert til sider i et Notion-arbeidsområde med SAML aktivert, kan ikke logge inn med SAML SSO. De må i stedet bruke en annen innloggingsmåte, som brukernavn og passord, eller logge inn med Google eller Apple.
Business-abonnement
For å sette opp SAML SSO for et Business-arbeidsområde, kan en eier av arbeidsområdet:
Gå til
Innstillinger→Generelt.I delen
Godkjente e-postdomener, fjern alle e-postdomener.Velg fanen
IdentitetiInnstillinger.
Bekreft ett eller flere domener. Se instruksjoner for domeneverifisering her →
Slå på
Aktiver SAML SSO, så vil modalvinduet for SAML SSO-konfigurasjon automatisk vises og be deg om å fullføre oppsettet.Modalvinduet for SAML SSO-konfigurasjon er delt inn i to deler:
Assertion Consumer Service (ACS) URLmå legges inn i portalen for identitetsleverandøren (IdP) din.Identitetsleverandørdetaljerer et felt der du må oppgi enten en IdP-URL eller IdP-metadata-XML.
Velg hvordan folk logger inn og om nye kontoer skal opprettes for dem, og velg deretter
Lagre og aktiver. Du kan ta alle disse valgene før du lagrer. Du trenger ikke å lagre først og åpne innstillingene på nytt.

Merk: Et arbeidsområde med Business-abonnement bruker én SAML-konfigurasjon. Hvis du trenger mer enn én identitetsleverandør, må du oppgradere til Enterprise-abonnementet.
Enterprise-abonnement
Enterprise-abonnementets organisasjonseiere kan administrere SAML SSO for hvert arbeidsområde i organisasjonen sin. En organisasjon kan ha mer enn én SAML-konfigurasjon, slik at ulike grupper kan logge på med ulike identitetsleverandører. Dette er nyttig når forretningsenheter, regionale IT-team eller selskaper du har kjøpt opp, hver har sin egen leverandør.
Merk: En organisasjon kan ha opptil 25 SAML-konfigurasjoner. Det er ingen grense for hvor mange domener du verifiserer.
For å legge til en ny SAML-konfigurasjon:
Åpne arbeidsområdevelgeren og velg
Administrer organisasjon. Du må kanskje velgeSett opp organisasjonførst hvis du ikke allerede har gjort det. Lær mer om organisasjonsnivåkontroller her →I fanen
Generelti organisasjonsinnstillingene dine, klikk påSAML-konfigurasjoner. Du vil se alle SAML-konfigurasjonene organisasjonen din har.Velg
Opprett konfigurasjonog gi den et navn teamet ditt vil kjenne igjen, for eksempel forretningsenheten eller leverandøren den tilhører.Velg
Aktiver SAML SSO for påloggingfor å angi dette som et påloggingsalternativ for de valgte e-postdomenene.Angi
Innloggingsmåtefor brukerne denne konfigurasjonen dekker. VelgEnhver metodefor å la brukere logge på med denne SAML-en som et ekstra påloggingsalternativ, ellerBare SAML SSOsom krever at brukere logger på kun med denne SAML-en.Velg
Automatisk kontoopprettelsefor å opprette kontoer automatisk for nye SAML SSO-brukere som registrerer seg ved hjelp av ett av de valgte e-postdomenene.Velg ett eller flere bekreftede e-postdomener for konfigurasjonen. Å legge til et bekreftet domene betyr at alle brukere som logger på med det domenet, vil kunne bruke denne SAML-en. Et domene må bekreftes før du kan legge det til. Se instruksjoner for domeneverifisering her →
Kopier
Assertion Consumer Service (ACS)-URLfor denne konfigurasjonen og legg den til i identitetsleverandøren din. Hver konfigurasjon har sin egen ACS-URL, så gi hver leverandør sin egen app på deres side.Kopier
SAML SSO-enhets-IDfor denne konfigurasjonen og legg den til i identitetsleverandøren din.Velg om du vil legge til leverandørens detaljer med en IdP-metadata-URL eller IdP-metadata-XML.
Lim inn nettadressen fra IDP-en din, og lagre deretter.
Merk: Hvis organisasjonen din allerede bruker SAML SSO, videreføres det oppsettet som din første konfigurasjon. De verifiserte domenene dine forblir tilknyttet den, og ingen trenger å logge inn på nytt.
Når du har fullført konfigurasjonen av SAML SSO for et arbeidsområde, vil medlemmer kunne logge inn via SAML SSO i tillegg til andre påloggingsmetoder, som brukernavn og passord eller Google-autentisering.
Du kan velge dette mens du setter opp SAML, samtidig som du lagrer innstillingene. Du kan også endre det senere.
Hvis du vil sikre at medlemmer kun kan logge inn ved bruk av SAML SSO og ingen annen metode, går du til SAML SSO-innstillingene dine og oppdaterer innloggingsmåten til Kun SAML SSO. Når dette skjer, vil brukere av arbeidsområdet bli logget ut og påkrevd å logge inn igjen ved bruk av SAML SSO. SAML SSO vil kun bli håndhevet for medlemmer som bruker det verifiserte domenet ditt.
