SSO DE SAML
Notion ofrece SSO a clientes Business y Enterprise para acceder a la app con una sola fuente de autenticación. Esto ayuda a los admins de TI a gestionar mejor el acceso del equipo y mantiene la información más segura.
Ir a las preguntas frecuentesNota: esta función solo está disponible para los usuarios de los planes Business o Enterprise.
Con SSO, puedes optimizar la gestión de usuarios en todos los sistemas y eliminar la necesidad de que los usuarios finales recuerden y administren múltiples contraseñas, permitiéndoles iniciar sesión en un solo punto de acceso y disfrutar de una experiencia sin inconvenientes en múltiples aplicaciones.
Para usar el SSO con Notion:
Tu espacio de trabajo debe pertenecer a un plan Pyme o a un plan Enterprise.
El proveedor de identidades (IDP) debe ser compatible con el estándar SAML 2.0 Consulta las instrucciones para la configuración del proveedor de identidad para aplicaciones específicas aquí →
El propietario de un espacio de trabajo de Notion debe configurar el inicio de sesión único de SAML.
Al menos un dominio debe ser verificado por un propietario del espacio de trabajo. Descubre más sobre la verificación de dominio →
Nota: Solo los miembros del espacio de trabajo pueden usar el SSO de SAML para iniciar sesión. Los invitados a páginas en un espacio de trabajo de Notion habilitado para SAML no pueden iniciar sesión con SSO de SAML. En su lugar, deberán usar otro método de inicio de sesión, como su nombre de usuario y contraseña o iniciar sesión con Google o Apple.
Plan Business
Para configurar el inicio de sesión único (SSO) de SAML para un espacio de trabajo en el plan Business, el propietario del espacio de trabajo puede:
Ve a
Configuración→General.En la sección
Dominios de correo electrónico permitidoselimina todos los dominios.Selecciona la pestaña
IdentidadenConfiguración.
Verifica uno o más dominios. Consulta las instrucciones para la verificación de dominios aquí →
Habilita
Activar inicio de sesión único de SAMLy aparecerá la ventana Configuración de inicio de sesión único de SAML donde deberás completar la configuración.La ventana de configuración del inicio de sesión único de SAML se divide en dos partes:
La
URL del ACS (Assertion Consumer Service)debe ingresarse en el portal de tu proveedor de identidades (IDP).En el campo
Detalles del proveedor de identidades, debes proporcionar una URL de IDP o un XML de metadatos de IDP.
Elige cómo inician sesión las personas y si se crean cuentas nuevas para ellas, luego selecciona
Guardar y activar. Puedes realizar todas estas elecciones antes de guardar. No necesitas guardar primero y abrir la configuración de nuevo.

Nota: Un espacio de trabajo del Plan Business utiliza una configuración de SAML. Si necesitas más de un proveedor de identidad, debes Mejorar plan al plan Enterprise.
Plan Enterprise
Los propietarios de la organización del plan Enterprise pueden gestionar el inicio de sesión único (SSO) de SAML para cada espacio de trabajo de su organización. Una organización puede tener más de una configuración de SAML, por lo que diferentes grupos de personas pueden iniciar sesión con diferentes proveedores de identidad. Esto es útil cuando las unidades de negocio, los equipos de TI regionales o las empresas que has adquirido tienen su propio proveedor.
Nota: Una organización puede tener hasta 25 configuraciones de SAML. No hay límite en la cantidad de dominios que puedes verificar.
