SAML SSO
Notion tilbyder Single Sign-On (SSO) til Business- og Enterprise-kunder, så de kan få adgang til appen via én godkendelseskilde. Det gør det lettere for it-administratorer at styre teamadgang, og det øger sikkerheden.
Gå til Ofte stillede spørgsmålBemærk: Denne funktion er kun tilgængelig for brugere med et Business- eller Enterprise-abonnement.
Med SSO kan du strømline brugeradministration på tværs af systemer og fjerne behovet for, at slutbrugere skal huske og administrere flere adgangskoder, ved at give dem mulighed for at logge ind ét enkelt sted for adgang og nyde en problemfri oplevelse på tværs af flere applikationer.
For at bruge SSO med Notion:
Dit arbejdsområde skal være på et Business- eller Enterprise-abonnement.
Din identitetsudbyder (IdP) skal understøtte SAML 2.0-standarden. Se instruktioner til opsætning af identitetsudbyder for specifikke apps her →
En arbejdsområdeejer skal konfigurere SAML SSO for Notion-arbejdsområdet.
Mindst ét domæne skal bekræftes af en arbejdsområdeejer. Lær mere om domænebekræftelse →
Bemærk: Kun medlemmer af arbejdsområdet kan bruge SAML SSO til at logge ind. Gæster, der er inviteret til sider i et Notion-arbejdsområde med SAML, kan ikke logge ind med SAML SSO. I stedet skal de bruge en anden loginmetode, såsom deres brugernavn og adgangskode eller login med Google eller Apple.
Business-abonnementment
For at opsætte SAML SSO for et Business-arbejdsområde kan en arbejdsområdeejer:
Gå til
Indstillinger→Generelt.I sektionen
Tilladte e-maildomænerskal du fjerne alle e-maildomæner.Vælg fanen
IdentitetiIndstillinger.
Bekræft et eller flere domæner. Se vejledningen til domænebekræftelse her →
Slå
Enable SAML SSOtil, og modalvinduet SAML SSO-konfiguration vises automatisk og beder dig om at fuldføre opsætningen.SAML SSO Configuration-modalen er opdelt i to dele:
Assertion Consumer Service (ACS) URLskal indtastes i din Identity Provider (IdP)-portal.Identity Provider Detailser et felt, hvor du skal angive enten en IdP-URL eller IdP-metadata-XML.
Vælg hvordan folk logger ind, og om der skal oprettes nye konti til dem, og vælg derefter
Gem & aktivér. Du kan foretage alle disse valg, før du gemmer. Du behøver ikke at gemme først og åbne indstillingerne igen.

Bemærk: Et arbejdsområde med Business-abonnement bruger én SAML-konfiguration. Hvis du har brug for mere end én identitetsudbyder, skal du opgradere til Enterprise-abonnementet.
Enterprise-abonnement
Enterprise-abonnementets organisationsejere kan administrere SAML SSO for alle arbejdsområder i deres organisation. En organisation kan have mere end én SAML-konfiguration, så forskellige grupper af personer kan logge ind med forskellige identitetsudbydere. Dette er nyttigt, når forretningsenheder, regionale it-teams eller virksomheder, du har opkøbt, hver især har deres egen udbyder.
Bemærk: En organisation kan have op til 25 SAML-konfigurationer. Der er ingen grænse for, hvor mange domæner du verificerer.
