SAML SSO
Notion bietet Single Sign-On (SSO) für Business- und Enterprise-Kunden, um die App über eine zentrale Authentifizierung zu nutzen. So können IT-Admins Teamzugriffe besser verwalten und Infos bleiben sicherer.
Zu den FAQsHinweis: Diese Funktion steht nur Nutzer/-innen mit einem Business Plan oder Enterprise Plan zur Verfügung.
Mit SSO kannst du die Nutzerverwaltung systemübergreifend optimieren und Endnutzer/-innen müssen sich nicht mehrere Passwörter merken und verwalten, da sie sich über einen einzigen Zugangspunkt anmelden und eine nahtlose Erfahrung über mehrere Anwendungen hinweg genießen können.
So verwendest du SSO mit Notion:
Der Workspace gehört zu einem Business Plan oder zu einem Enterprise Plan.
Der Identity Provider (IdP) unterstützt SAML 2.0.Eine Anleitung zum Einrichten von Identitätsanbietern für bestimmte Apps findest du hier →
SAML SSO für den Notion-Workspace von den Workspace-Besitzer/-innen konfiguriert werden.
Mindestens eine Domain muss von einem/-r Workspace-Besitzer/-in verifiziert werden. Mehr über Domain-Verifizierung erfahren →
Hinweis: Nur Workspace-Mitglieder können sich mit SAML SSO anmelden. Gäste, die zu Seiten in einem SAML-aktivierten Notion-Workspace eingeladen werden, können sich nicht mit SAML SSO anmelden. Stattdessen müssen sie eine andere Anmeldemethode verwenden, z. B. ihren Nutzernamen und ihr Passwort oder sich mit Google oder Apple anmelden.
Business Plan
Um SAML SSO für deinen Business-Workspace einzurichten, können die Workspace-Besitzer/-innen:
Gehe zu
Einstellungen→Allgemein.Entferne unter
Zulässige E-Mail-Domainsalle E-Mail-Domains.Wähle in den
Einstellungenden TabIdentitätaus.
Nun bestätigst du mindestens eine Domain. Eine Anleitung dazu findest du hier →
Schalte
SAML SSO aktivierenein und die SAML-SSO-Konfiguration wird automatisch angezeigt. Dort wirst du aufgefordert, die Einrichtung abzuschließen.Die Konfiguration für den SAML SSO besteht aus zwei Teilen:
Die
URL des Assertion Consumer Service (ACS)muss in dem Portal deines Identitätsproviders (IdP) eingegeben werden.Die Identitätsanbieter-Detailssind ein Feld, in dem du entweder eine IdP-URL oder IdP-Metadaten-XML angeben musst.
Wähle aus, wie sich Personen anmelden und ob neue Konten für sie erstellt werden sollen, und klicke dann auf
Speichern & aktivieren. Du kannst all diese Einstellungen vor dem Speichern vornehmen. Du musst nicht erst speichern und die Einstellungen erneut öffnen.

Hinweis: Ein Business Plan Workspace nutzt eine SAML-Konfiguration. Wenn du mehr als einen Identitätsanbieter benötigst, musst du auf den Enterprise Plan upgraden.
Enterprise
Enterprise Plan Organisations-Besitzer/-in können SAML SSO für jeden Workspace in deiner Organisation verwalten. Eine Organisation kann mehr als eine SAML-Konfiguration haben, sodass sich verschiedene Gruppen von Personen mit unterschiedlichen Identitätsanbietern anmelden können. Dies ist hilfreich, wenn Geschäftsbereiche, regionale IT-Teams oder Unternehmen, die du erworben hast, jeweils ihren eigenen Anbieter haben.
Hinweis: Eine Organisation kann bis zu 25 SAML-Konfigurationen haben. Es gibt keine Begrenzung für die Anzahl der Domains, die du verifizieren kannst.
