为 SAML SSO 设置身份提供商 (IdP)
以下是如何在 Notion 中为 SAML SSO 设置身份提供商的方法 🔑
跳转到常见问题这些是为 Entra ID(原 Azure)、Google、Okta 和 OneLogin 设置 Notion SAML SSO 的说明。如果您使用其他身份提供商并需要配置方面的帮助,请告知我们。
注意: 目前,企业版的组织只能设置一个 SAML SSO 身份提供商。
第 1 步:创建新的应用集成
要在 Entra ID 中创建新的应用集成:
登录 Entra ID 门户。在左侧导航窗格中,选择
Azure Active Directory服务。导航至
企业应用程序,然后选择所有应用程序。要添加新应用程序,请选择
新建应用程序。在“从库中
添加”部分,在搜索框中输入Notion。从结果面板中选择 Notion,然后添加该应用。等待几秒钟,直到应用被添加到你的租户中。
第 2 步:创建 SAML 集成
要设置 SAML 集成:
在 Azure 门户中,在 Notion 应用集成页面上,找到
管理部分并选择单点登录。在
选择单点登录方法页面上,选择SAML。
第 3 步:SAML 设置
要在 Notion 中配置 SAML 设置:
如果你使用的是商业版,请在 Notion 中前往
设置→常规;如果你使用的是企业版,请前往组织设置的常规选项卡。在
已授权电子邮件域部分,删除所有电子邮件域。如果你使用的是商业版,请在
设置中选择身份选项卡;如果你使用的是企业版,请前往组织设置 →常规→SAML 单点登录 (SSO)。验证一个或多个域。查看域验证说明此处 →
开启
启用 SAML SSO。SAML SSO 配置模块会自动弹出,并提示你完成设置。SAML SSO 配置模块分为两部分:
断言消费者服务 (ACS) URL需要在你的身份提供商 (IdP) 门户中输入。身份提供商详细信息是一个字段,你需要在其中提供 IdP URL 或 IdP 元数据 XML。
第 4 步:在 Entra ID 中配置 Notion
要在 Entra ID 中设置 Notion:
在“设置 SAML 单点登录”页面上,点击
基本 SAML 配置的铅笔图标以编辑设置。在
基本 SAML 配置部分,如果你希望在 IdP 发起模式下配置应用程序,请输入以下字段的值:在
标识符 (实体 ID)文本框中,输入以下 URL:https://www.notion.so/sso/saml。在
回复 URL (断言消费者服务 URL)文本框中,使用 Notion 的 ACS URL,该 URL 位于左侧边栏设置的身份与配置选项卡中。在
登录 URL文本框中,输入以下 URL:https://app.notion.com/login。
在
用户属性与声明部分,确保所需的声明设置为:唯一用户标识符 (名称 ID):user.userprincipalname [nameid-format:emailAddress]
firstName: user.givenname
lastName: user.surname
电子邮件:user.mail
在
设置 SAML 单点登录页面上,在SAML 签名证书部分,点击应用联合元数据 URL旁边的拷贝按钮。在 Notion 中,转到
设置→身份,并将你复制的应用联合元数据 URL值粘贴到IdP 元数据 URL 字段文本框中。确保选中身份提供商 URL。
第 5 步:为 Notion 分配用户
要为 Notion 分配用户:
在 Azure 门户中,选择
企业应用,然后选择所有应用。在应用列表中,选择Notion。在应用的概览页面中,找到
管理部分并选择用户和组。选择
添加用户,然后在添加分配对话框中选择用户和组。在
用户和组对话框中,从用户列表中进行选择,然后点击屏幕底部的选择按钮。如果你希望为用户分配角色,可以从
选择角色下拉菜单中进行选择。如果尚未为此应用设置角色,你会看到已选中默认访问权限角色。在
添加分配对话框中,点击分配按钮。
第 1 步:获取 Google 身份提供商 (IdP) 信息
要从 Google 身份提供商 (IdP) 获取信息:
请确保你已登录管理员帐号,以确保你的用户帐户拥有相应的权限。
在管理控制台中,转到
菜单→应用→Web 和移动应用。在搜索字段中输入 Notion,然后选择 Notion SAML 应用。
在
Google 身份提供商详细信息页面上,下载 IdP 元数据文件。在兼容的编辑器中打开
GoogleIDPMetadata.xml文件,然后选择并复制该文件的内容。保持管理控制台处于打开状态。在 Notion 应用中执行下一步操作后,你将继续使用配置向导。
第 2 步:将 Notion 设置为 SAML 2.0 服务提供商
要将 Notion 设置为 SAML 服务提供商:
如果你使用的是商业版,请在 Notion 中前往
设置→常规;如果你使用的是企业版,请前往组织设置的常规选项卡。在
已授权电子邮件域部分,删除所有电子邮件域。如果你使用的是商业版,请在
设置中选择身份选项卡;如果你使用的是企业版,请前往组织设置 →常规→SAML 单点登录 (SSO)。添加一个新域名并进行验证。这应与你的 Google Workspace 域名相同。
在
SAML 单点登录 (SSO)设置中,将启用 SAML SSO开关打开。这将打开SAML SSO 配置对话框。在对话框中,执行以下操作:
在
身份提供商详细信息下,选择IDP 元数据 XML。将 GoogleIDPMetadata.xml 文件的内容(在上述第 1 步中复制)粘贴到 IdP 元数据 XML 文本框中。
复制并保存断言消费者服务 (ACS) URL。在执行下方第 3 步完成 Google 端配置时,你将需要用到此 URL。
