Identity Provider (IdP) instellen voor SAML SSO
Zo stel je je Identity Provider in voor SAML SSO in Notion 🔑
Ga naar Veelgestelde vragenDit zijn instructies voor het instellen van Notion SAML SSO met Entra ID (voorheen Azure), Google, Okta en OneLogin. Als je een andere Identity Provider gebruikt en hulp nodig hebt bij de configuratie, laat het ons dan weten.
Opmerking: Op dit moment kunnen organisaties met het Enterprise-abonnement slechts één IdP instellen voor SAML SSO.
Stap 1: Een nieuwe applicatie-integratie maken
Een nieuwe applicatie-integratie maken in Entra ID:
Meld je aan bij de Entra ID-portal. Selecteer in het linkernavigatievenster de service
Azure Active Directory.Navigeer naar
Enterprise Applicationsen selecteer vervolgensAlle toepassingen.Selecteer
Nieuwe toepassingom een nieuwe toepassing toe te voegen.Typ
Notionin het zoekvak in de sectieToevoegenuit de galerie. Selecteer Notion in het resultatenvenster en voeg de app toe. Wacht een paar seconden terwijl de app aan je tenant wordt toegevoegd.
Stap 2: SAML-integratie maken
De SAML-integratie instellen:
Zoek in de Azure-portal op de integratiepagina van de Notion-applicatie naar de sectie
Beherenen selecteerEenmalige aanmelding.Selecteer
SAMLop de paginaEen methode voor eenmalige aanmelding selecteren.
Stap 3: SAML-instellingen
SAML-instellingen configureren in Notion:
Ga in Notion naar
Instellingen→Algemeenals je het Business-abonnement hebt, of naar het tabbladAlgemeenvan je organisatie-instellingen als je het Enterprise-abonnement hebt.Verwijder alle e-maildomeinen in de sectie
Toegestane e-maildomeinen.Selecteer het tabblad
IdentiteitinInstellingenals je het Business-abonnement hebt, of ga naar je organisatie-instellingen →Algemeen→SAML Eenmalige aanmelding (SSO)als je het Enterprise-abonnement hebt.Verifieer een of meer domeinen. Zie de instructies voor domeinverificatie hier →
Schakel
SAML SSO inschakelenin. HetSAML SSO-configuratie-dialoogvenster verschijnt automatisch en vraagt je om de configuratie te voltooien.Het SAML SSO-configuratiedialoogvenster is verdeeld in twee delen:
De
Assertion Consumer Service (ACS) URLmoet worden ingevoerd in je Identity Provider (IdP)-portaal.De
Identity Provider-detailsis een veld waarin je een IdP-URL of IdP-metadata-XML moet opgeven.
Stap 4: Notion configureren in Entra ID
Notion instellen in Entra ID:
Klik op de pagina voor het instellen van eenmalige aanmelding met SAML op het potloodpictogram voor
Basis-SAML-configuratieom de instellingen te bewerken.Als je de applicatie in de door IdP geïnitieerde modus wilt configureren in de sectie
Basis-SAML-configuratie, voer je de waarden in voor de volgende velden:Voer in het tekstvak
Id (Entiteits-ID)de volgende URL in:https://www.notion.so/sso/saml.Gebruik in het tekstvak
Antwoord-URL (Assertion Consumer Service-URL)de ACS-URL van Notion, die u vindt op het tabbladIdentiteit & inrichtingonderInstellingenin uw linkerzijbalk.Voer in het tekstvak
Aanmeldings-URLde volgende URL in:https://app.notion.com/login.
Zorg er in de sectie
Gebruikerskenmerken & claimsvoor dat de vereiste claims als volgt zijn ingesteld:Unieke gebruikers-id (Name ID): user.userprincipalname [nameid-format:emailAddress]
firstName: user.givenname
lastName: user.surname
email: user.mail
Klik op de pagina
Eenmalige aanmelding met SAML instellenin de sectieSAML-handtekeningcertificaatop de knop Kopiëren naast deApp Federation Metadata URL.Ga in Notion naar
Instellingen→Identiteiten plak de waarde van deApp Federation Metadata URLdie je hebt gekopieerd in het tekstvakIdP-metadata-URL-veld. Zorg ervoor datIdentity Provider URLis geselecteerd.
