Thiết lập Nhà cung cấp danh tính (IdP) cho SAML SSO

Trong tài liệu trợ giúp này

Đây là cách thiết lập Nhà cung cấp danh tính của bạn cho SAML SSO trong Notion 🔑

Chuyển đến Câu hỏi thường gặp

Đây là hướng dẫn thiết lập Notion SAML SSO với Entra ID (trước đây là Azure), Google, Okta và OneLogin. Nếu bạn sử dụng Nhà cung cấp danh tính khác và cần hỗ trợ cấu hình, vui lòng cho chúng tôi biết.

Lưu ý: Hiện tại, các tổ chức sử dụng gói Enterprise chỉ có thể thiết lập SAML SSO với một IdP.

Bước 1: Tạo tích hợp ứng dụng mới

Để tạo tích hợp ứng dụng mới trong Entra ID:

  1. Đăng nhập vào cổng thông tin Entra ID. Trên ngăn điều hướng bên trái, chọn dịch vụ Azure Active Directory.

  2. Điều hướng đến Ứng dụng doanh nghiệp và sau đó chọn Tất cả ứng dụng.

  3. Để thêm ứng dụng mới, hãy chọn Ứng dụng mới.

  4. Trong phần Thêm từ thư viện, nhập Notion vào hộp tìm kiếm. Chọn Notion từ bảng kết quả rồi thêm ứng dụng. Đợi vài giây trong khi ứng dụng được thêm vào đối tượng thuê của bạn.

Bước 2: Tạo tích hợp SAML

Để thiết lập tích hợp SAML:

  1. Trong cổng thông tin Azure, trên trang tích hợp ứng dụng Notion, tìm phần Quản lý và chọnĐăng nhập một lần.

  2. Trên trang Chọn phương thức đăng nhập một lần, chọn SAML.

Bước 3: Cài đặt SAML

Để định cấu hình cài đặt SAML trong Notion:

  1. Trong Notion, đi tới Cài đặtChung nếu bạn đang sử dụng Gói Business, hoặc tab Chung trong cài đặt tổ chức của bạn nếu bạn đang sử dụng Gói Enterprise.

  2. Trong phần Tên miền email được phép, hãy xóa tất cả các tên miền email.

  3. Chọn tab Danh tính trong Cài đặt nếu bạn đang sử dụng Gói Business, hoặc đi tới cài đặt tổ chức của bạn → ChungĐăng nhập một lần (SSO) SAML nếu bạn đang sử dụng Gói Enterprise.

  4. Xác minh một hoặc nhiều miền. Xem hướng dẫn xác minh miền tại đây →

  5. Bật
    Bật SAML SSO
    . Hộp thoại SAML SSO Configuration sẽ tự động xuất hiện và nhắc bạn hoàn tất thiết lập.

  6. Hộp thoại SAML SSO Configuration được chia thành hai phần:

    • Assertion Consumer Service (ACS) URL cần được nhập vào cổng thông tin Nhà cung cấp danh tính (IdP) của bạn.

    • Identity Provider Details là một trường mà bạn cần cung cấp URL IdP hoặc XML siêu dữ liệu IdP.

Bước 4: Định cấu hình Notion trong Entra ID

Để thiết lập Notion trong Entra ID:

  1. Trên trang thiết lập đăng nhập một lần với SAML, hãy nhấp vào biểu tượng bút chì cho Basic SAML Configuration để chỉnh sửa cài đặt.

  2. Trên phần Basic SAML Configuration, nếu bạn muốn định cấu hình ứng dụng ở chế độ do IdP khởi tạo, hãy nhập các giá trị cho các trường sau:

    • Trong hộp văn bản Identifier (Entity ID), hãy nhập URL sau: https://www.notion.so/sso/saml.

    • Trong hộp văn bản Reply URL (Assertion Consumer Service URL), hãy sử dụng URL ACS từ Notion, được tìm thấy trên tab Identity & cấp quyền của Settings trong thanh bên trái của bạn.