So fügst du eine neue SAML-Konfiguration hinzu:
Öffne die Workspace-Auswahl und wähle
Organisation verwalten. Möglicherweise musst du zuerstOrganisation einrichtenauswählen, falls du das noch nicht getan hast. Mehr erfahren über Steuerelemente auf Organisationsebene hier →Klicke im Tab
Allgemeinder Einstellungen deiner Organisation aufSAML-Konfigurationen. Du siehst dort jede SAML-Konfiguration, die deine Organisation hat.Wähle
Konfiguration erstellenaus und gib ihr einen Namen, den dein Team wiedererkennt, wie etwa den Geschäftsbereich oder den Anbieter, zu dem sie gehört.Wähle
SAML SSO für anmelden aktivierenaus, um dies als Anmeldeoption für die ausgewählten E-Mail-Domains festzulegen.Lege die
Anmeldemethodefür die Personen fest, die diese Konfiguration abdeckt. WähleBeliebige Methode, damit sich Nutzer mit diesem SAML SSO als zusätzliche Anmeldeoption anmelden können, oderNur SAML SSO, was erfordert, dass sich Nutzer ausschließlich mit diesem SAML SSO anmelden.Wähle
Automatische Kontoerstellungaus, um automatisch Konten für neue SAML-SSO-Benutzer zu erstellen, die sich mit einer der ausgewählten E-Mail-Domains registrieren.Wähle eine oder mehrere verifizierte E-Mail-Domains für die Konfiguration aus. Das Hinzufügen einer verifizierten Domain bedeutet, dass jeder Benutzer, der sich mit dieser Domain anmeldet, dieses SAML verwenden kann. Eine Domain muss verifiziert sein, bevor du sie hinzufügen kannst. Siehe Anweisungen zur Domain-Verifizierung hier →
Kopiere die
Assertion Consumer Service (ACS) URLfür diese Konfiguration und füge sie in deinem Identitätsanbieter hinzu. Jede Konfiguration hat ihre eigene ACS-URL, weise also jedem Anbieter seine eigene App auf dessen Seite zu.Kopiere die
SAML SSO Entity IDfür diese Konfiguration und füge sie in deinem Identitätsanbieter hinzu.Wähle aus, ob du die Details deines Anbieters über eine IdP-Metadaten-URL oder eine IdP-Metadaten-XML hinzufügen möchtest.
Füge die URL aus deinem IDP ein und speichere dann.
Hinweis: Wenn deine Organisation bereits SAML SSO verwendet, wird diese Einrichtung als deine erste Konfiguration übernommen. Deine verifizierten Domains bleiben damit verknüpft und niemand muss sich erneut anmelden.
Sobald du die Konfiguration von SAML SSO für einen Workspace abgeschlossen hast, können sich Mitglieder zusätzlich zu anderen Anmeldemethoden wie Benutzername und Passwort oder Google-Authentifizierung über SAML SSO anmelden.
Du kannst dies bereits bei der ersten Einrichtung von SAML im selben Speichervorgang auswählen. Du kannst es auch später noch ändern.
Wenn du sicherstellen möchtest, dass sich Mitglieder ausschließlich über SAML SSO und keine andere Methode anmelden können, gehe zu deinen SAML SSO-Einstellungen und aktualisiere die Anmeldemethode auf „Nur SAML SSO“. Sobald dies geschieht, werden Workspace-Nutzer abgemeldet und müssen sich erneut über SAML SSO anmelden. SAML SSO wird nur für Mitglieder erzwungen, die deine bestätigte Domain verwenden.
Im Enterprise Plan legst du dies für jede Konfiguration fest. Wenn du die Anmeldemethode auf Nur SAML-SSO einstellst, gilt dies für die Domains in dieser Konfiguration und lässt deine anderen Konfigurationen unberührt. Eine Domain kann Teil mehrerer Konfigurationen sein, aber es kann jeweils nur eine davon erforderlich sein.
Im Business Plan sieht das so aus:

Im Enterprise Plan sieht das so aus:

SSO-Umgehung
Im Falle eines IdP- oder SAML-Fehlers können bestimmte Nutzer SAML SSO umgehen, indem sie ihre E-Mail-Adresse und ihr Passwort verwenden. Sie können sich anmelden und ihre Konfiguration abschalten oder aktualisieren.
Wenn eine SAML-Konfiguration auf Organisationsebene verwaltet wird, können nur Organisationsbesitzer/-innen SSO umgehen.
Wenn eine SAML-Konfiguration auf Ebene des Workspace verwaltet wird, können nur Workspace-Besitzer/-innen SSO umgehen.
Dies funktioniert genauso, wenn deine Organisation mehr als eine Konfiguration hat. Ein Organisations-Besitzer/-in kann sich mit E-Mail und Passwort anmelden und dann die Konfiguration, die das Problem verursacht, korrigieren, deaktivieren oder die Anforderung aufheben.
Hinweis: Diese Funktion ist nur für Nutzer im Enterprise Plan verfügbar. Eine Domain-Verifizierung ist nicht erforderlich, um diese Funktion zu aktivieren.
Die SAML-Autorisierung auf Workspace-Ebene ermöglicht es Enterprise, SAML SSO für den Workspace-Zugriff zu verlangen, unabhängig von der E-Mail-Domain des Nutzers. Dies ermöglicht eine sicherere externe Zusammenarbeit in deinem Workspace.