Para agregar una nueva configuración de SAML:
Abre el selector de espacios de trabajo y selecciona
Gestionar organización. Es posible que primero debas seleccionarConfigurar organizaciónsi aún no lo has hecho. Descubre más sobre los controles a nivel de organización aquí →En la pestaña
Generalde la configuración de tu organización, haz clic enConfiguraciones de SAML. Verás todas las configuraciones de SAML que tiene tu organización.Selecciona
Crear configuracióny asígnale un nombre que tu equipo reconozca, como la unidad de negocio o el proveedor al que pertenece.Selecciona
Activar SSO de SAML para el inicio de sesiónpara establecer esto como una opción de inicio de sesión para los dominios de correo electrónico seleccionados.Establece el
método de inicio de sesiónpara las personas que cubre esta configuración. EligeCualquier métodopara permitir que los usuarios inicien sesión con este SAML como una opción de inicio de sesión adicional, oSolo SSO de SAML, que requiere que los usuarios inicien sesión únicamente con este SAML.Selecciona
Creación automática de cuentaspara crear automáticamente cuentas para los nuevos usuarios de SAML SSO que se registren utilizando uno de los dominios de correo electrónico seleccionados.Elige uno o más dominios de correo electrónico verificados para la configuración. Agregar un dominio verificado significa que cualquier usuario que inicie sesión con ese dominio podrá usar este SAML. Un dominio debe estar verificado antes de que puedas agregarlo. Consulta las instrucciones para la verificación de dominios aquí →
Copia la
URL del Servicio de Consumidor de Afirmaciones (ACS)para esta configuración y agrégala en tu proveedor de identidad. Cada configuración tiene su propia URL de ACS, así que proporciona a cada proveedor su propia app en su lado.Copia el
ID de entidad de SAML SSOpara esta configuración y agrégalo a tu proveedor de identidad.Elige si deseas agregar los detalles de tu proveedor con una URL de metadatos de IDP o con un XML de metadatos de IDP.
Pega la URL de tu IDP y luego guarda.
Nota: Si tu organización ya utiliza SAML SSO, esa configuración se transfiere como tu primera configuración. Tus dominios verificados permanecen vinculados a ella y nadie tiene que volver a iniciar sesión.
Una vez que hayas completado la configuración de SSO de SAML para un espacio de trabajo, los miembros podrán iniciar sesión a través de SSO de SAML además de otros métodos de inicio de sesión, como el nombre de usuario y la contraseña o la autenticación de Google.
Puedes elegir esto mientras configuras SAML por primera vez, en el mismo guardado. También puedes cambiarlo más tarde.
Si quieres asegurarte de que los miembros puedan iniciar sesión usando solo SSO de SAML y ningún otro método, ve a tu configuración de SSO de SAML y actualiza el método de inicio de sesión a Solo SSO de SAML. Una vez que esto ocurra, se cerrará la sesión de los usuarios del espacio de trabajo y deberán volver a iniciar sesión usando SSO de SAML. El SSO de SAML solo se aplicará a los miembros que usen tu dominio verificado.
En el plan Enterprise, configuras esto para cada configuración. Establecer el método de inicio de sesión en Solo SAML SSO se aplica a los dominios de esa configuración y no afecta a tus otras configuraciones. Un dominio puede ser parte de varias configuraciones, pero solo una de ellas puede ser obligatoria a la vez.
En el plan Business, esto se verá así:

En el plan Enterprise, esto se verá así:

Omitir el inicio de sesión único (SSO)
En caso de fallo del IdP o de SAML, ciertos usuarios podrán omitir el SSO de SAML usando sus credenciales de correo electrónico y contraseña. Podrán iniciar sesión y desactivar o actualizar su configuración.
Si una configuración de SAML se gestiona a nivel de la organización, solo los propietarios de la organización podrán omitir el SSO.
Si una configuración de SAML se gestiona a nivel de espacio de trabajo, solo los propietarios del espacio podrán omitir el SSO.
Esto funciona de la misma manera cuando tu organización tiene más de una configuración. Un propietario de la organización puede iniciar sesión con un correo electrónico y una contraseña, y luego corregir, desactivar o dejar de requerir la configuración que está causando el problema.
Nota: Esta función solo está disponible para usuarios con el plan Enterprise. No se requiere la verificación de dominio para habilitar esta función.
La autorización de SAML a nivel de espacio de trabajo permite a las empresas exigir el SSO de SAML para acceder al espacio de trabajo, independientemente del dominio de correo electrónico del usuario. Esto permite una colaboración externa más segura en tu espacio de trabajo.