Sådan tilføjer du en ny SAML-konfiguration:
Åbn arbejdsområdeskifteren, og vælg
Administrér organisation. Du skal muligvis vælgeKonfigurér organisationførst, hvis du ikke allerede har gjort det. Lær mere om kontrolelementer på organisationsniveau her →I
General-fanen i dine organisationsindstillinger skal du klikke påSAML configurations. Du vil se alle de SAML-konfigurationer, din organisation har.Vælg
Create configuration, og giv den et navn, som dit team kan genkende, f.eks. den forretningsenhed eller udbyder, den tilhører.Vælg
Enable SAML SSO for loginfor at indstille dette som en loginmulighed for de valgte e-maildomæner.Indstil
Login methodfor de personer, som denne konfiguration dækker. VælgAny methodfor at lade brugere logge ind med denne SAML som en ekstra loginmulighed, ellerOnly SAML SSO, som kræver, at brugere kun logger ind med denne SAML.Vælg
Automatic account creationfor automatisk at oprette konto til nye SAML SSO-brugere, der tilmelder sig ved hjælp af et af de valgte e-maildomæner.Vælg et eller flere verificerede e-maildomæner til konfigurationen. Tilføjelse af et verificeret domæne betyder, at enhver bruger, der logger ind med det domæne, vil kunne bruge denne SAML. Et domæne skal verificeres, før du kan tilføje det. Se instruktioner til domæneverificering her →
Kopiér
Assertion Consumer Service (ACS) URLfor denne konfiguration, og tilføj den i din identitetsudbyder. Hver konfiguration har sin egen ACS-URL, så giv hver udbyder sin egen app på deres side.Kopiér
SAML SSO Entity IDfor denne konfiguration, og tilføj det til din identitetsudbyder.Vælg, om du vil tilføje din udbyders oplysninger med en IdP-metadata-URL eller IdP-metadata-XML.
Indsæt URL fra din IDP, og gem derefter.
Bemærk: Hvis din organisation allerede bruger SAML SSO, overføres den opsætning som din første konfiguration. Dine verificerede domæner forbliver tilknyttet den, og ingen behøver at logge ind igen.
Når du har fuldført din konfiguration af SAML SSO for et arbejdsområde, vil medlemmer kunne logge ind via SAML SSO ud over andre loginmetoder, såsom brugernavn og adgangskode eller Google-godkendelse.
Du kan vælge dette, mens du opsætter SAML for første gang, samtidig med at du gemmer. Du kan også ændre det senere.
Hvis du vil sikre, at medlemmer kun kan logge ind ved hjælp af SAML SSO og ingen anden metode, skal du gå til dine SAML SSO-indstillinger og opdatere loginmetoden til Kun SAML SSO. Når dette sker, bliver brugere af arbejdsområdet logget ud og skal logge ind igen ved hjælp af SAML SSO. SAML SSO vil kun blive håndhævet for medlemmer, der bruger dit verificerede domæne.
På Enterprise-planen indstiller du dette for hver konfiguration. Hvis du indstiller Login method til Only SAML SSO, gælder det for domænerne i den pågældende konfiguration og påvirker ikke dine andre konfigurationer. Et domæne kan være en del af flere konfigurationer, men kun én af dem kan være påkrævet ad gangen.
På Business-abonnementet vil dette se således ud:

På Enterprise-abonnementet vil dette se således ud:

SSO-bypass
I tilfælde af IdP- eller SAML-fejl vil visse brugere kunne omgå SAML SSO ved at bruge deres e-mail- og adgangskodeoplysninger. De vil kunne logge ind og deaktivere eller opdatere deres konfiguration.
Hvis en SAML-konfiguration administreres på organisationsniveau, vil kun organisationsejere kunne omgå SSO.
Hvis en SAML-konfiguration administreres på arbejdsområdeniveau, vil kun arbejdsområdeejere kunne omgå SSO.
Dette fungerer på samme måde, når din organisation har mere end én konfiguration. En Ejer af organisationen kan logge ind med en e-mail og adgangskode og derefter rette, deaktivere eller fjerne kravet om den konfiguration, der forårsager problemet.
Bemærk: Denne funktion er kun tilgængelig for brugere med et Enterprise-abonnement. Domænebekræftelse er ikke påkrævet for at aktivere denne funktion.
SAML-godkendelse på arbejdsområdeniveau giver virksomheder mulighed for at kræve SAML SSO for adgang til arbejdsområdet, uanset brugerens e-mail-domæne. Dette muliggør sikrere eksternt samarbejde i dit arbejdsområde.