So aktivierst du die SAML-Autorisierung auf Workspace-Ebene:
Öffne die Workspace-Auswahl und wähle
Organisation verwaltenaus. Du musst möglicherweise zuerst eineOrganisation einrichten, falls du dies noch nicht getan hast. Mehr erfahren über Steuerelemente auf Organisationsebene hier →Wähle im Tab
Allgemeinder Einstellungen deiner Organisation SAML-Konfigurationen aus.Wähle in der Liste der Workspaces aus, welche SAML-Konfiguration jeder Workspace erfordert. Du kannst einen Workspace auch ohne Konfiguration lassen.
Hinweis: Bevor du diese Option aktivierst, stelle sicher, dass alle Mitglieder zu deinem Identitätsanbieter (IdP) hinzugefügt wurden, um zu verhindern, dass sie versehentlich aus deinem Workspace ausgeschlossen werden.
Wenn diese Option aktiviert ist, werden Mitglieder der betroffenen Workspaces, die sich noch nicht über den IdP deiner Organisation autorisiert haben, mit einem zusätzlichen Autorisierungsbildschirm konfrontiert. Sie müssen SAML SSO durchlaufen, um die Workspaces deiner Organisation weiterhin aufzurufen.
Wenn ein Workspace eine bestimmte Konfiguration erfordert, werden Mitglieder, die sich noch nicht mit diesem Anbieter angemeldet haben, beim Öffnen des Workspaces dazu aufgefordert. Notion leitet sie zurück zum Workspace, sobald sie fertig sind. Jemand, der in zwei Workspaces arbeitet, die unterschiedliche Anbieter erfordern, wird möglicherweise aufgefordert, sich bei jedem einzeln anzumelden.

Notion unterstützt bei Verwendung von SAML SSO die Just-in-Time-Bereitstellung. So können Personen, die sich über SAML SSO anmelden, dem Workspace automatisch als Mitglied beitreten. Du kannst dies während der SAML-Einrichtung im selben Speichervorgang aktivieren.
Um eine Just-in-Time-Bereitstellung zu ermöglichen, wenn du den Business-Plan nutzt, gehe zu Einstellungen→Identität und stelle sicher, dass die Automatische Kontoerstellung aktiviert ist.
Um eine Just-in-Time-Bereitstellung zu ermöglichen, wenn du den Enterprise Plan nutzt, gehe zu deinen Organisationseinstellungen → Allgemein und stelle sicher, dass die Automatische Kontoerstellung aktiviert ist.
Im Enterprise Plan kannst du Automatische Kontoerstellung für jede Konfiguration ein- oder ausschalten. Der Workspace, dem neue Personen hinzugefügt werden, wird für die gesamte Organisation festgelegt und ist daher immer derselbe, unabhängig davon, welchen Anbieter sie verwendet haben. Gewähre Personen Zugriff auf andere Workspaces wie gewohnt.
Hinweis: Bei Verwendung von SCIM ist die Just-in-Time-Bereitstellung nicht empfehlenswert. Über „zulässige E-Mail-Domains“ können Personen, die diese Domain nutzen, dem Workspace beitreten. Dadurch kann es zu Diskrepanzen zwischen den Mitgliedschaften bei den Identitätsanbietern und Notion kommen.
Weitere Informationen
Arbeitsbereiche mit Business Plan nutzen eine Konfiguration. Der Enterprise Plan ermöglicht mehr als eine SAML-Konfiguration.
Eine Organisation kann bis zu 25 Konfigurationen haben. Es gibt keine Begrenzung für verifizierte Domains.
Eine verifizierte Domain kann Teil mehrerer Konfigurationen sein, aber es kann jeweils nur eine davon erforderlich sein.
Eine übergeordnete Domain deckt ihre Subdomains nicht ab. Verifiziere jede Domain und Subdomain, die du an einen Anbieter senden möchtest, und füge sie dann einer Konfiguration hinzu.
Eine E-Mail-Domain kann nur zu einer Notion-Organisation gehören. Zwei Organisationen können sie sich nicht teilen.
Nur Organisations-Besitzer/-in und Admins, die bereits SAML verwalten, können Konfigurationen hinzufügen oder ändern. Mitglieder können dies nicht.
FAQs
Warum kann ich SAML SSO nicht aktivieren?
Warum kann ich SAML SSO nicht aktivieren?
Der häufigste Grund ist, dass du den Besitz einer Domain noch nicht verifiziert hast. Wenn dies der Fall ist, wirst du feststellen, dass entweder keine Domains im Abschnitt „E-Mail-Domain verifizieren“ aufgeführt sind oder die Domain noch nicht verifiziert wurde.
Warum können die SAML-SSO-Einstellungen nicht bearbeitet werden?
