Thiết lập Nhà cung cấp danh tính (IdP) cho SAML SSO
Đây là cách thiết lập Nhà cung cấp danh tính của bạn cho SAML SSO trong Notion 🔑
Chuyển đến Câu hỏi thường gặpĐây là hướng dẫn thiết lập Notion SAML SSO với Entra ID (trước đây là Azure), Google, Okta và OneLogin. Nếu bạn sử dụng Nhà cung cấp danh tính khác và cần hỗ trợ cấu hình, vui lòng cho chúng tôi biết.
Lưu ý: Hiện tại, các tổ chức sử dụng gói Enterprise chỉ có thể thiết lập SAML SSO với một IdP.
Bước 1: Tạo tích hợp ứng dụng mới
Để tạo tích hợp ứng dụng mới trong Entra ID:
Đăng nhập vào cổng thông tin Entra ID. Trên ngăn điều hướng bên trái, chọn dịch vụ
Azure Active Directory.Điều hướng đến
Ứng dụng doanh nghiệpvà sau đó chọnTất cả ứng dụng.Để thêm ứng dụng mới, hãy chọn
Ứng dụng mới.Trong phần
Thêmtừ thư viện, nhậpNotionvào hộp tìm kiếm. Chọn Notion từ bảng kết quả rồi thêm ứng dụng. Đợi vài giây trong khi ứng dụng được thêm vào đối tượng thuê của bạn.
Bước 2: Tạo tích hợp SAML
Để thiết lập tích hợp SAML:
Trong cổng thông tin Azure, trên trang tích hợp ứng dụng Notion, tìm phần
Quản lývà chọnĐăng nhập một lần.Trên trang
Chọn phương thức đăng nhập một lần, chọnSAML.
Bước 3: Cài đặt SAML
Để định cấu hình cài đặt SAML trong Notion:
Trong Notion, đi tới
Cài đặt→Chungnếu bạn đang sử dụng Gói Business, hoặc tabChungtrong cài đặt tổ chức của bạn nếu bạn đang sử dụng Gói Enterprise.Trong phần
Tên miền email được phép, hãy xóa tất cả các tên miền email.Chọn tab
Danh tínhtrongCài đặtnếu bạn đang sử dụng Gói Business, hoặc đi tới cài đặt tổ chức của bạn →Chung→Đăng nhập một lần (SSO) SAMLnếu bạn đang sử dụng Gói Enterprise.Xác minh một hoặc nhiều miền. Xem hướng dẫn xác minh miền tại đây →
Bật
. Hộp thoại
Bật SAML SSOSAML SSO Configurationsẽ tự động xuất hiện và nhắc bạn hoàn tất thiết lập.Hộp thoại SAML SSO Configuration được chia thành hai phần:
Assertion Consumer Service (ACS) URLcần được nhập vào cổng thông tin Nhà cung cấp danh tính (IdP) của bạn.Identity Provider Detailslà một trường mà bạn cần cung cấp URL IdP hoặc XML siêu dữ liệu IdP.
Bước 4: Định cấu hình Notion trong Entra ID
Để thiết lập Notion trong Entra ID:
Trên trang thiết lập đăng nhập một lần với SAML, hãy nhấp vào biểu tượng bút chì cho
Basic SAML Configurationđể chỉnh sửa cài đặt.Trên phần
Basic SAML Configuration, nếu bạn muốn định cấu hình ứng dụng ở chế độ do IdP khởi tạo, hãy nhập các giá trị cho các trường sau:Trong hộp văn bản
Identifier (Entity ID), hãy nhập URL sau:https://www.notion.so/sso/saml.Trong hộp văn bản
Reply URL (Assertion Consumer Service URL), hãy sử dụng URL ACS từ Notion, được tìm thấy trên tabIdentity & cấp quyềncủaSettingstrong thanh bên trái của bạn.Trong hộp văn bản
Sign on URL, hãy nhập URL sau:https://app.notion.com/login.
Trong phần
User attributes & claims, hãy đảm bảo các xác nhận quyền sở hữu bắt buộc được đặt thành:Unique User Identifier (Name ID): user.userprincipalname [nameid-format:emailAddress]
firstName: user.givenname
lastName: user.surname
email: user.mail
Trên trang
Set up single sign-on with SAML, trong phầnSAML Signing Certificate, hãy nhấp vào nút sao chép bên cạnhApp Federation Metadata URL.Trong Notion, đi tới
Settings→Identity, và dán giá trịApp Federation Metadata URLbạn đã sao chép vào hộp văn bảnIdP metadata URL field. Đảm bảoIdentity Provider URLđã được chọn.