    • Trong hộp văn bản Sign on URL, hãy nhập URL sau: https://app.notion.com/login.

  3. Trong phần User attributes & claims, hãy đảm bảo các xác nhận quyền sở hữu bắt buộc được đặt thành:

    • Unique User Identifier (Name ID): user.userprincipalname [nameid-format:emailAddress]

    • firstName: user.givenname

    • lastName: user.surname

    • email: user.mail

  4. Trên trang Set up single sign-on with SAML, trong phần SAML Signing Certificate, hãy nhấp vào nút sao chép bên cạnh App Federation Metadata URL.

  5. Trong Notion, đi tới SettingsIdentity, và dán giá trị App Federation Metadata URL bạn đã sao chép vào hộp văn bản IdP metadata URL field. Đảm bảo Identity Provider URL đã được chọn.

Bước 5: Chỉ định người dùng cho Notion

Để chỉ định người dùng cho Notion:

  1. Trong cổng thông tin Azure, chọn Enterprise Applications, sau đó chọn All applications. Trong danh sách, chọn Notion.

  2. Trong trang tổng quan của ứng dụng, hãy tìm phần Manage và chọn Users and groups.

  3. Chọn Add user, sau đó chọn Users and groups trong hộp thoại Add Assignment.

  4. Trong hộp thoại Users and groups, hãy chọn từ danh sách Người dùng, sau đó nhấp vào nút Select ở cuối màn hình.

  5. Nếu bạn muốn gán một vai trò cho người dùng, bạn có thể chọn vai trò đó từ menu thả xuống Select a role. Nếu chưa có vai trò nào được thiết lập cho ứng dụng này, bạn sẽ thấy vai trò Default Access được chọn.

  6. Trong hộp thoại Add Assignment, hãy nhấp vào nút Assign.

Bước 1: Lấy thông tin nhà cung cấp danh tính (IdP) của Google

Để lấy thông tin từ Nhà cung cấp danh tính (IdP) của Google:

  1. Đảm bảo bạn đã đăng nhập vào tài khoản quản trị viên để đảm bảo tài khoản người dùng của bạn có các quyền thích hợp.

  2. Trong Bảng điều khiển quản trị, đi tới MenuAppsWeb and mobile apps.

  3. Nhập Notion vào trường tìm kiếm và chọn ứng dụng SAML Notion.

  4. Trên trang chi tiết Google Identity Provider, hãy tải xuống tệp siêu dữ liệu IdP.

  5. Mở tệp GoogleIDPMetadata.xml trong trình chỉnh sửa tương thích, sau đó chọn và sao chép nội dung của tệp.

  6. Giữ Bảng điều khiển quản trị mở. Bạn sẽ tiếp tục với trình hướng dẫn cấu hình sau khi thực hiện bước tiếp theo trong ứng dụng Notion.

Bước 2: Thiết lập Notion làm nhà cung cấp dịch vụ SAML 2.0

Để thiết lập Notion làm nhà cung cấp dịch vụ SAML:

  1. Trong Notion, đi tới Cài đặtChung nếu bạn đang sử dụng gói Business, hoặc tab Chung trong cài đặt tổ chức của bạn nếu bạn đang sử dụng gói Enterprise.

  2. Trong phần Tên miền email được phép, hãy xóa tất cả các miền email.

  3. Chọn tab Danh tính trong Cài đặt nếu bạn đang sử dụng gói Business, hoặc đi tới cài đặt tổ chức của bạn → ChungSAML đăng nhập một lần (SSO) nếu bạn đang sử dụng gói Enterprise.