点击
保存更改。
确保其余选项(登录方式、自动创建帐号和关联工作空间)包含你配置所需的值。
第 3 步:在管理控制台中完成 SSO 配置
要在管理控制台中完成 SSO 配置:
返回管理控制台浏览器标签页。
在
Google 身份提供商详细信息页面上,点击继续。在
服务提供商详细信息页面上,将 ACS URL 替换为你在上述第 2 步中从 Notion 复制的 ACS URL。点击
继续。在
属性映射页面上,点击选择字段菜单,并将以下 Google 目录属性映射到其对应的 Notion 属性。请注意,firstName、lastName 和 email 是必填属性。
注意:profilePhoto 属性可用于在 Notion 中添加用户头像。要使用此属性,请创建一个自定义属性,并在用户档案中填入该头像的 URL 路径,然后将此自定义属性映射到 profilePhoto。
如果需要,点击
添加映射以添加所需的任何其他映射。点击
完成。
注意: 无论你输入多少个组名称,SAML 响应都只会包含用户所属(直接或间接)的群组。更多信息请见此处 →
第 4 步:启用 Notion 应用
要启用 Notion:
在管理控制台中,前往
菜单→应用→Web 和移动应用。选择
Notion。点击
用户访问权限。要为组织中的所有人开启或关闭某项服务,请点击
为所有人开启或为所有人关闭,然后点击保存。若要选择性地为某个组织部门开启或关闭某项服务,请选择该组织部门,并通过选择
开启或关闭. 来更改服务状态。如果服务状态设置为
已继承,且你希望保留更新后的设置(即使父级设置发生更改),请点击覆盖。如果服务状态设置为已覆盖,你可以点击继承以恢复为与父级相同的设置,或者点击保存以保留新设置(即使父级设置发生更改)。了解有关 组织结构 的更多信息。
可选择为一组用户开启该服务。使用 访问 组为组织部门内或跨组织部门的特定用户开启服务。在此处了解更多 信息 →
请确保你的 Notion 用户账户电子邮件 ID 与你 Google 域中的 ID 一致。
第 1 步:从 Okta 的应用目录中添加 Notion 应用
若要从 Okta 的应用目录中添加 Notion:
以管理员身份登录 Okta,并转到
Okta Admin console。转到
Application选项卡,选择Browse App Catalog,然后在 Okta 应用目录中搜索 Notion。选择 Notion 应用并点击
Add integration。在
General Settings视图中,检查设置并点击Next。在
Sign-on Options视图中,选择SAML 2.0选项。在
Advanced Sign-on Settings部分,点击Identity Providermetadata。 这将打开一个新的浏览器标签页。复制该 URL 的链接。
第 2 步:在 Notion 中配置 SAML 设置
若要设置 Notion 的 SAML 设置:
如果你使用的是商业版,请在 Notion 中前往
设置→常规;如果你使用的是企业版,请前往组织设置的常规选项卡。在
已授权电子邮件域部分,删除所有电子邮件域。如果你使用的是商业版,请在
设置中选择身份选项卡;如果你使用的是企业版,请前往组织设置 →常规→SAML 单点登录 (SSO)。验证一个或多个域名。请参阅此处关于域名验证的说明 here →
开启
Enable SAML SSO,SAML SSO Configuration模块将自动出现,并提示你完成设置。在 SAML SSO Configuration 模块的
Identity Provider Details字段中,粘贴你在第 1 步中复制的Identity Provider metadataURL,以提供Identity Provider URL。点击
Save changes。如果你使用的是商业版:在
Identity选项卡中,复制工作空间 ID 标识符。
如果你使用的是企业版:前往组织设置的General选项卡,并从Setup Information框中复制 SAML Config ID。在 Okta 管理控制台 →
Advanced Sign-on Settings部分中,将你在上一步中复制的标识符粘贴到 Organization ID 文本框中。在
Credentials details,从Application username format下拉菜单中选择Email。点击
Done。
你可以在 Okta - Assignments 选项卡中为 Notion 分配用户和群组。
注意: 如果你打算 通过 SCIM 进行预配,请在配置 SAML SSO 前完成此操作。
第 1 步:创建 SAML 集成
要创建新的应用程序集成:
转到
Applications→Applications并选择您已添加的 Notion 应用连接器。如果你还未完成配置,请点击
Add App按钮,在搜索框中搜索 Notion,然后选择 Notion 的 SAML 2.0 版本。点击Save。
导航到
SSO选项卡并复制Issuer URL值。将其粘贴到某处以便稍后检索。
第 2 步:SAML 设置
要在 Notion 中配置 SAML 设置:
如果你使用的是商业版,请在 Notion 中前往
设置→常规;如果你使用的是企业版,请前往 组织设置 的常规选项卡。在
已授权电子邮件域部分,删除所有电子邮件域。如果你使用的是商业版,请在
Settings中选择Identity选项卡;如果你使用的是企业版,请前往组织设置 →General→SAML 单点登录 (SSO)。验证一个或多个域。查看域验证指引:here →
开启