Bước 5: Chỉ định người dùng cho Notion
Để chỉ định người dùng cho Notion:
Trong cổng thông tin Azure, chọn
Enterprise Applications, sau đó chọnAll applications. Trong danh sách, chọnNotion.Trong trang tổng quan của ứng dụng, hãy tìm phần
Managevà chọnUsers and groups.Chọn
Add user, sau đó chọnUsers and groupstrong hộp thoạiAdd Assignment.Trong hộp thoại
Users and groups, hãy chọn từ danh sách Người dùng, sau đó nhấp vào nútSelectở cuối màn hình.Nếu bạn muốn gán một vai trò cho người dùng, bạn có thể chọn vai trò đó từ menu thả xuống
Select a role. Nếu chưa có vai trò nào được thiết lập cho ứng dụng này, bạn sẽ thấy vai tròDefault Accessđược chọn.Trong hộp thoại
Add Assignment, hãy nhấp vào nútAssign.
Bước 1: Lấy thông tin nhà cung cấp danh tính (IdP) của Google
Để lấy thông tin từ Nhà cung cấp danh tính (IdP) của Google:
Đảm bảo bạn đã đăng nhập vào tài khoản quản trị viên để đảm bảo tài khoản người dùng của bạn có các quyền thích hợp.
Trong Bảng điều khiển quản trị, đi tới
Menu→Apps→Web and mobile apps.Nhập Notion vào trường tìm kiếm và chọn ứng dụng SAML Notion.
Trên trang chi tiết
Google Identity Provider, hãy tải xuống tệp siêu dữ liệu IdP.Mở tệp
GoogleIDPMetadata.xmltrong trình chỉnh sửa tương thích, sau đó chọn và sao chép nội dung của tệp.Giữ Bảng điều khiển quản trị mở. Bạn sẽ tiếp tục với trình hướng dẫn cấu hình sau khi thực hiện bước tiếp theo trong ứng dụng Notion.
Bước 2: Thiết lập Notion làm nhà cung cấp dịch vụ SAML 2.0
Để thiết lập Notion làm nhà cung cấp dịch vụ SAML:
Trong Notion, đi tới
Cài đặt→Chungnếu bạn đang sử dụng gói Business, hoặc tabChungtrong cài đặt tổ chức của bạn nếu bạn đang sử dụng gói Enterprise.Trong phần
Tên miền email được phép, hãy xóa tất cả các miền email.Chọn tab
Danh tínhtrongCài đặtnếu bạn đang sử dụng gói Business, hoặc đi tới cài đặt tổ chức của bạn →Chung→SAML đăng nhập một lần (SSO)nếu bạn đang sử dụng gói Enterprise.Thêm một miền mới và xác minh miền đó. Miền này phải giống với miền Google Workspace của bạn.
Trong cài đặt
SAML Single sign-on (SSO), hãy bậtBật SAML SSO. Thao tác này sẽ mở hộp thoạiSAML SSO Configuration.Trong hộp thoại, hãy thực hiện các thao tác sau:
Trong phần
Identity Provider Details, hãy chọnIDP metadata XML.Dán nội dung của tệp GoogleIDPMetadata.xml (đã sao chép ở bước 1 ở trên) vào hộp văn bản XML siêu dữ liệu IdP.
Sao chép và lưu URL Dịch vụ tiêu dùng xác nhận (ACS). Bạn sẽ cần URL này khi hoàn tất cấu hình phía Google trong Bảng điều khiển quản trị ở bước 3 bên dưới.
Nhấp vào
Save Changes.
Đảm bảo rằng các tùy chọn còn lại (Phương thức đăng nhập, Tự động tạo tài khoản và Không gian làm việc được liên kết) chứa các giá trị mong muốn cho cấu hình của bạn.
Bước 3: Hoàn tất cấu hình SSO trong Bảng điều khiển quản trị
Để hoàn tất cấu hình SSO trong Bảng điều khiển quản trị:
Quay lại tab trình duyệt Bảng điều khiển quản trị.
Trên trang
Google Identity Provider details, hãy nhấp vàoContinue.Trên trang
Service provider details, hãy thay thế URL ACS bằng URL ACS mà bạn đã sao chép từ Notion ở Bước 2 ở trên.Nhấp vào
Continue.Trên trang
Attribute Mapping, hãy nhấp vào menuSelect fieldvà ánh xạ các thuộc tính thư mục Google sau đây với các thuộc tính Notion tương ứng. Lưu ý rằng firstName, lastName và email là các thuộc tính bắt buộc.