Stap 5: Gebruikers toewijzen aan Notion
Gebruikers toewijzen aan Notion:
Selecteer in de Azure-portal
Enterprise Applicationsen selecteer vervolgensAlle toepassingen. SelecteerNotionin de lijst met toepassingen.Zoek op de overzichtspagina van de app de sectie
Beherenen selecteerGebruikers en groepen.Selecteer
Gebruiker toevoegenen selecteer vervolgensGebruikers en groepenin het dialoogvensterToewijzing toevoegen.Selecteer in het dialoogvenster
Gebruikers en groepenvanuit de lijst met gebruikers en klik vervolgens op de knopSelecterenonder aan het scherm.Als je verwacht dat er een rol aan de gebruikers wordt toegewezen, kun je deze selecteren in de vervolgkeuzelijst
Selecteer een rol. Als er geen rol voor deze app is ingesteld, zie je dat de rolStandaardtoegangis geselecteerd.Klik in het dialoogvenster
Toewijzing toevoegenop de knopToewijzen.
Stap 1: Informatie over Google-identiteitsprovider (IdP) ophalen
Informatie ophalen van Google-identiteitsprovider (IdP):
Zorg ervoor dat je bent aangemeld bij een beheerdersaccount om ervoor te zorgen dat je gebruikersaccount de juiste machtigingen heeft.
Ga in de Admin Console naar
Menu→Apps→Web- en mobiele apps.Voer Notion in het zoekveld in en selecteer de Notion SAML-app.
Download op de pagina met details over de
Google-identiteitsproviderhet IdP-metadatabestand.Open het bestand
GoogleIDPMetadata.xmlin een compatibele editor, selecteer vervolgens de inhoud van het bestand en kopieer deze.Laat de Admin Console openstaan. Je gaat verder met de configuratiewizard nadat je de volgende stap in de Notion-toepassing hebt uitgevoerd.
Stap 2: Notion instellen als SAML 2.0-serviceprovider
Notion instellen als SAML-serviceprovider:
Ga in Notion naar
Instellingen→Algemeenals je het Business-abonnement hebt, of naar het tabbladAlgemeenvan je organisatie-instellingen als je het Enterprise-abonnement hebt.Verwijder alle e-maildomeinen in de sectie
Toegestane e-maildomeinen.Selecteer het tabblad
IdentiteitinInstellingenals je het Business-abonnement hebt, of ga naar je organisatie-instellingen →Algemeen→SAML Eenmalige aanmelding (SSO)als je het Enterprise-abonnement hebt.Voeg een nieuw domein toe en verifieer het. Dit moet hetzelfde zijn als je Google Workspace-domein.
Zet in de instellingen voor
SAML eenmalige aanmelding (SSO)de optieEnable SAML SSOaan. Hiermee opent het dialoogvensterSAML SSO Configuration.Doe het volgende in het dialoogvenster:
Selecteer onder
Identity Provider Detailsde optieIDP metadata XML.Plak de inhoud van het bestand GoogleIDPMetadata.xml (gekopieerd in stap 1 hierboven) in het tekstvak IdP-metagegevens-XML.
Kopieer en sla de Assertion Consumer Service (ACS)-URL op. Deze heb je nodig wanneer je de configuratie aan de Google-kant in de Admin-console voltooit in stap 3 hieronder.
Klik op
Save Changes.
Zorg ervoor dat de overige opties (Login method, Automatic account creation en Linked workspaces) de gewenste waarden voor je configuratie bevatten.
Stap 3: SSO-configuratie voltooien in de Admin-console
De SSO-configuratie voltooien in de Admin-console:
Keer terug naar het browsertabblad van de Admin-console.
Op de pagina
Google Identity Provider detailsklik je opContinue.Vervang op de pagina
Service provider detailsde ACS-URL door de ACS-URL die je in stap 2 hierboven uit Notion hebt gekopieerd.Klik op
Continue.Op de pagina
Attribute Mappingklik je op het menuSelect fielden wijs vervolgens de volgende Google-directory-kenmerken toe aan de bijbehorende Notion-kenmerken. Let op: firstName, lastName en email zijn verplichte kenmerken.
