SSO DE SAML
Notion ofrece inicio de sesión único (SSO) a clientes Business y Enterprise para acceder a la app con una sola autenticación. Así, los administradores de TI gestionan mejor el acceso del equipo y la información queda más segura.
Ir a la sección de preguntas frecuentesNota: Esta función solo está disponible para los usuarios del plan Business o del plan Enterprise.
Con el inicio de sesión único (SSO), puedes agilizar la gestión de usuarios en todos los sistemas. Al permitir a los usuarios finales iniciar sesión en un único punto de acceso, ya no tendrán que recordar ni gestionar múltiples contraseñas y disfrutarán de una experiencia fluida en varias aplicaciones.
Para usar el SSO con Notion:
Tu espacio de trabajo debe pertenecer a un plan Business o Enterprise.
Tu proveedor de identidades (IdP) debe ser compatible con el estándar SAML 2.0.Consulta las instrucciones para la configuración del proveedor de identidad para aplicaciones específicas aquí →
El propietario de un espacio de trabajo de Notion debe configurar el inicio de sesión único de SAML.
Al menos un dominio debe ser verificado por un propietario del espacio de trabajo. Más información sobre la verificación de dominio →
Nota: Solo los miembros del espacio de trabajo pueden utilizar el inicio de sesión único de SAML para iniciar sesión. Los invitados a páginas en un espacio de trabajo de Notion con SAML habilitado no pueden iniciar sesión con el inicio de sesión único de SAML. En su lugar, deberán utilizar otro método de inicio de sesión, como su nombre de usuario y contraseña o iniciar sesión con Google o Apple.
Plan Business
Para configurar el inicio de sesión único (SSO) de SAML para un espacio de trabajo con el plan Business, el propietario del espacio de trabajo puede:
Ve a
Configuración→General.Una vez en la sección
Dominios de correo electrónico autorizados, elimina todos los dominios.Selecciona la pestaña
Identidaden laConfiguración.
Verifica uno o más dominios. Consulta las instrucciones para la verificación de dominios aquí →
Habilita
Activar inicio de sesión único (SSO) de SAMLy aparecerá la ventana modal Configuración de inicio de sesión único (SSO) de SAML para que puedas completar la configuración.La ventana de configuración del SSO de SAML está dividida en dos partes:
La
URL del ACS (Assertion Consumer Service)debe introducirse en el portal de tu proveedor de identidades (IDP).En el campo
Detalles del proveedor de identidades, debes proporcionar una URL de IDP o un XML de metadatos de IDP.
Elige cómo inician sesión las personas y si se crean cuentas nuevas para ellas, y luego selecciona
Guardar y activar. Puedes realizar todas estas elecciones antes de guardar. No necesitas guardar primero y volver a abrir la configuración.

Nota: Un espacio de trabajo del plan Business utiliza una configuración SAML. Si necesitas más de un proveedor de identidad, debes mejorar/cambiar al plan Enterprise.
Plan Enterprise
Los propietarios de la organización del plan Enterprise pueden gestionar el Inicio de sesión único de SAML para todos los espacios de trabajo de su organización. Una organización puede tener más de una configuración SAML, por lo que diferentes grupos de personas pueden iniciar sesión con distintos proveedores de identidad. Esto resulta útil cuando las unidades de Business, los equipos de TI regionales o las empresas que habéis adquirido tienen su propio proveedor.
Nota: Una organización puede tener hasta 25 configuraciones SAML. No hay límite en el número de dominios que puedes verificar.