Para habilitar la autorización con SAML a todo el espacio de trabajo:
Abre el selector de espacios de trabajo y selecciona
Gestionar organización. Es posible que primero debasConfigurar organizaciónsi aún no lo has hecho. Descubre más sobre los controles a nivel de organización aquí →.En la pestaña
Generalde la configuración de tu organización, selecciona Configuraciones de SAML.En la lista de espacios de trabajo, elige qué configuración de SAML requiere cada espacio de trabajo. Puedes dejar un espacio de trabajo sin ninguna.
Nota: Antes de habilitar esta opción, asegúrate de que todos los miembros hayan sido agregados a tu proveedor de identidad (IDP) para evitar que queden excluidos del espacio de trabajo por accidente.
Cuando se habilita, los miembros de los espacios de trabajo afectados que aún no se hayan autorizado con el IdP de tu organización se encontrarán con una pantalla de autorización adicional. Deberán pasar por el SSO de SAML para seguir viendo los espacios de trabajo de tu organización.
Si un espacio de trabajo requiere una configuración específica, a los miembros que aún no han iniciado sesión con ese proveedor se les pedirá que lo hagan cuando abran el espacio de trabajo. Notion los devuelve al espacio de trabajo una vez que terminan. A alguien que trabaja en dos espacios de trabajo que requieren proveedores diferentes se le puede pedir que inicie sesión en cada uno.

Notion admite el aprovisionamiento Just-in-Time cuando se utiliza el SSO de SAML. Esto permite que alguien que inicie sesión mediante el SSO de SAML se una automáticamente al espacio de trabajo como miembro. Puedes activar esto mientras configuras SAML, en el mismo guardado.
Para activar el aprovisionamiento Just-in-Time si estás en el Plan Business, ve a Configuración→Identidad y asegúrate de que la opción Creación automática de cuentas está activada.
Para activar el aprovisionamiento Just-in-Time si estás en el plan Enterprise, ve a la configuración de tu organización → General y asegúrate de que Creación automática de cuentas está activada.
En el plan Enterprise, puedes activar o desactivar la creación automática de cuentas para cada configuración. El espacio de trabajo al que se agregan las nuevas personas se establece para toda la organización, por lo que es el mismo sin importar qué proveedor hayan usado. Da acceso a las personas a otros espacios de trabajo de la forma en que lo harías normalmente.
Nota: No recomendamos activar el aprovisionamiento Just-in-Time si estás usando SCIM. Cuando se dispone de un “dominio de correo electrónico permitido”, los usuarios de ese dominio pueden unirse al espacio de trabajo, de manera que podría producirse un desajuste entre la suscripción a sus proveedores de identidad y Notion.
Los espacios de trabajo del Plan Business utilizan una configuración. El plan Enterprise permite tener más de una configuración de SAML.
Una organización puede tener hasta 25 configuraciones. No hay límite en los dominios verificados.
Un dominio verificado puede ser parte de varias configuraciones, pero solo una de ellas puede ser requerida a la vez.
Un dominio principal no cubre sus subdominios. Verifica cada dominio y subdominio que quieras enviar a un proveedor, y luego agrégalo a una configuración.
Un dominio de correo electrónico solo puede pertenecer a una organización de Notion. Dos organizaciones no pueden compartirlo.
Solo los propietarios de la organización y los admin que ya administran SAML pueden agregar o cambiar configuraciones. Los miembros no pueden.
Preguntas frecuentes
¿Por qué no puedo habilitar el inicio de sesión único (SSO) de SAML?
¿Por qué no puedo habilitar el inicio de sesión único (SSO) de SAML?
La razón más común es que todavía no hayas verificado la propiedad de un dominio. Si este es el caso, notarás que no tienes ningún dominio en la sección Verificar dominio de correo electrónico o que el dominio está pendiente de verificación.
Para conocer los pasos siguientes, consulta nuestras instrucciones para completar la verificación de dominios aquí →
¿Por qué no puedo editar mi configuración de inicio de sesión único (SSO) de SAML?
¿Por qué no puedo editar mi configuración de inicio de sesión único (SSO) de SAML?