  4. Thêm một miền mới và xác minh miền đó. Miền này phải giống với miền Google Workspace của bạn.

  5. Trong cài đặt SAML Single sign-on (SSO), hãy bật Bật SAML SSO. Thao tác này sẽ mở hộp thoại SAML SSO Configuration.

  6. Trong hộp thoại, hãy thực hiện các thao tác sau:

    1. Trong phần Identity Provider Details, hãy chọn IDP metadata XML.

    2. Dán nội dung của tệp GoogleIDPMetadata.xml (đã sao chép ở bước 1 ở trên) vào hộp văn bản XML siêu dữ liệu IdP.

    3. Sao chép và lưu URL Dịch vụ tiêu dùng xác nhận (ACS). Bạn sẽ cần URL này khi hoàn tất cấu hình phía Google trong Bảng điều khiển quản trị ở bước 3 bên dưới.

    4. Nhấp vào Save Changes.

  7. Đảm bảo rằng các tùy chọn còn lại (Phương thức đăng nhập, Tự động tạo tài khoản và Không gian làm việc được liên kết) chứa các giá trị mong muốn cho cấu hình của bạn.

Bước 3: Hoàn tất cấu hình SSO trong Bảng điều khiển quản trị

Để hoàn tất cấu hình SSO trong Bảng điều khiển quản trị:

  1. Quay lại tab trình duyệt Bảng điều khiển quản trị.

  2. Trên trang Google Identity Provider details, hãy nhấp vào Continue.

  3. Trên trang Service provider details, hãy thay thế URL ACS bằng URL ACS mà bạn đã sao chép từ Notion ở Bước 2 ở trên.

  4. Nhấp vào Continue.

  5. Trên trang Attribute Mapping, hãy nhấp vào menu Select field và ánh xạ các thuộc tính thư mục Google sau đây với các thuộc tính Notion tương ứng. Lưu ý rằng firstName, lastName và email là các thuộc tính bắt buộc.

    Lưu ý: Thuộc tính profilePhoto có thể được sử dụng để thêm ảnh người dùng trong Notion. Để sử dụng thuộc tính này, hãy tạo một thuộc tính tùy chỉnh và điền đường dẫn URL đến ảnh vào hồ sơ người dùng, sau đó ánh xạ thuộc tính tùy chỉnh đó tới profilePhoto.

  6. Nếu muốn, hãy nhấp vào Add Mapping để thêm bất kỳ ánh xạ bổ sung nào bạn cần.

  7. Nhấp vào Finish.

Lưu ý: Bất kể bạn nhập bao nhiêu tên nhóm, phản hồi SAML sẽ chỉ bao gồm các nhóm mà người dùng là thành viên (trực tiếp hoặc gián tiếp). Tìm thêm thông tin tại đây →

Bước 4: Bật ứng dụng Notion

Để bật Notion:

  1. Trong Bảng điều khiển quản trị, hãy đi tới MenuAppsWeb and mobile apps.

  2. Chọn Notion.

  3. Nhấp vào User access.

  4. Để bật hoặc tắt dịch vụ cho mọi người trong tổ chức của bạn, hãy nhấp vào On for mọi người hoặc Off for mọi người, sau đó nhấp vào Save.

  5. Để tùy chọn bật hoặc tắt dịch vụ cho một đơn vị tổ chức, hãy chọn đơn vị tổ chức đó và thay đổi trạng thái Dịch vụ bằng cách chọn On hoặc Off.

    • Nếu trạng thái Dịch vụ được đặt thành Kế thừavà bạn muốn giữ cài đặt đã cập nhật, ngay cả khi cài đặt gốc thay đổi, hãy nhấp vào Ghi đè. Nếu trạng thái Dịch vụ được đặt thành Đã ghi đè, hãy nhấp vào Kế thừađể hoàn nguyên về cùng cài đặt như cài đặt gốc hoặc nhấp vào Lưuđể giữ cài đặt mới, ngay cả khi cài đặt gốc thay đổi. Tìm hiểu thêm về cấu trúc tổ chức.

  6. Bạn cũng có thể bật dịch vụ cho một nhóm người dùng nếu muốn. Sử dụng các nhóm truy cập truy cập để bật dịch vụ cho những người dùng cụ thể trong hoặc trên các đơn vị tổ chức của bạn. Tìm hiểu thêm tại đây →

  7. Đảm bảo rằng ID email tài khoản người dùng Notion của bạn khớp với ID trong miền Google của bạn.