Opmerking: Het profilePhoto-kenmerk kan worden gebruikt om een gebruikersfoto toe te voegen in Notion. Om dit te gebruiken, maak je een aangepast kenmerk aan en vul je dit in het gebruikersprofiel met het URL-pad naar de foto, en koppel je vervolgens het aangepaste kenmerk aan profilePhoto.
Klik indien gewenst op
Add Mappingom eventuele extra toewijzingen toe te voegen die je nodig hebt.Klik op
Finish.
Opmerking: Ongeacht hoeveel groepsnamen je invoert, zal het SAML-antwoord alleen groepen bevatten waarvan een gebruiker lid is (direct of indirect). Meer informatie vind je hier →
Stap 4: De Notion-app inschakelen
Notion inschakelen:
Ga in de Admin-console naar
Menu→Apps→Web and mobile apps.Selecteer
Notion.Klik op
User access.Om een service in of uit te schakelen voor iedereen in je organisatie, klik je op
On for everyoneofOff for everyoneen klik je vervolgens opSave.Om een service optioneel in of uit te schakelen voor een organisatie-eenheid, selecteer je de organisatie-eenheid en wijzig je de Status door
OnofOff. te selecteren.Als de Status is ingesteld op
Overgenomenen je de bijgewerkte instelling wilt behouden, zelfs als de bovenliggende instelling verandert, klik dan opOverschrijven. Als de Status is ingesteld opOverschreven, klik dan opOvernemenom terug te keren naar dezelfde instelling als de bovenliggende, of klik opOpslaanom de nieuwe instelling te behouden, zelfs als de bovenliggende verandert. Meer informatie over organisatiestructuur.
Schakel de service optioneel in voor een groep gebruikers. Gebruik toegangsgroepen om een service in te schakelen voor specifieke gebruikers binnen of tussen je organisatie-eenheden. Meer informatie hier →
Zorg ervoor dat de e-mail-ID's van je Notion-gebruikersaccount overeenkomen met die in je Google-domein.
Meer informatie
Stap 1: De Notion-app toevoegen vanuit de toepassingsdirectory van Okta
Notion toevoegen vanuit de toepassingsdirectory van Okta:
Log in bij Okta als beheerder en ga naar de
Okta-beheerdersconsole.Ga naar het tabblad
Toepassing, selecteerBlader door de app-catalogusen zoek naar Notion in de Okta-app-catalogus.Selecteer de Notion-app en klik op
Integratie toevoegen.Controleer in de weergave
Algemene instellingende instellingen en klik opVolgende.Selecteer in de weergave
Aanmeldingsoptiesde optieSAML 2.0.Boven de sectie
Geavanceerde aanmeldingsinstellingen, klik je op de metagegevens van deIdentiteitsprovidermetadata. Hiermee wordt een nieuw browsertabblad geopend. Kopieer de link van de URL.
Stap 2: SAML-instellingen configureren in Notion
De Notion-instellingen voor SAML instellen:
Ga in Notion naar
Instellingen→Algemeenals je het Business-abonnement hebt, of naar het tabbladAlgemeenvan je organisatie-instellingen als je het Enterprise-abonnement hebt.Verwijder alle e-maildomeinen in de sectie
Allowed email domains.Selecteer het tabblad
IdentiteitinInstellingenals je het Business-abonnement hebt, of ga naar je organisatie-instellingen →Algemeen→SAML Eenmalige aanmelding (SSO)als je het Enterprise-abonnement hebt.Verifieer een of meer domeinen. Zie de instructies voor domeinverificatie hier →
Schakel de optie
Enable SAML SSOin en het dialoogvensterSAML SSO-configuratieverschijnt automatisch en vraagt je de configuratie te voltooien.Geef in het veld
Details identiteitsprovidervan het dialoogvenster SAML SSO-configuratie deURL van de identiteitsproviderop door de URL van demetagegevens van de identiteitsproviderdie je in stap 1 hebt gekopieerd, te plakken.Klik op
Wijzigingen opslaan.Als je een Business-abonnement hebt: kopieer op het tabblad
Identiteitde Workspace ID-identificatie.