Lưu ý: Thuộc tính profilePhoto có thể được sử dụng để thêm ảnh người dùng trong Notion. Để sử dụng thuộc tính này, hãy tạo một thuộc tính tùy chỉnh và điền đường dẫn URL đến ảnh vào hồ sơ người dùng, sau đó ánh xạ thuộc tính tùy chỉnh đó tới profilePhoto.
Nếu muốn, hãy nhấp vào
Add Mappingđể thêm bất kỳ ánh xạ bổ sung nào bạn cần.Nhấp vào
Finish.
Lưu ý: Bất kể bạn nhập bao nhiêu tên nhóm, phản hồi SAML sẽ chỉ bao gồm các nhóm mà người dùng là thành viên (trực tiếp hoặc gián tiếp). Tìm thêm thông tin tại đây →
Bước 4: Bật ứng dụng Notion
Để bật Notion:
Trong Bảng điều khiển quản trị, hãy đi tới
Menu→Apps→Web and mobile apps.Chọn
Notion.Nhấp vào
User access.Để bật hoặc tắt dịch vụ cho mọi người trong tổ chức của bạn, hãy nhấp vào
On for mọi ngườihoặcOff for mọi người, sau đó nhấp vàoSave.Để tùy chọn bật hoặc tắt dịch vụ cho một đơn vị tổ chức, hãy chọn đơn vị tổ chức đó và thay đổi trạng thái Dịch vụ bằng cách chọn
OnhoặcOff.Nếu trạng thái Dịch vụ được đặt thành
Kế thừavà bạn muốn giữ cài đặt đã cập nhật, ngay cả khi cài đặt gốc thay đổi, hãy nhấp vàoGhi đè. Nếu trạng thái Dịch vụ được đặt thànhĐã ghi đè, hãy nhấp vàoKế thừađể hoàn nguyên về cùng cài đặt như cài đặt gốc hoặc nhấp vàoLưuđể giữ cài đặt mới, ngay cả khi cài đặt gốc thay đổi. Tìm hiểu thêm về cấu trúc tổ chức.
Bạn cũng có thể bật dịch vụ cho một nhóm người dùng nếu muốn. Sử dụng các nhóm truy cập truy cập để bật dịch vụ cho những người dùng cụ thể trong hoặc trên các đơn vị tổ chức của bạn. Tìm hiểu thêm tại đây →
Đảm bảo rằng ID email tài khoản người dùng Notion của bạn khớp với ID trong miền Google của bạn.
Tìm hiểu thêm
Bước 1: Thêm ứng dụng Notion từ thư mục ứng dụng của Okta
Để thêm Notion từ thư mục ứng dụng của Okta:
Đăng nhập vào Okta với tư cách quản trị viên và đi tới
Bảng điều khiển quản trị Okta.Đi tới tab
Ứng dụng, chọnDuyệt danh mục ứng dụngvà tìm kiếm Notion trong danh mục ứng dụng Okta.Chọn ứng dụng Notion và nhấp vào
Thêm tích hợp.Trong chế độ xem
Cài đặt chung, hãy xem lại các cài đặt và nhấp vàoTiếp theo.Trong chế độ xem
Tùy chọn đăng nhập, chọnSAML 2.0.Phía trên phần
Cài đặt đăng nhập nâng cao, hãy nhấp vào siêu dữ liệuNhà cung cấp danh tính. Thao tác này sẽ mở một tab trình duyệt mới. Sao chép liên kết URL.
Bước 2: Định cấu hình cài đặt SAML trong Notion
Để thiết lập cài đặt Notion cho SAML:
Trong Notion, đi tới
Cài đặt→Chungnếu bạn đang sử dụng gói Business, hoặc tabChungtrong cài đặt tổ chức của bạn nếu bạn đang sử dụng gói Enterprise.Trong phần
Tên miền email được phép, hãy xóa tất cả các miền email.Chọn tab
Danh tínhtrongCài đặtnếu bạn đang sử dụng gói Business, hoặc đi tới cài đặt tổ chức của bạn →Chung→SAML đăng nhập một lần (SSO)nếu bạn đang sử dụng gói Enterprise.Xác minh một hoặc nhiều miền. Xem hướng dẫn xác minh miền tại đây →
Bật
Bật SAML SSOvà hộp thoạiCấu hình SAML SSOsẽ tự động xuất hiện và nhắc bạn hoàn tất thiết lập.Trong trường
Chi tiết nhà cung cấp danh tínhcủa mô hình cấu hình SAML SSO, hãy cung cấpURL nhà cung cấp danh tínhbằng cách dán URLsiêu dữ liệu nhà cung cấp danh tínhmà bạn đã sao chép ở Bước 1.Nhấp vào
Lưu thay đổi.Nếu bạn đang sử dụng gói Business: Trong tab
Danh tính, hãy sao chép mã định danh ID không gian làm việc.