Sådan aktiverer du SAML-godkendelse på arbejdsområdeniveau:
Åbn arbejdsområdeskifteren, og vælg
Administrér organisation. Du skal muligvisKonfigurér organisationførst, hvis du ikke allerede har gjort det. Lær mere om kontrolelementer på organisationsniveau her →I fanen
Generali dine organisationsindstillinger skal du vælge SAML-konfigurationer.På listen over arbejdsområder skal du vælge, hvilken SAML-konfiguration hvert arbejdsområde kræver. Du kan lade et arbejdsområde være uden en.
Bemærk: Før du aktiverer, skal du sikre dig, at alle medlemmer er tilføjet til din Identity Provider (IdP) for at forhindre utilsigtet udelukkelse fra arbejdsområdet.
Når det er aktiveret, vil medlemmer af de berørte arbejdsområder, som endnu ikke har godkendt med din organisations IdP, blive mødt af en yderligere godkendelsesskærm. De skal gennemføre SAML SSO for at fortsætte med at se din organisations arbejdsområder.
Hvis et arbejdsområde kræver en bestemt konfiguration, bliver medlemmer, der endnu ikke har logget ind med den pågældende udbyder, bedt om at gøre det, når de åbner arbejdsområdet. Notion fører dem tilbage til arbejdsområdet, når de er færdige. En person, der arbejder i to arbejdsområder, som kræver forskellige udbydere, kan blive bedt om at logge ind på hver af dem.

Notion understøtter Just-in-Time provisioning ved brug af SAML SSO. Dette gør det muligt for en person, der logger ind via SAML SSO, automatisk at blive medlem af arbejdsområdet. Du kan aktivere dette, mens du opsætter SAML, samtidig med at du gemmer.
For at aktivere Just-in-Time provisioning, hvis du er på Business-abonnementet, skal du gå til Indstillinger→Identitet og sikre dig, at Automatisk kontooprettelse er aktiveret.
For at aktivere Just-in-Time provisioning, hvis du er på Enterprise-abonnementet, skal du gå til dine organisationsindstillinger → Generelt og sikre dig, at Automatisk kontooprettelse er aktiveret.
På Enterprise-planen kan du slå Automatic account creation til eller fra for hver konfiguration. Det arbejdsområde, som nye personer tilføjes til, er indstillet for hele organisationen, så det er det samme uanset hvilken udbyder de brugte. Giv folk adgang til andre arbejdsområder, som du normalt ville gøre.
Bemærk: Vi anbefaler ikke at aktivere Just-in-Time-provisionering, hvis du bruger SCIM. Ved at have et "tilladt e-maildomæne" kan brugere på det domæne tilmelde sig arbejdsområdet, så der kan opstå uoverensstemmelse mellem medlemskab i deres Identity Providers og Notion.
Få mere at vide
Arbejdsområder med Business-abonnement bruger én konfiguration. Enterprise-abonnementer giver mulighed for mere end én SAML-konfiguration.
En organisation kan have op til 25 konfigurationer. Der er ingen grænse for verificerede domæner.
Et verificeret domæne kan være en del af flere konfigurationer, men kun én af dem kan være påkrævet ad gangen.
Et overordnet domæne dækker ikke dets underdomæner. Verificer hvert domæne og underdomæne, som du vil sende til en udbyder, og tilføj det derefter til en konfiguration.
Et e-mail-domæne kan kun tilhøre én Notion-organisation. To organisationer kan ikke dele det.
Kun organisationsejere og administratorer, der allerede administrerer SAML, kan tilføje eller ændre konfigurationer. Medlemmer kan ikke.
Ofte stillede spørgsmål
Hvorfor kan jeg ikke aktivere SAML SSO?
Hvorfor kan jeg ikke aktivere SAML SSO?
Den mest almindelige årsag er, at du endnu ikke har bekræftet ejerskabet af et domæne. Hvis det er tilfældet, vil du bemærke, at du enten ikke har nogen domæner angivet i sektionen for bekræftelse af e-maildomæne, eller at domænet afventer bekræftelse.
For de næste trin, se vores instruktioner om, hvordan du fuldfører domænebekræftelsen her →
Hvorfor kan jeg ikke redigere mine SAML SSO-indstillinger?