Para añadir una nueva configuración SAML:
Abre el selector de espacios de trabajo y selecciona
Gestionar organización. Es posible que primero debas seleccionarConfigurar organizaciónsi aún no lo has hecho. Más información sobre ajustes de toda la organización aquí →En la pestaña
Generalde la configuración de tu organización, haz clic enConfiguraciones SAML. Verás todas las configuraciones SAML que tiene tu organización.Selecciona
Crear configuracióny asígnale un nombre que tu equipo reconozca, como la unidad de Business o el proveedor al que pertenece.Selecciona
Habilitar SSO de SAML para el inicio de sesiónpara establecer esto como una opción de inicio de sesión para los dominios de correo electrónico seleccionados.Establece el
método de inicio de sesiónpara las Personas que cubre esta configuración. EligeCualquier métodopara permitir que los usuarios inicien sesión con este SAML como una opción de inicio de sesión adicional, oSolo SAML SSO, que requiere que los usuarios inicien sesión únicamente con este SAML.Selecciona
Creación automática de cuentaspara crear automáticamente cuentas para los nuevos usuarios de SSO SAML que se registren utilizando uno de los dominios de correo electrónico seleccionados.Elige uno o más dominios de correo electrónico verificados para la configuración. Añadir un dominio verificado significa que cualquier usuario que inicie sesión con ese dominio podrá utilizar este SAML. Un dominio debe estar verificado antes de que puedas añadirlo. Consulta las instrucciones para la verificación de dominios aquí →
Copia la
URL del Servicio de Consumidor de Aserciones (ACS)para esta configuración y añádela en tu proveedor de identidad. Cada configuración tiene su propia URL de ACS, así que proporciona a cada proveedor su propia app en su lado.Copia el
ID de entidad de SAML SSOpara esta configuración y añádelo a tu proveedor de identidad.Elige si quieres añadir los detalles de tu proveedor mediante una URL de metadatos del IDP o un XML de metadatos del IDP.
Pega la URL de tu IDP y, a continuación, guarda.
Nota: Si tu organización ya utiliza Inicio de sesión único de SAML, esa configuración se traslada como tu primera configuración. Tus dominios verificados permanecen vinculados a ella y nadie tiene que volver a iniciar sesión.
Cuando hayas finalizado la configuración del SSO de SAML para un espacio de trabajo, los miembros podrán iniciar sesión por esa vía y con otros métodos de inicio de sesión, como con un nombre de usuario y su contraseña o la autenticación mediante Google.
Puedes elegir esto mientras configuras SAML por primera vez, en la misma acción de guardado. También puedes cambiarlo más tarde.
Si quieres asegurarte de que los miembros puedan iniciar sesión utilizando únicamente el inicio de sesión único de SAML y ningún otro método, ve a tus ajustes de inicio de sesión único de SAML y actualiza el método de inicio de sesión a Solo inicio de sesión único de SAML. Una vez hecho esto, se cerrará la sesión de los usuarios del espacio de trabajo y se les pedirá que vuelvan a iniciar sesión utilizando el inicio de sesión único de SAML. El inicio de sesión único de SAML solo se aplicará a los miembros que utilicen tu dominio verificado.
En el plan Enterprise, esto se configura para cada configuración. Establecer el método de inicio de sesión en Solo SAML SSO se aplica a los dominios de esa configuración y no afecta a las demás. Un dominio puede formar parte de varias configuraciones, pero solo una de ellas puede ser obligatoria a la vez.
Así es como se verá en el plan Business:

Así es como se verá en el plan Enterprise:

Omitir el SSO
En caso de fallo del IdP o de SAML, determinados usuarios podrán omitir el inicio de sesión único de SAML utilizando sus credenciales de correo electrónico y contraseña. Podrán iniciar sesión y desactivar o actualizar su configuración.
Si una configuración de SAML se gestiona a nivel de organización, solo los propietarios de esta podrán omitir el SSO.
Si una configuración de SAML se gestiona a nivel de espacio de trabajo, solo los propietarios de este podrán omitir el SSO.
Esto funciona igual cuando tu organización tiene más de una configuración. Un propietario de la organización puede iniciar sesión con un correo electrónico y una contraseña, y luego corregir, desactivar o dejar de requerir la configuración que está causando el problema.
Nota: Esta función solo está disponible para usuarios con el plan Enterprise. No se requiere la verificación de dominio para habilitar esta función.
La autorización de SAML a nivel de espacio de trabajo permite a las empresas exigir el inicio de sesión único de SAML para acceder al espacio de trabajo, independientemente del dominio de correo electrónico del usuario. Esto permite una colaboración externa más segura en tu espacio de trabajo.
