Identity Provider (IdP) instellen voor SAML SSO

In dit help-artikel

Zo stel je je Identity Provider in voor SAML SSO in Notion 🔑

Ga naar Veelgestelde vragen

Dit zijn instructies voor het instellen van Notion SAML SSO met Entra ID (voorheen Azure), Google, Okta en OneLogin. Als je een andere Identity Provider gebruikt en hulp nodig hebt bij de configuratie, laat het ons dan weten.

Opmerking: Op dit moment kunnen organisaties met het Enterprise-abonnement slechts één IdP instellen voor SAML SSO.

Stap 1: Een nieuwe applicatie-integratie maken

Een nieuwe applicatie-integratie maken in Entra ID:

  1. Meld je aan bij de Entra ID-portal. Selecteer in het linkernavigatievenster de service Azure Active Directory.

  2. Navigeer naar Enterprise Applications en selecteer vervolgens Alle toepassingen.

  3. Selecteer Nieuwe toepassing om een nieuwe toepassing toe te voegen.

  4. Typ Notion in het zoekvak in de sectie Toevoegen uit de galerie. Selecteer Notion in het resultatenvenster en voeg de app toe. Wacht een paar seconden terwijl de app aan je tenant wordt toegevoegd.

Stap 2: SAML-integratie maken

De SAML-integratie instellen:

  1. Zoek in de Azure-portal op de integratiepagina van de Notion-applicatie naar de sectie Beheren en selecteerEenmalige aanmelding.

  2. Selecteer SAML op de pagina Een methode voor eenmalige aanmelding selecteren.

Stap 3: SAML-instellingen

SAML-instellingen configureren in Notion:

  1. Ga in Notion naar InstellingenAlgemeen als je het Business-abonnement hebt, of naar het tabblad Algemeen van je organisatie-instellingen als je het Enterprise-abonnement hebt.

  2. Verwijder alle e-maildomeinen in de sectie Toegestane e-maildomeinen.

  3. Selecteer het tabblad Identiteit in Instellingen als je het Business-abonnement hebt, of ga naar je organisatie-instellingen → AlgemeenSAML Eenmalige aanmelding (SSO) als je het Enterprise-abonnement hebt.

  4. Verifieer een of meer domeinen. Zie de instructies voor domeinverificatie hier →

  5. Schakel SAML SSO inschakelen in. Het SAML SSO-configuratie-dialoogvenster verschijnt automatisch en vraagt je om de configuratie te voltooien.

  6. Het SAML SSO-configuratiedialoogvenster is verdeeld in twee delen:

    • De Assertion Consumer Service (ACS) URL moet worden ingevoerd in je Identity Provider (IdP)-portaal.

    • De Identity Provider-details is een veld waarin je een IdP-URL of IdP-metadata-XML moet opgeven.

Stap 4: Notion configureren in Entra ID

Notion instellen in Entra ID:

  1. Klik op de pagina voor het instellen van eenmalige aanmelding met SAML op het potloodpictogram voor Basis-SAML-configuratie om de instellingen te bewerken.

  2. Als je de applicatie in de door IdP geïnitieerde modus wilt configureren in de sectie Basis-SAML-configuratie, voer je de waarden in voor de volgende velden:

    • Voer in het tekstvak Id (Entiteits-ID) de volgende URL in: https://www.notion.so/sso/saml.

    • Gebruik in het tekstvak Antwoord-URL (Assertion Consumer Service-URL) de ACS-URL van Notion, die u vindt op het tabblad Identiteit & inrichting onder Instellingen in uw linkerzijbalk.

    • Voer in het tekstvak Aanmeldings-URL de volgende URL in: https://app.notion.com/login.

  3. Zorg er in de sectie Gebruikerskenmerken & claims voor dat de vereiste claims als volgt zijn ingesteld:

    • Unieke gebruikers-id (Name ID): user.userprincipalname [nameid-format:emailAddress]

    • firstName: user.givenname

    • lastName: user.surname

    • email: user.mail

  4. Klik op de pagina Eenmalige aanmelding met SAML instellen in de sectie SAML-handtekeningcertificaat op de knop Kopiëren naast de App Federation Metadata URL.