Bước 1: Thêm ứng dụng Notion từ thư mục ứng dụng của Okta

Để thêm Notion từ thư mục ứng dụng của Okta:

  1. Đăng nhập vào Okta với tư cách quản trị viên và đi tới Bảng điều khiển quản trị Okta.

  2. Đi tới tab Ứng dụng, chọn Duyệt danh mục ứng dụng và tìm kiếm Notion trong danh mục ứng dụng Okta.

  3. Chọn ứng dụng Notion và nhấp vào Thêm tích hợp.

  4. Trong chế độ xem Cài đặt chung, hãy xem lại các cài đặt và nhấp vào Tiếp theo.

  5. Trong chế độ xem Tùy chọn đăng nhập, chọn SAML 2.0.

  6. Phía trên phần Cài đặt đăng nhập nâng cao, hãy nhấp vào siêu dữ liệu Nhà cung cấp danh tính. Thao tác này sẽ mở một tab trình duyệt mới. Sao chép liên kết URL.

Bước 2: Định cấu hình cài đặt SAML trong Notion

Để thiết lập cài đặt Notion cho SAML:

  1. Trong Notion, đi tới Cài đặtChung nếu bạn đang sử dụng gói Business, hoặc tab Chung trong cài đặt tổ chức của bạn nếu bạn đang sử dụng gói Enterprise.

  2. Trong phần Tên miền email được phép, hãy xóa tất cả các miền email.

  3. Chọn tab Danh tính trong Cài đặt nếu bạn đang sử dụng gói Business, hoặc đi tới cài đặt tổ chức của bạn → ChungSAML đăng nhập một lần (SSO) nếu bạn đang sử dụng gói Enterprise.

  4. Xác minh một hoặc nhiều miền. Xem hướng dẫn xác minh miền tại đây

  5. Bật Bật SAML SSO và hộp thoại Cấu hình SAML SSO sẽ tự động xuất hiện và nhắc bạn hoàn tất thiết lập.

  6. Trong trường Chi tiết nhà cung cấp danh tính của mô hình cấu hình SAML SSO, hãy cung cấp URL nhà cung cấp danh tính bằng cách dán URL siêu dữ liệu nhà cung cấp danh tính mà bạn đã sao chép ở Bước 1.

  7. Nhấp vào Lưu thay đổi.

  8. Nếu bạn đang sử dụng gói Business: Trong tab Danh tính, hãy sao chép mã định danh ID không gian làm việc.
    Nếu bạn đang sử dụng gói Enterprise: Đi tới tab Chung trong cài đặt tổ chức của bạn và sao chép ID cấu hình SAML từ hộp Thông tin thiết lập.

  9. Trong Bảng điều khiển quản trị Okta → phần Cài đặt đăng nhập nâng cao, dán mã định danh bạn đã sao chép ở bước trước vào hộp văn bản ID Tổ chức.

  10. Trong Chi tiết thông tin đăng nhập, hãy chọn Email từ menu thả xuống Định dạng tên người dùng ứng dụng.

  11. Nhấp vào Hoàn tất.

Bạn sẽ có thể chỉ định người dùng và nhóm cho Notion trong tab Okta - Assignments.

Lưu ý: Nếu bạn đang có kế hoạch cấu hình cấp quyền với SCIM, vui lòng thực hiện việc đó trước khi bạn cấu hình SAML SSO.

Bước 1: Tạo tích hợp SAML

Để tạo một tích hợp ứng dụng mới:

  1. Đi tới ApplicationsApplications và chọn trình kết nối ứng dụng Notion mà bạn đã thêm.

    • Nếu bạn chưa định cấu hình cấp quyền, hãy nhấp vào nút Add App, tìm kiếm Notion trong hộp tìm kiếm và chọn phiên bản SAML 2.0 của Notion. Nhấp vào Save.