Para habilitar la autorización SAML a todo el espacio de trabajo:
Abre el selector de espacios de trabajo y selecciona
Gestionar organización. Es posible que primero debasConfigurar organizaciónsi aún no lo has hecho. Más información sobre ajustes de toda la organización aquí →.En la pestaña
Generalde la configuración de tu organización, selecciona Configuraciones SAML.En la lista de espacios de trabajo, elige qué configuración SAML requiere cada uno. Puedes dejar un espacio de trabajo sin ninguna.
Nota: Antes de habilitar esta opción, asegúrate de que todos los miembros estén añadidos a tu proveedor de identidad (IDP) para evitar que queden excluidos del espacio de trabajo por accidente.
Cuando se habilita, los miembros de los espacios de trabajo afectados que aún no se hayan autorizado con el IdP de tu organización se encontrarán con una pantalla de autorización adicional. Tendrán que pasar por el inicio de sesión único de SAML para seguir viendo los espacios de trabajo de tu organización.
Si un espacio de trabajo requiere una configuración específica, a los miembros que aún no hayan iniciado sesión con ese proveedor se les pedirá que lo hagan al abrir el espacio de trabajo. Notion les devuelve al espacio de trabajo una vez que hayan terminado. A alguien que trabaje en dos espacios de trabajo que requieran proveedores diferentes se le puede pedir que inicie sesión en cada uno.

Notion admite el aprovisionamiento just in time cuando se utiliza el inicio de sesión único (SSO) de SAML. Esto permite que alguien que inicie sesión a través del inicio de sesión único (SSO) de SAML se una automáticamente al espacio de trabajo como miembro. Puedes activar esto mientras configuras SAML, en la misma acción de guardado.
Para activar el aprovisionamiento Just-in-Time si tienes el plan Business, ve a Configuración→Identidad y asegúrate de que la opción Creación automática de cuentas está habilitada.
Para habilitar el aprovisionamiento just in time si tienes el plan Enterprise, ve a la configuración de tu organización → General y asegúrate de que la opción Creación automática de cuentas está habilitada.
En el plan Enterprise, puedes activar o desactivar la Creación automática de cuentas para cada configuración. El espacio de trabajo al que se añaden las nuevas Personas se establece para toda la organización, por lo que es el mismo independientemente del proveedor que hayan utilizado. Concede acceso a otros espacios de trabajo a las Personas de la forma habitual.
Nota: No recomendamos habilitar el aprovisionamiento Just-in-Time si utilizas SCIM.Cuando se dispone de un «dominio de correo electrónico permitido», los usuarios de ese dominio pueden unirse al espacio de trabajo, de manera que podría producirse un desajuste entre la suscripción a sus proveedores de identidad y a Notion.
Los espacios de trabajo del plan Business utilizan una configuración. Los planes Enterprise permiten más de una configuración SAML.
Una organización puede tener hasta 25 configuraciones. No hay límite en los dominios verificados.
Un dominio verificado puede formar parte de varias configuraciones, pero solo una de ellas puede ser obligatoria a la vez.
Un dominio principal no cubre sus subdominios. Verifica cada dominio y subdominio que quieras enviar a un proveedor y, a continuación, añádelo a una configuración.
Un dominio de correo electrónico solo puede pertenecer a una organización de Notion. Dos organizaciones no pueden compartirlo.
Solo los propietarios de la organización y los administradores que ya gestionan SAML pueden añadir o cambiar configuraciones. Los miembros no pueden.
Preguntas frecuentes
¿Por qué no puedo habilitar el inicio de sesión único (SSO) de SAML?
¿Por qué no puedo habilitar el inicio de sesión único (SSO) de SAML?
La razón más habitual es que todavía no hayas verificado la propiedad de un dominio. Si es el caso, observarás que tampoco figura ningún dominio en la sección de dominios de correo electrónico verificados o que, de figurar alguno, está pendiente de verificación.
Para saber cuáles son los pasos siguientes, consulta nuestras instrucciones para completar la verificación de dominios aquí →
¿Por qué no puedo editar mi configuración de inicio de sesión único (SSO) de SAML?
¿Por qué no puedo editar mi configuración de inicio de sesión único (SSO) de SAML?
Es posible que estés intentando modificar los dominios verificados o la configuración del inicio de sesión único (SSO) desde un espacio de trabajo enlazado que ya está asociado con otra configuración del inicio de sesión único (SSO).