  5. Ga in Notion naar InstellingenIdentiteit en plak de waarde van de App Federation Metadata URL die je hebt gekopieerd in het tekstvak IdP-metadata-URL-veld. Zorg ervoor dat Identity Provider URL is geselecteerd.

Stap 5: Gebruikers toewijzen aan Notion

Gebruikers toewijzen aan Notion:

  1. Selecteer in de Azure-portal Enterprise Applications en selecteer vervolgens Alle toepassingen. Selecteer Notion in de lijst met toepassingen.

  2. Zoek op de overzichtspagina van de app de sectie Beheren en selecteer Gebruikers en groepen.

  3. Selecteer Gebruiker toevoegen en selecteer vervolgens Gebruikers en groepen in het dialoogvenster Toewijzing toevoegen.

  4. Selecteer in het dialoogvenster Gebruikers en groepen vanuit de lijst met gebruikers en klik vervolgens op de knop Selecteren onder aan het scherm.

  5. Als je verwacht dat er een rol aan de gebruikers wordt toegewezen, kun je deze selecteren in de vervolgkeuzelijst Selecteer een rol. Als er geen rol voor deze app is ingesteld, zie je dat de rol Standaardtoegang is geselecteerd.

  6. Klik in het dialoogvenster Toewijzing toevoegen op de knop Toewijzen.

Stap 1: Informatie over Google-identiteitsprovider (IdP) ophalen

Informatie ophalen van Google-identiteitsprovider (IdP):

  1. Zorg ervoor dat je bent aangemeld bij een beheerdersaccount om ervoor te zorgen dat je gebruikersaccount de juiste machtigingen heeft.

  2. Ga in de Admin Console naar MenuAppsWeb- en mobiele apps.

  3. Voer Notion in het zoekveld in en selecteer de Notion SAML-app.

  4. Download op de pagina met details over de Google-identiteitsprovider het IdP-metadatabestand.

  5. Open het bestand GoogleIDPMetadata.xml in een compatibele editor, selecteer vervolgens de inhoud van het bestand en kopieer deze.

  6. Laat de Admin Console openstaan. Je gaat verder met de configuratiewizard nadat je de volgende stap in de Notion-toepassing hebt uitgevoerd.

Stap 2: Notion instellen als SAML 2.0-serviceprovider

Notion instellen als SAML-serviceprovider:

  1. Ga in Notion naar InstellingenAlgemeen als je het Business-abonnement hebt, of naar het tabblad Algemeen van je organisatie-instellingen als je het Enterprise-abonnement hebt.

  2. Verwijder alle e-maildomeinen in de sectie Toegestane e-maildomeinen.

  3. Selecteer het tabblad Identiteit in Instellingen als je het Business-abonnement hebt, of ga naar je organisatie-instellingen → AlgemeenSAML Eenmalige aanmelding (SSO) als je het Enterprise-abonnement hebt.

  4. Voeg een nieuw domein toe en verifieer het. Dit moet hetzelfde zijn als je Google Workspace-domein.

  5. Zet in de instellingen voor SAML eenmalige aanmelding (SSO) de optie Enable SAML SSO aan. Hiermee opent het dialoogvenster SAML SSO Configuration.

  6. Doe het volgende in het dialoogvenster:

    1. Selecteer onder Identity Provider Details de optie IDP metadata XML.

    2. Plak de inhoud van het bestand GoogleIDPMetadata.xml (gekopieerd in stap 1 hierboven) in het tekstvak IdP-metagegevens-XML.

    3. Kopieer en sla de Assertion Consumer Service (ACS)-URL op. Deze heb je nodig wanneer je de configuratie aan de Google-kant in de Admin-console voltooit in stap 3 hieronder.

    4. Klik op Save Changes.

  7. Zorg ervoor dat de overige opties (Login method, Automatic account creation en Linked workspaces) de gewenste waarden voor je configuratie bevatten.

Stap 3: SSO-configuratie voltooien in de Admin-console

De SSO-configuratie voltooien in de Admin-console:

  1. Keer terug naar het browsertabblad van de Admin-console.

  2. Op de pagina Google Identity Provider details klik je op Continue.

  3. Vervang op de pagina Service provider details de ACS-URL door de ACS-URL die je in stap 2 hierboven uit Notion hebt gekopieerd.