Als je een Enterprise-abonnement hebt: ga naar het tabbladAlgemeenvan je organisatie-instellingen en kopieer de SAML Config ID uit het vakConfiguratie-informatie.Plak in de Okta-beheerdersconsole → sectie
Geavanceerde aanmeldingsinstellingende identificatie die je in de vorige stap hebt gekopieerd in het tekstvak Organisatie-ID.Kies in
Referentiedetails, de optieE-mailin de vervolgkeuzelijstIndeling toepassingsgebruikersnaam.Klik op
Gereed.
Je kunt gebruikers en groepen toewijzen aan Notion op het tabblad Okta - Assignments.
Opmerking: Als je van plan bent om provisioning met SCIM te configureren, doe dit dan voordat je SAML SSO configureert.
Stap 1: SAML-integratie maken
Om een nieuwe app-integratie te maken:
Ga naar
Applications→Applicationsen selecteer de Notion-app-connector die je al hebt toegevoegd.Als je provisioning nog niet hebt geconfigureerd, klik dan op de knop
Add App, zoek naar Notion in het zoekvak en selecteer de SAML 2.0-versie van Notion. Klik opSave.
Navigeer naar het tabblad
SSOen kopieer de waardeIssuer URL. Plak deze ergens om later op te halen.
Stap 2: SAML-instellingen
SAML-instellingen configureren in Notion:
Ga in Notion naar
Instellingen→Algemeenals je het Business-abonnement hebt, of naar het tabbladAlgemeenvan je organisatie-instellingen als je het Enterprise-abonnement hebt.Verwijder alle e-maildomeinen in de sectie
Toegestane e-maildomeinen.Selecteer het tabblad
IdentiteitinInstellingenals je het Business-abonnement hebt, of ga naar je organisatie-instellingen →Algemeen→SAML Eenmalige aanmelding (SSO)als je het Enterprise-abonnement hebt.Verifieer een of meer domeinen. Zie de instructies voor domeinverificatie hier →
Schakel
SAML SSO inschakelenin en het dialoogvensterSAML SSO-configuratieverschijnt automatisch en vraagt je om de configuratie te voltooien.Het SAML SSO-configuratiedialoogvenster is verdeeld in twee delen:
De
Assertion Consumer Service (ACS) URLmoet in je Identity Provider (IdP)-portaal worden ingevoerd.De
Identity Provider-detailsis een veld waarin je een IdP-URL of IdP-metadata-XML moet opgeven.
Stap 3: Notion-app configureren in OneLogin
Notion instellen in OneLogin:
Kopieer
Assertion Consumer Service (ACS) URLuit Notion.Ga terug naar de OneLogin-beheerdersinterface.
Navigeer naar het tabblad
Configurationvan de Notion-app-connector die je zojuist aan je OneLogin-account hebt toegevoegd.Plak de
Assertion Consumer Service (ACS) URLuit Notion in het tekstvakConsumer URL.Klik op
Opslaan.Ga terug naar de
SAML SSO-configuratie bewerkeninstellingen van Notion.Plak de
Issuer URLdie je hebt gekopieerd van het tabbladSSOin OneLogin in het tekstvakIdentity Provider URL. Zorg ervoor datIdentity Provider URLis geselecteerd.
Bezoek de website van Rippling hier → voor gedetailleerde documentatie.
Bezoek de website van TrustLogin hier → voor gedetailleerde documentatie.
Als je geen gebruikmaakt van een van de door Notion ondersteunde SAML-providers, kun je je IdP ook configureren om SAML met Notion te gebruiken.
Stap 1: Je IdP instellen
Je IdP moet de SAML 2.0-specificatie ondersteunen om met Notion te kunnen worden gebruikt. Je IdP instellen:
Configureer de ACS-URL met de waarde Assertion Consumer Service (ACS) URL van Notion. Je vindt deze in
Settings→Identity & Provisioning→Edit SAML SSO Configuration.Configureer
NameIDalsurn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.Configureer op dezelfde manier
usernamealsurn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
Configureer
EntityIDals https://notion.so/sso/saml. Je vindt deze inSettings→ onderaanIdentity & Provisioning.Configureer de volgende kenmerken:
emailAddress: Dit is het e-mailadres van een gebruiker. De meeste IdP's stellen dit standaard in.(Optioneel)
firstName(Optioneel)
lastName(Optioneel)
profilePicture
Kopieer de IdP-metadata-URL of IdP-metadata-XML voor de volgende stappen.