Nếu bạn đang sử dụng gói Enterprise: Đi tới tabChungtrong cài đặt tổ chức của bạn và sao chép ID cấu hình SAML từ hộpThông tin thiết lập.Trong Bảng điều khiển quản trị Okta → phần
Cài đặt đăng nhập nâng cao, dán mã định danh bạn đã sao chép ở bước trước vào hộp văn bản ID Tổ chức.Trong
Chi tiết thông tin đăng nhập, hãy chọnEmailtừ menu thả xuốngĐịnh dạng tên người dùng ứng dụng.Nhấp vào
Hoàn tất.
Bạn sẽ có thể chỉ định người dùng và nhóm cho Notion trong tab Okta - Assignments.
Lưu ý: Nếu bạn đang có kế hoạch cấu hình cấp quyền với SCIM, vui lòng thực hiện việc đó trước khi bạn cấu hình SAML SSO.
Bước 1: Tạo tích hợp SAML
Để tạo một tích hợp ứng dụng mới:
Đi tới
Applications→Applicationsvà chọn trình kết nối ứng dụng Notion mà bạn đã thêm.Nếu bạn chưa định cấu hình cấp quyền, hãy nhấp vào nút
Add App, tìm kiếm Notion trong hộp tìm kiếm và chọn phiên bản SAML 2.0 của Notion. Nhấp vàoSave.
Điều hướng đến tab
SSOvà sao chép giá trịIssuer URL. Dán nó vào đâu đó để truy xuất sau.
Bước 2: Cài đặt SAML
Để định cấu hình cài đặt SAML trong Notion:
Trong Notion, đi tới
Cài đặt→Chungnếu bạn đang sử dụng gói Business, hoặc tabChungtrong tab cài đặt tổ chức của bạn nếu bạn đang sử dụng gói Enterprise.Trong phần
Tên miền email được phép, hãy xóa tất cả các miền email.Chọn tab
Danh tínhtrongCài đặtnếu bạn đang sử dụng gói Business, hoặc đi tới cài đặt tổ chức của bạn →Chung→SAML đăng nhập một lần (SSO)nếu bạn đang sử dụng gói Enterprise.Xác minh một hoặc nhiều miền. Xem hướng dẫn xác minh miền tại đây →
Kích hoạt
Bật SAML SSOvà hộp thoạiCấu hình SAML SSOsẽ tự động xuất hiện và nhắc bạn hoàn tất thiết lập.Hộp thoại SAML SSO Configuration được chia thành hai phần:
Assertion Consumer Service (ACS) URLcần được nhập vào cổng thông tin Nhà cung cấp danh tính (IdP) của bạn.Identity Provider Detailslà một trường mà bạn cần cung cấp URL IdP hoặc XML siêu dữ liệu IdP.
Bước 3: Định cấu hình ứng dụng Notion trong OneLogin
Để thiết lập Notion trong OneLogin:
Sao chép
Assertion Consumer Service (ACS) URLtừ Notion.Quay lại giao diện Quản trị OneLogin.
Điều hướng đến tab
Configurationcủa trình kết nối ứng dụng Notion mà bạn vừa thêm vào tài khoản OneLogin của bạn.Dán
Assertion Consumer Service (ACS) URLtừ Notion vào hộp văn bảnConsumer URL.Nhấp vào
Lưu.Quay lại các cài đặt cấu hình
Edit SAML SSOcủa Notion.Dán
Issuer URLmà bạn đã sao chép từ tabSSOtrong OneLogin vào hộp văn bảnIdentity Provider URL. Đảm bảo rằngIdentity Provider URLđã được chọn.
Để biết tài liệu chi tiết, hãy truy cập trang web của Rippling tại đây →
Để biết tài liệu chi tiết, hãy truy cập trang web của TrustLogin tại đây →
Nếu bạn không sử dụng một trong các nhà cung cấp SAML được Notion hỗ trợ, bạn cũng có thể cấu hình IdP của mình để sử dụng SAML với Notion.
Bước 1: Thiết lập IdP của bạn
IdP của bạn phải hỗ trợ đặc tả SAML 2.0 để sử dụng với Notion. Để thiết lập IdP của bạn:
Cấu hình URL ACS thành giá trị URL Assertion Consumer Service (ACS) từ Notion. Bạn có thể tìm thấy mục này trong
Settings→Identity & Provisioning→Edit SAML SSO Configuration.Cấu hình
NameIDthànhurn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.Tương tự, cấu hình
usernamethànhurn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
Cấu hình
EntityIDthành https://notion.so/sso/saml. Bạn có thể tìm thấy mục này trongSettings→ cuối phầnIdentity & Provisioning.Cấu hình các thuộc tính sau:
emailAddress: Đây là địa chỉ email của người dùng. Hầu hết các IdP đều thiết lập mặc định mục này.(Tùy chọn)
firstName(Tùy chọn)
lastName(Tùy chọn)
profilePicture
Sao chép URL siêu dữ liệu IdP hoặc XML siêu dữ liệu IdP cho các bước tiếp theo.