  4. Klik op Continue.

  5. Op de pagina Attribute Mapping klik je op het menu Select field en wijs vervolgens de volgende Google-directory-kenmerken toe aan de bijbehorende Notion-kenmerken. Let op: firstName, lastName en email zijn verplichte kenmerken.

    Opmerking: Het profilePhoto-kenmerk kan worden gebruikt om een gebruikersfoto toe te voegen in Notion. Om dit te gebruiken, maak je een aangepast kenmerk aan en vul je dit in het gebruikersprofiel met het URL-pad naar de foto, en koppel je vervolgens het aangepaste kenmerk aan profilePhoto.

  6. Klik indien gewenst op Add Mapping om eventuele extra toewijzingen toe te voegen die je nodig hebt.

  7. Klik op Finish.

Opmerking: Ongeacht hoeveel groepsnamen je invoert, zal het SAML-antwoord alleen groepen bevatten waarvan een gebruiker lid is (direct of indirect). Meer informatie vind je hier →

Stap 4: De Notion-app inschakelen

Notion inschakelen:

  1. Ga in de Admin-console naar MenuAppsWeb and mobile apps.

  2. Selecteer Notion.

  3. Klik op User access.

  4. Om een service in of uit te schakelen voor iedereen in je organisatie, klik je op On for everyone of Off for everyone en klik je vervolgens op Save.

  5. Om een service optioneel in of uit te schakelen voor een organisatie-eenheid, selecteer je de organisatie-eenheid en wijzig je de Status door On of Off. te selecteren.

    • Als de Status is ingesteld op Overgenomen en je de bijgewerkte instelling wilt behouden, zelfs als de bovenliggende instelling verandert, klik dan op Overschrijven. Als de Status is ingesteld op Overschreven, klik dan op Overnemenom terug te keren naar dezelfde instelling als de bovenliggende, of klik op Opslaanom de nieuwe instelling te behouden, zelfs als de bovenliggende verandert. Meer informatie over organisatiestructuur.

  6. Schakel de service optioneel in voor een groep gebruikers. Gebruik toegangsgroepen om een service in te schakelen voor specifieke gebruikers binnen of tussen je organisatie-eenheden. Meer informatie hier →

  7. Zorg ervoor dat de e-mail-ID's van je Notion-gebruikersaccount overeenkomen met die in je Google-domein.

Stap 1: De Notion-app toevoegen vanuit de toepassingsdirectory van Okta

Notion toevoegen vanuit de toepassingsdirectory van Okta:

  1. Log in bij Okta als beheerder en ga naar de Okta-beheerdersconsole.

  2. Ga naar het tabblad Toepassing, selecteer Blader door de app-catalogus en zoek naar Notion in de Okta-app-catalogus.

  3. Selecteer de Notion-app en klik op Integratie toevoegen.

  4. Controleer in de weergave Algemene instellingen de instellingen en klik op Volgende.

  5. Selecteer in de weergave Aanmeldingsopties de optie SAML 2.0.

  6. Boven de sectie Geavanceerde aanmeldingsinstellingen, klik je op de metagegevens van de Identiteitsprovidermetadata. Hiermee wordt een nieuw browsertabblad geopend. Kopieer de link van de URL.

Stap 2: SAML-instellingen configureren in Notion

De Notion-instellingen voor SAML instellen:

  1. Ga in Notion naar InstellingenAlgemeen als je het Business-abonnement hebt, of naar het tabblad Algemeen van je organisatie-instellingen als je het Enterprise-abonnement hebt.

  2. Verwijder alle e-maildomeinen in de sectie Allowed email domains.

  3. Selecteer het tabblad Identiteit in Instellingen als je het Business-abonnement hebt, of ga naar je organisatie-instellingen → AlgemeenSAML Eenmalige aanmelding (SSO) als je het Enterprise-abonnement hebt.

  4. Verifieer een of meer domeinen. Zie de instructies voor domeinverificatie hier

  5. Schakel de optie Enable SAML SSO in en het dialoogvenster SAML SSO-configuratie verschijnt automatisch en vraagt je de configuratie te voltooien.

  6. Geef in het veld Details identiteitsprovider van het dialoogvenster SAML SSO-configuratie de URL van de identiteitsprovider op door de URL van de metagegevens van de identiteitsprovider die je in stap 1 hebt gekopieerd, te plakken.