Warum können die SAML-SSO-Einstellungen nicht bearbeitet werden?
Möglicherweise versuchst du, die verifizierten Domains oder die SSO-Konfiguration von einem verlinkten Workspace aus zu ändern, der bereits mit einer anderen SSO-Konfiguration verknüpft ist.
In verlinkten Workspaces sind alle Einstellungen rund um Domainverwaltung und SSO-Konfiguration schreibgeschützt. Um die SSO-Konfiguration zu ändern oder diesen Workspace aus der SSO-Konfiguration zu entfernen, ist ein Zugriff auf den primären Workspace erforderlich. Der Name des primären Workspaces befindet sich oben im Tab Identity & Bereitstellungin deinen Einstellungen.
Wieso müssen Domains vor der SSO-Aktivierung bestätigt werden?
Wieso müssen Domains vor der SSO-Aktivierung bestätigt werden?
Die Inhaberschaft der E-Mail-Domain muss überprüft werden, damit ausschließlich der tatsächliche Domaininhaber/-innen das Anmeldeverfahren verändern kann.
Ich habe Schwierigkeiten bei der Einrichtung von SSO.
Ich habe Schwierigkeiten bei der Einrichtung von SSO.
Verwendung einer URL anstelle einer XML-Datei.
Teste den Einrichtungsprozess mit einem Testkonto, bevor du ihn für Nutzer/-innen erzwingst.
Wenn beides zu keiner Lösung führt, erreichst du unseren Support unter
Wieso soll man die unter „Zulässige E-Mail-Domains“ aufgeführten Domains entfernen, bevor man SAML SSO einrichten kann?
Wieso soll man die unter „Zulässige E-Mail-Domains“ aufgeführten Domains entfernen, bevor man SAML SSO einrichten kann?
Die Einstellung Zulässige E-Mail-Domäne ermöglicht es Nutzer/-innen mit den ausgewählten Domänen, auf deinen Workspace zuzugreifen, ohne über deinen IdP bereitgestellt zu werden. Um sicherzustellen, dass nur Nutzer/-innen, die über deinen IdP bereitgestellt wurden, auf deinen SAML-fähigen Workspace zugreifen können, deaktiviere diese Funktion, indem du alle E-Mail-Adressen aus der Liste Zulässige E-Mail-Domäne entfernst.
Kann ich mich immer noch bei Notion anmelden, wenn mein Identitätsanbieter (IdP) derzeit nicht verfügbar ist?
Kann ich mich immer noch bei Notion anmelden, wenn mein Identitätsanbieter (IdP) derzeit nicht verfügbar ist?
Ja, selbst wenn SAML erzwungen wird, haben Workspace-Besitzer/-innen die Möglichkeit, sich mit ihrer E-Mail-Adresse anzumelden. Workspace-Besitzer/-innen können die SAML-Konfiguration ändern, um SAML erzwingen zu deaktivieren, damit sich Nutzer/-innen wieder mit E-Mail anmelden können.
Wie ermögliche ich es Admins anderer Workspaces in meiner SAML-Konfiguration, neue Workspaces zu erstellen?
Wie ermögliche ich es Admins anderer Workspaces in meiner SAML-Konfiguration, neue Workspaces zu erstellen?
Nur die Admins deines primären Workspaces können neue Workspaces mithilfe deiner verifizierten Domain(s) erstellen. Bitte wende dich an unseren Support ([email protected]), um deinen primären SAML-Workspace in deiner SAML-Konfiguration auf eine andere verlinkte Workspace umzustellen.
Muss ich meine SAML-Einstellungen zweimal speichern?
Muss ich meine SAML-Einstellungen zweimal speichern?
Nein. Du kannst deine Anbieterdetails hinzufügen, festlegen, wie sich Personen anmelden, und auswählen, ob neue Konten erstellt werden sollen. Danach speicherst du alles einmalig. Alle Einstellungen werden gleichzeitig wirksam.
Kann jedes unserer Teams seinen eigenen Identitätsanbieter verwenden?
Kann jedes unserer Teams seinen eigenen Identitätsanbieter verwenden?
Ja, wenn du den Enterprise Plan nutzt. Ein Organisations-Besitzer/-in kann für jeden Anbieter eine Konfiguration hinzufügen und auswählen, welche verifizierten E-Mail-Domains diese nutzen sollen.
Können für dieselbe E-Mail-Domain zwei Anbieter erforderlich sein?
Können für dieselbe E-Mail-Domain zwei Anbieter erforderlich sein?
Nein. Eine Domain kann Teil mehrerer Konfigurationen sein, aber es kann jeweils nur eine davon erforderlich sein.