En los espacios de trabajo enlazados, toda la gestión de dominios y la configuración del inicio de sesión único (SSO) son de solo lectura. Para modificar la configuración del inicio de sesión único (SSO) o eliminar este espacio de trabajo de dicha configuración, debes tener acceso al espacio de trabajo principal. El nombre del espacio de trabajo principal figura en la parte superior de la pestaña Identidad y aprovisionamientode tu configuración.
¿Por qué tengo que verificar un dominio para poder activar el inicio de sesión único (SSO)?
¿Por qué tengo que verificar un dominio para poder activar el inicio de sesión único (SSO)?
Exigimos que se valide previamente la propiedad de un dominio de correo electrónico para garantizar que solo el propietario o propietaria de dicho dominio pueda personalizar cómo los usuarios inician sesión en Notion.
No consigo configurar el inicio de sesión único (SSO).
No consigo configurar el inicio de sesión único (SSO).
Intenta usar una URL en lugar de un XML.
Comprueba el proceso de configuración con una cuenta de prueba antes de aplicarlo para todos los usuarios.
Si lo anterior no te sirve de ayuda, ponte en contacto con el equipo de atención al cliente en la siguiente dirección:
¿Por qué tengo que eliminar los dominios de correo de la sección «Dominios de correo electrónico autorizados» antes de configurar el inicio de sesión único (SSO) de SAML en el espacio de trabajo?
¿Por qué tengo que eliminar los dominios de correo de la sección «Dominios de correo electrónico autorizados» antes de configurar el inicio de sesión único (SSO) de SAML en el espacio de trabajo?
La opción Dominios de correo electrónico autorizados de la configuración permite a los usuarios de los dominios que figuran en la lista acceder a tu espacio de trabajo sin pasar por el aprovisionamiento de tu IDP. Para garantizar que solo los usuarios aprovisionados mediante tu IDP puedan acceder al espacio de trabajo con SAML, tienes que desactivar esta función. Para ello, elimina todas las direcciones de trabajo que figuren en la lista de Dominios de correo electrónico permitidos.
¿Puedo seguir iniciando sesión en Notion si mi proveedor de identidades (IDP) está fuera de servicio?
¿Puedo seguir iniciando sesión en Notion si mi proveedor de identidades (IDP) está fuera de servicio?
Sí. Aunque se aplique SAML, los propietarios del espacio de trabajo tienen la opción de iniciar sesión con su correo electrónico. El propietario del espacio de trabajo puede cambiar la configuración de SAML para desactivar la opción Aplicar SAML, de manera que los usuarios puedan volver a iniciar sesión con el correo electrónico.
¿Cómo permito que los administradores de otros espacios de trabajo en mi configuración de SAML creen nuevos espacios de trabajo?
¿Cómo permito que los administradores de otros espacios de trabajo en mi configuración de SAML creen nuevos espacios de trabajo?
Únicamente los administradores de tu espacio de trabajo principal pueden crear nuevos espacios de trabajo con tus dominios verificados. Ponte en contacto con nuestro equipo de atención al cliente ([email protected]) para cambiar tu espacio de trabajo SAML principal a otro espacio de trabajo enlazado en tu configuración SAML.
¿Tengo que guardar mi configuración de SAML dos veces?
¿Tengo que guardar mi configuración de SAML dos veces?
No. Puedes añadir los detalles de tu proveedor, elegir cómo inician sesión las personas y decidir si se crean cuentas nuevas, y luego guardar una sola vez. Todo surta efecto a la vez.
¿Puede cada uno de nuestros equipos utilizar su propio proveedor de identidad?
¿Puede cada uno de nuestros equipos utilizar su propio proveedor de identidad?
Sí, si estás en el plan Enterprise. Un propietario de la organización puede añadir una configuración para cada proveedor y elegir qué dominios de correo electrónico verificados la utilizan.
¿Se pueden requerir dos proveedores para el mismo dominio de correo electrónico?
¿Se pueden requerir dos proveedores para el mismo dominio de correo electrónico?
No. Un dominio puede formar parte de varias configuraciones, pero solo una de ellas puede ser obligatoria a la vez.