  7. Klik op Wijzigingen opslaan.

  8. Als je een Business-abonnement hebt: kopieer op het tabblad Identiteit de Workspace ID-identificatie.
    Als je een Enterprise-abonnement hebt: ga naar het tabblad Algemeen van je organisatie-instellingen en kopieer de SAML Config ID uit het vak Configuratie-informatie.

  9. Plak in de Okta-beheerdersconsole → sectie Geavanceerde aanmeldingsinstellingen de identificatie die je in de vorige stap hebt gekopieerd in het tekstvak Organisatie-ID.

  10. Kies in Referentiedetails, de optie E-mail in de vervolgkeuzelijst Indeling toepassingsgebruikersnaam.

  11. Klik op Gereed.

Je kunt gebruikers en groepen toewijzen aan Notion op het tabblad Okta - Assignments.

Opmerking: Als je van plan bent om provisioning met SCIM te configureren, doe dit dan voordat je SAML SSO configureert.

Stap 1: SAML-integratie maken

Om een nieuwe app-integratie te maken:

  1. Ga naar ApplicationsApplications en selecteer de Notion-app-connector die je al hebt toegevoegd.

    • Als je provisioning nog niet hebt geconfigureerd, klik dan op de knop Add App, zoek naar Notion in het zoekvak en selecteer de SAML 2.0-versie van Notion. Klik op Save.

  2. Navigeer naar het tabblad SSO en kopieer de waarde Issuer URL. Plak deze ergens om later op te halen.

Stap 2: SAML-instellingen

SAML-instellingen configureren in Notion:

  1. Ga in Notion naar InstellingenAlgemeen als je het Business-abonnement hebt, of naar het tabblad Algemeen van je organisatie-instellingen als je het Enterprise-abonnement hebt.

  2. Verwijder alle e-maildomeinen in de sectie Toegestane e-maildomeinen.

  3. Selecteer het tabblad Identiteit in Instellingen als je het Business-abonnement hebt, of ga naar je organisatie-instellingen → AlgemeenSAML Eenmalige aanmelding (SSO) als je het Enterprise-abonnement hebt.

  4. Verifieer een of meer domeinen. Zie de instructies voor domeinverificatie hier →

  5. Schakel SAML SSO inschakelen in en het dialoogvenster SAML SSO-configuratie verschijnt automatisch en vraagt je om de configuratie te voltooien.

  6. Het SAML SSO-configuratiedialoogvenster is verdeeld in twee delen:

    • De Assertion Consumer Service (ACS) URL moet in je Identity Provider (IdP)-portaal worden ingevoerd.

    • De Identity Provider-details is een veld waarin je een IdP-URL of IdP-metadata-XML moet opgeven.

Stap 3: Notion-app configureren in OneLogin

Notion instellen in OneLogin:

  1. Kopieer Assertion Consumer Service (ACS) URL uit Notion.

  2. Ga terug naar de OneLogin-beheerdersinterface.

  3. Navigeer naar het tabblad Configuration van de Notion-app-connector die je zojuist aan je OneLogin-account hebt toegevoegd.

  4. Plak de Assertion Consumer Service (ACS) URL uit Notion in het tekstvak Consumer URL.

  5. Klik op Opslaan.

  6. Ga terug naar de SAML SSO-configuratie bewerkeninstellingen van Notion.

  7. Plak de Issuer URL die je hebt gekopieerd van het tabblad SSO in OneLogin in het tekstvak Identity Provider URL. Zorg ervoor dat Identity Provider URL is geselecteerd.

Bezoek de website van Rippling hier → voor gedetailleerde documentatie.

Bezoek de website van TrustLogin hier → voor gedetailleerde documentatie.

Als je geen gebruikmaakt van een van de door Notion ondersteunde SAML-providers, kun je je IdP ook configureren om SAML met Notion te gebruiken.

Stap 1: Je IdP instellen

Je IdP moet de SAML 2.0-specificatie ondersteunen om met Notion te kunnen worden gebruikt. Je IdP instellen:

  1. Configureer de ACS-URL met de waarde Assertion Consumer Service (ACS) URL van Notion. Je vindt deze in SettingsIdentity & ProvisioningEdit SAML SSO Configuration.