Stap 2: SAML instellen in Notion
SAML instellen in Notion:
Ga in Notion naar
Instellingen→Algemeenals je het Business-abonnement hebt, of naar het tabbladAlgemeenvan je organisatie-instellingen als je het Enterprise-abonnement hebt.Voeg in het gedeelte
Toegestane e-maildomeinennieuwe e-maildomeinen toe en volg de prompts om ze te verifiëren. Dit moeten de e-maildomeinen zijn van je gebruikers die inloggen bij Notion.Selecteer het tabblad
IdentiteitinInstellingenals je het Business-abonnement hebt, of ga naar je organisatie-instellingen →Algemeen→SAML Eenmalige aanmelding (SSO)als je het Enterprise-abonnement hebt.Schakel in de instellingen voor
SAML Single sign-on (SSO)de optieEnable SAML SSOin. Hiermee opent het dialoogvenster SAML SSO Configuration.Voer onder
Identity Provider Detailsde IdP-metadata-URL of IdP-metadata-XML van je IdP in.Zorg ervoor dat je de gewenste input opgeeft voor
Login method,Automatic account creationenLinked workspaces.
Om van identiteitsprovider te wisselen:
Ga in Notion naar
Instellingen→Algemeenals je het Business-abonnement hebt, of naar het tabbladAlgemeenvan je organisatie-instellingen als je het Enterprise-abonnement hebt.Selecteer het tabblad
IdentiteitinInstellingenals je het Business-abonnement hebt, of ga naar je organisatie-instellingen →Algemeen→SAML Eenmalige aanmelding (SSO)als je het Enterprise-abonnement hebt.Voer je nieuwe gegevens in en selecteer vervolgens
Wijzigingen opslaan.
Wanneer je overstapt naar een nieuwe IdP, raden we het volgende aan:
Dwing SSO tijdens de overgang niet af, zodat je het risico minimaliseert dat gebruikers buitengesloten worden.
E-mailadressen voor de gebruikers onder je nieuwe IdP komen overeen met het e-mailadres van de gebruiker in Notion.
Opmerking: Het wijzigen van identiteitsproviders beëindigt geen gebruikerssessies en deactiveert geen gebruikers.
Als je fouten tegenkomt bij het instellen van SAML SSO, controleer dan of de metadata, SAML-verzoeken en -antwoorden van je IdP geldige XML zijn volgens de SAML XSD-schema's. Je kunt dit doen met deze online tool.
Let op: we ondersteunen het EntitiesDescriptor-element niet. Als de metadata van je IdP dit element bevat, extraheer dan het EntityDescriptor-element dat erin staat en probeer het opnieuw.
Meer informatie
Veelgestelde vragen
Worden profielfoto's vanuit de IdP naar Notion verzonden?
Worden profielfoto's vanuit de IdP naar Notion verzonden?
Ja, profilePhoto is een optioneel aangepast kenmerk. Je kunt dit kenmerk toewijzen aan een overeenkomstig kenmerk in je IdP, mits het kenmerk de URL naar een afbeelding bevat. Als het veld profilePhoto is ingesteld, vervangt deze afbeelding de avatar in Notion wanneer de gebruiker zich aanmeldt met SAML SSO.
Kan ik nog steeds inloggen bij Notion als mijn Identity Provider (IdP) buiten gebruik is?
Kan ik nog steeds inloggen bij Notion als mijn Identity Provider (IdP) buiten gebruik is?
Ja, zelfs als SAML is afgedwongen, hebben workspace-eigenaren de optie om in te loggen met e-mail. Een workspace-eigenaar kan de SAML-configuratie wijzigen om SAML afdwingen uit te schakelen, zodat gebruikers weer kunnen inloggen met e-mail.