  2. Điều hướng đến tab SSO và sao chép giá trị Issuer URL. Dán nó vào đâu đó để truy xuất sau.

Bước 2: Cài đặt SAML

Để định cấu hình cài đặt SAML trong Notion:

  1. Trong Notion, đi tới Cài đặtChung nếu bạn đang sử dụng gói Business, hoặc tab Chung trong tab cài đặt tổ chức của bạn nếu bạn đang sử dụng gói Enterprise.

  2. Trong phần Tên miền email được phép, hãy xóa tất cả các miền email.

  3. Chọn tab Danh tính trong Cài đặt nếu bạn đang sử dụng gói Business, hoặc đi tới cài đặt tổ chức của bạn → ChungSAML đăng nhập một lần (SSO) nếu bạn đang sử dụng gói Enterprise.

  4. Xác minh một hoặc nhiều miền. Xem hướng dẫn xác minh miền tại đây →

  5. Kích hoạt Bật SAML SSO và hộp thoại Cấu hình SAML SSO sẽ tự động xuất hiện và nhắc bạn hoàn tất thiết lập.

  6. Hộp thoại SAML SSO Configuration được chia thành hai phần:

    • Assertion Consumer Service (ACS) URL cần được nhập vào cổng thông tin Nhà cung cấp danh tính (IdP) của bạn.

    • Identity Provider Details là một trường mà bạn cần cung cấp URL IdP hoặc XML siêu dữ liệu IdP.

Bước 3: Định cấu hình ứng dụng Notion trong OneLogin

Để thiết lập Notion trong OneLogin:

  1. Sao chép Assertion Consumer Service (ACS) URL từ Notion.

  2. Quay lại giao diện Quản trị OneLogin.

  3. Điều hướng đến tab Configuration của trình kết nối ứng dụng Notion mà bạn vừa thêm vào tài khoản OneLogin của bạn.

  4. Dán Assertion Consumer Service (ACS) URL từ Notion vào hộp văn bản Consumer URL.

  5. Nhấp vào Lưu.

  6. Quay lại các cài đặt cấu hình Edit SAML SSO của Notion.

  7. Dán Issuer URL mà bạn đã sao chép từ tab SSO trong OneLogin vào hộp văn bản Identity Provider URL. Đảm bảo rằng Identity Provider URL đã được chọn.

Để biết tài liệu chi tiết, hãy truy cập trang web của Rippling tại đây →

Để biết tài liệu chi tiết, hãy truy cập trang web của TrustLogin tại đây →

Nếu bạn không sử dụng một trong các nhà cung cấp SAML được Notion hỗ trợ, bạn cũng có thể cấu hình IdP của mình để sử dụng SAML với Notion.

Bước 1: Thiết lập IdP của bạn

IdP của bạn phải hỗ trợ đặc tả SAML 2.0 để sử dụng với Notion. Để thiết lập IdP của bạn:

  1. Cấu hình URL ACS thành giá trị URL Assertion Consumer Service (ACS) từ Notion. Bạn có thể tìm thấy mục này trong SettingsIdentity & ProvisioningEdit SAML SSO Configuration.

  2. Cấu hình NameID thành urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.

    1. Tương tự, cấu hình username thành urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.

  3. Cấu hình EntityID thành https://notion.so/sso/saml. Bạn có thể tìm thấy mục này trong Settings → cuối phần Identity & Provisioning.

  4. Cấu hình các thuộc tính sau:

    • emailAddress: Đây là địa chỉ email của người dùng. Hầu hết các IdP đều thiết lập mặc định mục này.

    • (Tùy chọn) firstName

    • (Tùy chọn) lastName

    • (Tùy chọn) profilePicture

  5. Sao chép URL siêu dữ liệu IdP hoặc XML siêu dữ liệu IdP cho các bước tiếp theo.

Bước 2: Thiết lập SAML trong Notion

Để thiết lập SAML trong Notion:

  1. Trong Notion, đi tới Cài đặtChung nếu bạn đang sử dụng gói Business, hoặc tab Chung trong cài đặt tổ chức của bạn nếu bạn đang sử dụng gói Enterprise.