  2. Configureer NameID als urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.

    1. Configureer op dezelfde manier username als urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.

  3. Configureer EntityID als https://notion.so/sso/saml. Je vindt deze in Settings → onderaan Identity & Provisioning.

  4. Configureer de volgende kenmerken:

    • emailAddress: Dit is het e-mailadres van een gebruiker. De meeste IdP's stellen dit standaard in.

    • (Optioneel) firstName

    • (Optioneel) lastName

    • (Optioneel) profilePicture

  5. Kopieer de IdP-metadata-URL of IdP-metadata-XML voor de volgende stappen.

Stap 2: SAML instellen in Notion

SAML instellen in Notion:

  1. Ga in Notion naar InstellingenAlgemeen als je het Business-abonnement hebt, of naar het tabblad Algemeen van je organisatie-instellingen als je het Enterprise-abonnement hebt.

  2. Voeg in het gedeelte Toegestane e-maildomeinen nieuwe e-maildomeinen toe en volg de prompts om ze te verifiëren. Dit moeten de e-maildomeinen zijn van je gebruikers die inloggen bij Notion.

  3. Selecteer het tabblad Identiteit in Instellingen als je het Business-abonnement hebt, of ga naar je organisatie-instellingen → AlgemeenSAML Eenmalige aanmelding (SSO) als je het Enterprise-abonnement hebt.

  4. Schakel in de instellingen voor SAML Single sign-on (SSO) de optie Enable SAML SSO in. Hiermee opent het dialoogvenster SAML SSO Configuration.

  5. Voer onder Identity Provider Details de IdP-metadata-URL of IdP-metadata-XML van je IdP in.

  6. Zorg ervoor dat je de gewenste input opgeeft voor Login method, Automatic account creation en Linked workspaces.

Om van identiteitsprovider te wisselen:

  1. Ga in Notion naar InstellingenAlgemeen als je het Business-abonnement hebt, of naar het tabblad Algemeen van je organisatie-instellingen als je het Enterprise-abonnement hebt.

  2. Selecteer het tabblad Identiteit in Instellingen als je het Business-abonnement hebt, of ga naar je organisatie-instellingen → AlgemeenSAML Eenmalige aanmelding (SSO) als je het Enterprise-abonnement hebt.

  3. Voer je nieuwe gegevens in en selecteer vervolgens Wijzigingen opslaan.

Wanneer je overstapt naar een nieuwe IdP, raden we het volgende aan:

  • Dwing SSO tijdens de overgang niet af, zodat je het risico minimaliseert dat gebruikers buitengesloten worden.

  • E-mailadressen voor de gebruikers onder je nieuwe IdP komen overeen met het e-mailadres van de gebruiker in Notion.

Opmerking: Het wijzigen van identiteitsproviders beëindigt geen gebruikerssessies en deactiveert geen gebruikers.

Als je fouten tegenkomt bij het instellen van SAML SSO, controleer dan of de metadata, SAML-verzoeken en -antwoorden van je IdP geldige XML zijn volgens de SAML XSD-schema's. Je kunt dit doen met deze online tool.

Let op: we ondersteunen het EntitiesDescriptor-element niet. Als de metadata van je IdP dit element bevat, extraheer dan het EntityDescriptor-element dat erin staat en probeer het opnieuw.

Meer informatie


Veelgestelde vragen

Worden profielfoto's vanuit de IdP naar Notion verzonden?

Ja, profilePhoto is een optioneel aangepast kenmerk. Je kunt dit kenmerk toewijzen aan een overeenkomstig kenmerk in je IdP, mits het kenmerk de URL naar een afbeelding bevat. Als het veld profilePhoto is ingesteld, vervangt deze afbeelding de avatar in Notion wanneer de gebruiker zich aanmeldt met SAML SSO.

Kan ik nog steeds inloggen bij Notion als mijn Identity Provider (IdP) buiten gebruik is?

Ja, zelfs als SAML is afgedwongen, hebben workspace-eigenaren de optie om in te loggen met e-mail. Een workspace-eigenaar kan de SAML-configuratie wijzigen om SAML afdwingen uit te schakelen, zodat gebruikers weer kunnen inloggen met e-mail.


Geef feedback

Was deze bron nuttig?


Powered by Fruition