Bước 2: Thiết lập SAML trong Notion
Để thiết lập SAML trong Notion:
Trong Notion, đi tới
Cài đặt→Chungnếu bạn đang sử dụng gói Business, hoặc tabChungtrong cài đặt tổ chức của bạn nếu bạn đang sử dụng gói Enterprise.Trong phần
Tên miền email được phép, hãy thêm các miền email mới và làm theo lời nhắc để xác minh chúng. Đây phải là các miền email của người dùng đăng nhập vào Notion.Chọn tab
Danh tínhtrongCài đặtnếu bạn đang sử dụng gói Business, hoặc đi tới cài đặt tổ chức của bạn →Chung→SAML đăng nhập một lần (SSO)nếu bạn đang sử dụng gói Enterprise.Trong cài đặt
SAML Single sign-on (SSO), hãy bậtBật SAML SSO. Thao tác này sẽ mở hộp thoại Cấu hình SAML SSO.Trong phần
Identity Provider Details, hãy nhập URL siêu dữ liệu IdP hoặc XML siêu dữ liệu IdP từ IdP của bạn.Đảm bảo bạn cung cấp các thông tin đầu vào mong muốn cho
phương thức đăng nhập,Tạo tài khoản tự độngvàkhông gian làm việc đã liên kết.
Để chuyển đổi nhà cung cấp danh tính:
Trong Notion, đi tới
Cài đặt→Chungnếu bạn đang sử dụng gói Business, hoặc tabChungtrong cài đặt tổ chức của bạn nếu bạn đang sử dụng gói Enterprise.Chọn tab
Danh tínhtrongCài đặtnếu bạn đang sử dụng gói Business, hoặc đi tới cài đặt tổ chức của bạn →Chung→SAML đăng nhập một lần (SSO)nếu bạn đang sử dụng gói Enterprise.Nhập thông tin mới của bạn, sau đó chọn
Lưu thay đổi.
Khi chuyển sang IdP mới, chúng tôi khuyến nghị rằng:
SSO không được thực thi trong quá trình chuyển đổi để bạn có thể giảm thiểu rủi ro khóa người dùng.
Địa chỉ email của người dùng dưới IdP mới của bạn phải khớp với email của người dùng trong Notion.
Ghi chú: Việc thay đổi IdP không kết thúc phiên làm việc của người dùng hoặc hủy kích hoạt người dùng.
Nếu bạn gặp lỗi khi thiết lập SAML SSO, hãy kiểm tra để đảm bảo siêu dữ liệu, các yêu cầu và phản hồi SAML của IdP là XML hợp lệ so với các lược đồ SAML XSD. Bạn có thể thực hiện việc này bằng cách sử dụng công cụ trực tuyến này.
Lưu ý rằng chúng tôi không hỗ trợ phần tử EntitiesDescriptor. Nếu siêu dữ liệu của IdP chứa phần tử này, hãy trích xuất phần tử EntityDescriptor bên trong và Thử lại.
Tìm hiểu thêm
Câu hỏi thường gặp
Ảnh Hồ sơ có được truyền đến Notion từ IdP không?
Ảnh Hồ sơ có được truyền đến Notion từ IdP không?
Có, profilePhoto là một thuộc tính tùy chỉnh tùy chọn. Bạn có thể gán thuộc tính này cho một thuộc tính tương ứng trong IdP của mình, với điều kiện là thuộc tính đó chứa URL dẫn đến hình ảnh. Nếu trường profilePhoto được thiết lập, hình ảnh này sẽ thay thế ảnh Hồ sơ trong Notion khi người dùng đăng nhập bằng SAML SSO.
Tôi vẫn có thể đăng nhập vào Notion nếu IdP của tôi ngừng hoạt động không?
Tôi vẫn có thể đăng nhập vào Notion nếu IdP của tôi ngừng hoạt động không?
Có, ngay cả khi SAML được thực thi, chủ sở hữu không gian làm việc vẫn có tùy chọn đăng nhập bằng email. Chủ sở hữu không gian làm việc có thể thay đổi cấu hình SAML để tắt Bắt buộc SAML để người dùng có thể đăng nhập lại bằng email.