På Enterprise-abonnementet angir du dette for hver konfigurasjon. Hvis du angir Innloggingsmåte til Bare SAML SSO, gjelder det for domenene i den konfigurasjonen og påvirker ikke de andre konfigurasjonene dine. Et domene kan være en del av flere konfigurasjoner, men bare én av dem kan være påkrevd om gangen.
På Business-abonnementet vil dette se slik ut:

På Enterprise-abonnementet vil dette se slik ut:

SSO-omgåelse
I tilfelle IdP- eller SAML-feil, vil enkelte brukere kunne omgå SAML SSO ved å bruke e-post- og passordlegitimasjonene sine. De vil kunne logge inn og deaktivere eller oppdatere konfigurasjonen sin.
Hvis en SAML-konfigurasjon administreres på organisasjonsnivå, vil kun organisasjonseiere kunne omgå SSO.
Hvis en SAML-konfigurasjon administreres på arbeidsområdenivå, vil kun arbeidsområdeeiere kunne omgå SSO.
Dette fungerer på samme måte når organisasjonen din har mer enn én konfigurasjon. En organisasjonseier kan logge på med e-post og passord, og deretter fikse, slå av eller slutte å kreve konfigurasjonen som forårsaker problemet.
Merk: Før du kan godkjenne en tilkobling for resten av arbeidsområdet, må du eller en annen administrator installere den først! Kun tilkoblinger som allerede er installert i arbeidsområdet, vil vises i rullegardinmenyen + Godkjent tilkobling.
SAML-autorisasjon på arbeidsområdenivå lar virksomheter kreve SAML SSO for tilgang til arbeidsområder, uavhengig av brukerens e-postdomene. Dette muliggjør tryggere eksternt samarbeid i arbeidsområdet ditt.
Slik aktiverer du SAML-autorisasjon på arbeidsområdenivå:
Åpne arbeidsområdevelgeren og velg
Administrer organisasjon. Du må kanskjeSett opp organisasjonførst hvis du ikke allerede har gjort det. Lær mer om organisasjonsnivåkontroller her →.I fanen
Generelti organisasjonsinnstillingene dine, velg SAML-konfigurasjoner.I listen over arbeidsområder velger du hvilken SAML-konfigurasjon hvert arbeidsområde krever. Du kan la et arbeidsområde stå uten.
Merk: Før du aktiverer, må du sørge for at alle medlemmer er lagt til i identitetsleverandøren (IdP) din for å forhindre utilsiktet utestenging fra arbeidsområdet.
Når dette er aktivert, vil medlemmer av de berørte arbeidsområdene som ikke allerede har autorisert med organisasjonens IdP, bli møtt med en ekstra autorisasjonsskjerm. De må gå gjennom SAML SSO for å fortsette å se organisasjonens arbeidsområder.
Hvis et arbeidsområde krever en spesifikk konfigurasjon, blir medlemmer som ikke har logget på med den leverandøren ennå, bedt om å gjøre det når de åpner arbeidsområdet. Notion tar dem tilbake til arbeidsområdet når de er ferdige. Noen som jobber i to arbeidsområder som krever ulike leverandører, kan bli bedt om å logge på hvert av dem.

Notion støtter Just-in-Time-klargjøring ved bruk av SAML SSO. Dette gjør at noen som logger inn via SAML SSO, automatisk kan bli med i arbeidsområdet som medlem. Du kan slå på dette mens du setter opp SAML, samtidig som du lagrer innstillingene.
For å aktivere Just-in-Time-klargjøring hvis du har Business-abonnement, gå til Innstillinger→Identitet og sørg for at Automatisk konto opprettelse er aktivert.
For å aktivere Just-in-Time-klargjøring hvis du har Enterprise-abonnement, gå til organisasjonsinnstillingene → Generelt og sørg for at Automatisk kontoopprettelse er aktivert.
På Enterprise-abonnementet kan du slå Automatisk kontoopprettelse av eller på for hver konfigurasjon. Arbeidsområdet som nye personer legges til i, er angitt for hele organisasjonen, så det er det samme uansett hvilken leverandør de brukte. Gi personer tilgang til andre arbeidsområder slik du vanligvis ville gjort.
Merk: Vi anbefaler ikke å aktivere Just-in-Time-klargjøring hvis du bruker SCIM. Ved å ha Godkjente e-postdomener på plass, kan brukere på det domenet automatisk bli med i arbeidsområdet, noe som kan føre til avvik mellom medlemskap i identitetsleverandøren deres og Notion.
Arbeidsområder med Business-abonnement bruker én konfigurasjon. Enterprise-abonnementer tillater mer enn én SAML-konfigurasjon.
En organisasjon kan ha opptil 25 konfigurasjoner. Det er ingen begrensning på bekreftede domener.
Et bekreftet domene kan være en del av flere konfigurasjoner, men bare én av dem kan være påkrevd om gangen.