  2. Trong phần Tên miền email được phép, hãy thêm các miền email mới và làm theo lời nhắc để xác minh chúng. Đây phải là các miền email của người dùng đăng nhập vào Notion.

  3. Chọn tab Danh tính trong Cài đặt nếu bạn đang sử dụng gói Business, hoặc đi tới cài đặt tổ chức của bạn → ChungSAML đăng nhập một lần (SSO) nếu bạn đang sử dụng gói Enterprise.

  4. Trong cài đặt SAML Single sign-on (SSO), hãy bật Bật SAML SSO. Thao tác này sẽ mở hộp thoại Cấu hình SAML SSO.

  5. Trong phần Identity Provider Details, hãy nhập URL siêu dữ liệu IdP hoặc XML siêu dữ liệu IdP từ IdP của bạn.

  6. Đảm bảo bạn cung cấp các thông tin đầu vào mong muốn cho phương thức đăng nhập, Tạo tài khoản tự độngkhông gian làm việc đã liên kết.

Để chuyển đổi nhà cung cấp danh tính:

  1. Trong Notion, đi tới Cài đặtChung nếu bạn đang sử dụng gói Business, hoặc tab Chung trong cài đặt tổ chức của bạn nếu bạn đang sử dụng gói Enterprise.

  2. Chọn tab Danh tính trong Cài đặt nếu bạn đang sử dụng gói Business, hoặc đi tới cài đặt tổ chức của bạn → ChungSAML đăng nhập một lần (SSO) nếu bạn đang sử dụng gói Enterprise.

  3. Nhập thông tin mới của bạn, sau đó chọn Lưu thay đổi.

Khi chuyển sang IdP mới, chúng tôi khuyến nghị rằng:

  • SSO không được thực thi trong quá trình chuyển đổi để bạn có thể giảm thiểu rủi ro khóa người dùng.

  • Địa chỉ email của người dùng dưới IdP mới của bạn phải khớp với email của người dùng trong Notion.

Ghi chú: Việc thay đổi IdP không kết thúc phiên làm việc của người dùng hoặc hủy kích hoạt người dùng.

Nếu bạn gặp lỗi khi thiết lập SAML SSO, hãy kiểm tra để đảm bảo siêu dữ liệu, các yêu cầu và phản hồi SAML của IdP là XML hợp lệ so với các lược đồ SAML XSD. Bạn có thể thực hiện việc này bằng cách sử dụng công cụ trực tuyến này.

Lưu ý rằng chúng tôi không hỗ trợ phần tử EntitiesDescriptor. Nếu siêu dữ liệu của IdP chứa phần tử này, hãy trích xuất phần tử EntityDescriptor bên trong và Thử lại.

Tìm hiểu thêm


Câu hỏi thường gặp

Ảnh Hồ sơ có được truyền đến Notion từ IdP không?

Có, profilePhoto là một thuộc tính tùy chỉnh tùy chọn. Bạn có thể gán thuộc tính này cho một thuộc tính tương ứng trong IdP của mình, với điều kiện là thuộc tính đó chứa URL dẫn đến hình ảnh. Nếu trường profilePhoto được thiết lập, hình ảnh này sẽ thay thế ảnh Hồ sơ trong Notion khi người dùng đăng nhập bằng SAML SSO.

Tôi vẫn có thể đăng nhập vào Notion nếu IdP của tôi ngừng hoạt động không?

Có, ngay cả khi SAML được thực thi, chủ sở hữu không gian làm việc vẫn có tùy chọn đăng nhập bằng email. Chủ sở hữu không gian làm việc có thể thay đổi cấu hình SAML để tắt Bắt buộc SAML để người dùng có thể đăng nhập lại bằng email.


Gửi phản hồi

Tài nguyên này có hữu ích không?


Powered by Fruition