Hvorfor kan jeg ikke redigere mine SAML SSO-indstillinger?
Det er muligt, at du forsøger at ændre de bekræftede domæner eller SSO-konfigurationen fra et tilknyttet arbejdsområde, der allerede er tilknyttet en anden SSO-konfiguration.
I tilknyttede arbejdsområder er alle indstillinger for domænehåndtering og SSO-konfiguration skrivebeskyttede. For at ændre SSO-konfigurationen eller fjerne dette arbejdsområde fra SSO-konfigurationen skal du have adgang til det primære arbejdsområde. Navnet på det primære arbejdsområde kan findes øverst på fanen Identity & Provisioning i dine indstillinger.
Hvorfor skal jeg bekræfte et domæne for at aktivere SSO?
Hvorfor skal jeg bekræfte et domæne for at aktivere SSO?
Vi anmoder om, at ejerskabet af e-maildomænet valideres for at sikre, at kun ejeren af domænet kan tilpasse, hvordan deres brugere logger ind på Notion.
Jeg har problemer med at konfigurere SSO.
Jeg har problemer med at konfigurere SSO.
Prøv at bruge en webadresse i stedet for en XML.
Test opsætningsprocessen med en testkonto, før du håndhæver den for brugere.
Hvis ingen af disse muligheder hjælper, så kontakt support på
Hvorfor skal jeg fjerne e-maildomæner fra indstillingen "Tilladte e-maildomæner", før jeg konfigurerer SAML SSO til mit arbejdsområde?
Hvorfor skal jeg fjerne e-maildomæner fra indstillingen "Tilladte e-maildomæner", før jeg konfigurerer SAML SSO til mit arbejdsområde?
Indstillingen Tilladte e-maildomæner giver brugere med de valgte domæner adgang til dit arbejdsområde uden at blive klargjort via din IdP. For at sikre, at kun brugere, der er klargjort via din IdP, kan få adgang til dit SAML-aktiverede arbejdsområde, skal du deaktivere denne funktion ved at fjerne alle e-mailadresser fra listen Tilladte e-maildomæner.
Kan jeg stadig logge ind på Notion, hvis min identitetsudbyder (IdP) er ude af drift?
Kan jeg stadig logge ind på Notion, hvis min identitetsudbyder (IdP) er ude af drift?
Ja, selv med Gennemtving SAML har arbejdsområdeejere mulighed for at logge ind med e-mail. En arbejdsområdeejer kan ændre SAML-konfigurationen for at deaktivere Gennemtving SAML, så brugere igen kan logge ind med e-mail.
Hvordan giver jeg administratorer af andre arbejdsområder i min SAML-konfiguration mulighed for at oprette nye arbejdsområder?
Hvordan giver jeg administratorer af andre arbejdsområder i min SAML-konfiguration mulighed for at oprette nye arbejdsområder?
Kun administratorerne af dit primære arbejdsområde vil kunne oprette nye arbejdsområder ved hjælp af dit/dine verificerede domæne(r). Kontakt venligst vores supportteam ([email protected]) for at skifte dit primære SAML-arbejdsområde til et andet tilknyttet arbejdsområde i din SAML-konfiguration.
Skal jeg gemme mine SAML-indstillinger to gange?
Skal jeg gemme mine SAML-indstillinger to gange?
Nej. Du kan tilføje dine udbyderoplysninger, vælge hvordan folk logger ind, og vælge om der skal oprettes nye konti, og derefter gemme én gang. Alt træder i kraft på samme tid.
Kan hvert af vores teams bruge sin egen identitetsudbyder?
Kan hvert af vores teams bruge sin egen identitetsudbyder?
Ja, hvis du har Enterprise-abonnementet. En organisationsejer kan tilføje en konfiguration for hver udbyder og vælge, hvilke verificerede e-mail-domæner der skal bruge den.
Kan to udbydere være påkrævet for det samme e-mail-domæne?
Kan to udbydere være påkrævet for det samme e-mail-domæne?
Nej. Et domæne kan være en del af flere konfigurationer, men kun én af dem kan være påkrævet ad gangen.