Es posible que estés intentando modificar los dominios verificados o la configuración de SSO desde un espacio de trabajo vinculado que ya está asociado con otra configuración de SSO.
En los espacios de trabajo vinculados, todos los ajustes de configuración de SSO y Gestión de dominios son de solo lectura. Para modificar la configuración de SSO o eliminar este espacio de trabajo de la configuración de SSO, debes tener acceso al espacio de trabajo principal. El nombre del espacio de trabajo principal se encuentra en la parte superior de la pestaña Identidad y aprovisionamientoen tu configuración.
¿Por qué tengo que verificar un dominio para poder activar el inicio de sesión único?
¿Por qué tengo que verificar un dominio para poder activar el inicio de sesión único?
Es necesario validar la propiedad del dominio de correo electrónico para garantizar que solo el propietario del dominio pueda personalizar la forma en la que los usuarios inician sesión en Notion.
Tengo problemas para configurar el inicio de sesión único.
Tengo problemas para configurar el inicio de sesión único.
Intenta usar una URL en lugar de un XML.
Comprueba el proceso de configuración con una cuenta de prueba antes de aplicarlo para todos los usuarios.
Si ninguna de estas opciones te resulta útil, ponte en contacto con soporte técnico a la dirección
¿Por qué tengo que eliminar los dominios de correo de la sección “Dominios de correo electrónico permitidos” antes de configurar el inicio de sesión único de SAML en el espacio de trabajo?
¿Por qué tengo que eliminar los dominios de correo de la sección “Dominios de correo electrónico permitidos” antes de configurar el inicio de sesión único de SAML en el espacio de trabajo?
La opción Dominio de correo electrónico permitido permite a los usuarios con los dominios seleccionados acceder a tu espacio de trabajo sin ser aprovisionados a través de tu IdP. Para asegurarte de que solo los usuarios aprovisionados a través de tu IdP puedan acceder a tu espacio de trabajo habilitado para SAML, deshabilita esta función eliminando todas las direcciones de correo electrónico de la lista de Dominio de correo electrónico permitido.
¿Puedo iniciar sesión en Notion si mi proveedor de identidades (IDP) está fuera de servicio?
¿Puedo iniciar sesión en Notion si mi proveedor de identidades (IDP) está fuera de servicio?
Sí. Aunque se aplique SAML, los propietarios del espacio de trabajo tienen la opción de iniciar sesión con su correo electrónico. El propietario de un espacio de trabajo puede cambiar la configuración de SAML para deshabilitar Exigir SAML, de manera que los usuarios puedan volver a iniciar sesión con el correo electrónico.
¿Cómo permito que los administradores de otros espacios de trabajo en mi configuración de SAML creen nuevos espacios de trabajo?
¿Cómo permito que los administradores de otros espacios de trabajo en mi configuración de SAML creen nuevos espacios de trabajo?
Únicamente los administradores de tu espacio de trabajo principal pueden crear nuevos espacios de trabajo con tus dominios verificados. Ponte en contacto con nuestro equipo de soporte técnico ([email protected]) para cambiar tu espacio de trabajo SAML principal a otro espacio de trabajo enlazado en tu configuración SAML.
¿Tengo que guardar mi configuración de SAML dos veces?
¿Tengo que guardar mi configuración de SAML dos veces?
No. Puedes agregar los detalles de tu proveedor, elegir cómo inician sesión las personas y decidir si se crean cuentas nuevas, y luego guardar una sola vez. Todo entra en vigor al mismo tiempo.
¿Puede cada uno de nuestros equipos utilizar su propio proveedor de identidad?
¿Puede cada uno de nuestros equipos utilizar su propio proveedor de identidad?
Sí, si estás en el plan Enterprise. El propietario de la organización puede agregar una configuración para cada proveedor y elegir qué dominios de correo electrónico verificados la usan.
¿Se pueden requerir dos proveedores para el mismo dominio de correo electrónico?
¿Se pueden requerir dos proveedores para el mismo dominio de correo electrónico?
No. Un dominio puede ser parte de varias configuraciones, pero solo una de ellas puede ser requerida a la vez.