Enable SAML SSO,SAML SSO Configuration模块将自动出现,并提示你完成设置。SAML SSO 配置模块分为两部分:
断言消费者服务 (ACS) URL需要在你的身份提供商 (IdP) 门户中输入。身份提供商详细信息是一个字段,你需要在其中提供 IdP URL 或 IdP 元数据 XML。
第 3 步:在 OneLogin 中配置 Notion 应用
要在 OneLogin 中设置 Notion:
从 Notion 复制
Assertion Consumer Service (ACS) URL。返回 OneLogin 管理界面。
导航到你刚刚添加到 OneLogin 帐号的 Notion 应用连接器的
Configuration选项卡。将从 Notion 获取的
Assertion Consumer Service (ACS) URL粘贴到Consumer URL文本框中。点击
保存。返回 Notion
Edit SAML SSO配置设置。将你从 OneLogin
SSO选项卡复制的Issuer URL粘贴到Identity Provider URL文本框中。确保选中Identity Provider URL。
如需详细文档,请访问 Rippling 网站 here →
如需详细文档,请访问 TrustLogin 网站 here →
如果你不使用 Notion 支持的 SAML 提供商之一,你也可以配置你的 IdP 以在 Notion 中使用 SAML。
第 1 步:设置你的 IdP
你的 IdP 必须支持 SAML 2.0 规范才能与 Notion 一起使用。要设置你的 IdP:
将 ACS URL 配置为 Notion 中的 Assertion Consumer Service (ACS) URL 值。你可以在
Settings→Identity & Provisioning→编辑 SAML 单点登录配置中找到此项。将
NameID配置为urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress。同样,将
username配置为urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress。
将
EntityID配置为 https://notion.so/sso/saml。你可以在Settings→Identity & Provisioning的底部找到此项。配置以下属性:
emailAddress:这是用户的电子邮件地址。大多数 IdP 默认会设置此项。(可选)
firstName(可选)
lastName(可选)
profilePicture
复制 IdP 元数据 URL 或 IdP 元数据 XML 以进行后续步骤。
第 2 步:在 Notion 中设置 SAML
要在 Notion 中设置 SAML:
在 Notion 中,如果您使用的是商业版,请前往
Settings→General;如果您使用的是企业版,请前往 organization settings 的General选项卡。在
Allowed email domains部分,添加新的电子邮件域并按照提示进行验证。这些必须是登录 Notion 的用户的电子邮件域。如果你使用的是商业版,请在
Settings中选择Identity选项卡;如果你使用的是企业版,请前往组织设置 →常规→SAML 单点登录 (SSO)。在
SAML Single sign-on (SSO)设置中,开启Enable SAML SSO。这将打开 SAML 单点登录配置模块。在
Identity Provider Details下,输入来自你的 IdP 的 IdP 元数据 URL 或 IdP 元数据 XML。确保为你所需的
登录方式、自动创建帐号和关联工作空间提供输入。
要切换身份提供商:
在 Notion 中,如果你使用的是商业版,请前往
设置→常规;如果你使用的是企业版,请前往 组织设置 的常规选项卡。如果你使用的是商业版,请在
设置中选择身份选项卡;如果你使用的是企业版,请前往组织设置 →常规→SAML 单点登录 (SSO)。输入你的新信息,然后选择
保存更改。
当你切换到新的 IdP 时,我们建议你:
在过渡期间不要强制使用 SSO,这样你就能最大限度地降低用户被锁定在外的风险。
新的 IdP 下的用户(电子)邮件地址与 Notion 中用户的(电子)邮件地址相匹配。
注意:更改身份提供商不会结束用户会话或停用用户。
如果你在设置 SAML SSO 时遇到错误,请检查并确保你的 IdP 元数据、SAML 请求和响应都是符合 SAML XSD 架构的有效 XML。你可以使用 此在线工具 进行检查。
请注意,我们不支持 EntitiesDescriptor 元素。如果你的 IdP 元数据包含此元素,请提取其中的 EntityDescriptor 元素,然后重试。
了解更多
常见问题
头像会从 IdP 传输到 Notion 吗?
头像会从 IdP 传输到 Notion 吗?
是的,profilePhoto 是一个可选的自定义属性。你可以将此属性分配给 IdP 中的相应属性,前提是该属性包含图片的 URL。如果设置了 profilePhoto 字段,当用户使用 SAML SSO 登录时,此图片将替换 Notion 中的头像。
如果我的身份提供商 (IdP) 暂时不可用,我还能登录 Notion 吗?
如果我的身份提供商 (IdP) 暂时不可用,我还能登录 Notion 吗?
是的,即使 SAML 被强制使用,工作空间所有者仍可以选择用(电子)邮件登录。工作空间所有者可以更改 SAML 配置,禁用强制使用 SAML,这样用户就能再次用(电子)邮件登录。