Et overordnet domene dekker ikke underdomenene sine. Verifiser hvert domene og underdomene du vil sende til en leverandør, og legg det deretter til i en konfigurasjon.
Et e-postdomene kan bare tilhøre én Notion-organisasjon. To organisasjoner kan ikke dele det.
Bare organisasjonseiere og administratorer som allerede administrerer SAML, kan legge til eller endre konfigurasjoner. Medlemmer kan ikke.
Vanlige spørsmål
Hvorfor kan jeg ikke aktivere SAML SSO?
Hvorfor kan jeg ikke aktivere SAML SSO?
Den vanligste årsaken er at du ennå ikke har verifisert eierskap til et domene. Hvis dette er tilfelle, vil du merke at du enten ikke har noen domener oppført i delen for å verifisere e-postdomene, eller at domenet venter på verifisering.
Hvorfor kan jeg ikke redigere SAML SSO-innstillingene mine?
Hvorfor kan jeg ikke redigere SAML SSO-innstillingene mine?
Det er mulig du prøver å endre de verifiserte domenene eller SSO-konfigurasjonen fra et lenket arbeidsområde som allerede er tilknyttet en annen SSO-konfigurasjon.
I lenkede arbeidsområder er alle innstillinger for domeneadministrasjon og SSO-konfigurasjon skrivebeskyttet. For å endre SSO-konfigurasjonen eller fjerne dette arbeidsområdet fra SSO-konfigurasjonen, må du ha tilgang til det primære arbeidsområdet. Navnet på det primære arbeidsområdet finner du øverst i fanen Identity & Provisioning i innstillingene dine.
Hvorfor må jeg verifisere et domene for å aktivere SSO?
Hvorfor må jeg verifisere et domene for å aktivere SSO?
Vi ber om at eierskap til e-postdomene verifiseres for å sikre at kun eieren av domenet kan tilpasse hvordan brukerne deres logger inn i Notion.
Jeg har problemer med å sette opp SSO.
Jeg har problemer med å sette opp SSO.
Prøv å bruke en URL i stedet for en XML.
Test oppsettsprosessen med en testkonto før du håndhever den for brukere.
Hvis ingen av disse alternativene hjelper, ta kontakt med kundestøtte på
Hvorfor bør jeg fjerne e-postdomener fra innstillingen «Godkjente e-postdomener» før jeg konfigurerer SAML SSO for arbeidsområdet mitt?
Hvorfor bør jeg fjerne e-postdomener fra innstillingen «Godkjente e-postdomener» før jeg konfigurerer SAML SSO for arbeidsområdet mitt?
Innstillingen Godkjente e-postdomener lar brukere med de valgte domenene få tilgang til arbeidsområdet ditt uten å bli provisjonert via din IdP. For å sikre at kun brukere som er provisjonert via din IdP kan få tilgang til ditt SAML-aktiverte arbeidsområde, deaktiver denne funksjonen ved å fjerne alle e-postdomener fra listen Godkjente e-postdomener.
Kan jeg fortsatt logge inn i Notion hvis identitetsleverandøren (IdP) min er nede?
Kan jeg fortsatt logge inn i Notion hvis identitetsleverandøren (IdP) min er nede?
Ja, selv med SAML håndhevet har eierne av arbeidsområdet muligheten til å logge inn med e-post. En eier av arbeidsområdet kan endre SAML-konfigurasjonen for å deaktivere Aktiver SAML slik at brukere kan logge inn med e-post igjen.
Hvordan lar jeg administratorer av andre arbeidsområder i min SAML-konfigurasjon opprette nye arbeidsområder?
Hvordan lar jeg administratorer av andre arbeidsområder i min SAML-konfigurasjon opprette nye arbeidsområder?
Kun administratorer av ditt primære arbeidsområde vil kunne opprette nye arbeidsområder ved bruk av ditt/dine verifiserte domene(r). Vennligst ta kontakt med vårt kundestøtteteam ([email protected]) for å bytte ditt primære SAML-arbeidsområde til et annet lenket arbeidsområde i din SAML-konfigurasjon.
Må jeg lagre SAML-innstillingene mine to ganger?
Må jeg lagre SAML-innstillingene mine to ganger?
Nei. Du kan legge til leverandørdetaljer, velge hvordan folk logger inn, og velge om nye kontoer skal opprettes, og deretter lagre én gang. Alt trer i kraft samtidig.
Kan hvert av teamene våre bruke sin egen identitetsleverandør?
Kan hvert av teamene våre bruke sin egen identitetsleverandør?
Ja, hvis du har Enterprise-abonnementet. En organisasjonseier kan legge til en konfigurasjon for hver leverandør og velge hvilke verifiserte e-postdomener som skal bruke den.
Kan to leverandører være påkrevd for samme e-postdomene?
Kan to leverandører være påkrevd for samme e-postdomene?
Nei. Et domene kan være en del av flere konfigurasjoner, men bare én av dem kan være påkrevd om gangen.
