SAML SSO

Tässä ohjeasiakirjassa

Notion tarjoaa kertakirjautumisen (SSO) Business- ja Enterprise-asiakkaille sovellukseen pääsemiseksi yhden todennuslähteen kautta. IT-ylläpitäjät voivat hallita tiimin käyttöoikeuksia paremmin ja pitää tiedot turvassa.

Siirry usein kysyttyihin kysymyksiin

Huomio: Tämä ominaisuus on käytettävissä vain Business- tai Enterprise-sopimuksen käyttäjille.

SSO:n avulla voit virtaviivaistaa käyttäjien hallintaa eri järjestelmissä ja poistaa loppukäyttäjien tarpeen muistaa ja hallita useita salasanoja sallimalla heidän kirjautua sisään yhdestä pisteestä ja nauttia saumattomasta käyttökokemuksesta useissa sovelluksissa.

SSO:n käyttäminen Notionin kanssa:

  • Työtilasi on oltava Business-sopimuksella tai Enterprise-sopimuksella.

  • Identiteetinhallintapalvelusi (IdP) tulee tukea SAML 2.0 -standardia. Katso ohjeet identiteetinhallintapalvelun määrittämiseen tietyille sovelluksille täältä →

  • Työtilan omistajan täytyy määrittää SAML SSO Notion-työtilassa.

  • Työtilan omistajan on vahvistettava vähintään yksi domain. Lue lisää domainin vahvistamisesta →

Huomio: Vain työtilan jäsenet voivat kirjautua sisään SAML SSO:lla. Vieraat, jotka on kutsuttu SAML-yhteensopivan Notion-työtilan sivuille, eivät voi kirjautua sisään SAML SSO:lla. Heidän on käytettävä muuta kirjautumistapaa, kuten käyttäjätunnusta ja salasanaa tai kirjautumista Googlen tai Applen kautta.

Business-sopimus

Business-työtilan SAML SSO:n määrittämiseksi työtilan omistaja voi:

  1. Siirry kohtaan AsetuksetYleiset.

  2. Poista kaikki sähköpostidomainit Sallitut sähköpostidomainit-osiosta.

  3. Valitse Identiteetti-välilehti kohdasta Asetukset.

  4. Vahvista yksi tai useampi domain. Katso ohjeet domainin vahvistamiseen täältä →

  5. Ota käyttöön Enable SAML SSO, jolloin SAML SSO -määritysikkuna avautuu automaattisesti ja kehottaa sinua suorittamaan määrityksen loppuun.

  6. SAML SSO -määritysikkuna on jaettu kahteen osaan:

    • Assertion Consumer Service (ACS) URL on syötettävä Identity Provider (IdP) -portaalissasi.

    • Identity Provider Details on kenttä, johon sinun on annettava joko IdP-URL-osoite tai IdP:n metadata-XML.

  7. Valitse, miten ihmiset kirjautuvat sisään ja luodaanko heille uudet käyttäjätilit, ja valitse sitten Tallenna ja ota käyttöön. Voit tehdä kaikki nämä valinnat ennen tallennusta. Et tarvitse tallentaa ensin ja avata asetuksia uudelleen.

Huomio: Business-sopimustyötila käyttää yhtä SAML-määritystä. Jos tarvitset useamman kuin yhden identiteetintarjoajan, sinun on päivitettävä sopimustaso korkeammaksi.

Enterprise-sopimus

Enterprise-sopimuksen organisaation omistajat voivat hallita SAML SSO -kirjautumista jokaisessa organisaationsa työtilassa. Organisaatiolla voi olla useampi kuin yksi SAML-määritys, joten eri ihmisryhmät voivat kirjautua sisään eri identiteetintarjoajilla. Tästä on hyötyä, kun liiketoimintayksiköillä, alueellisilla IT-tiimeillä tai hankkimillasi yrityksillä on kullakin oma tarjoajansa.

Huomio: Organisaatiolla voi olla enintään 25 SAML-määritystä. Vahvistettujen sähköpostidomainien määrää ei ole rajoitettu.

Uuden SAML-määrityksen lisääminen:

  1. Avaa työtilan vaihtaja ja valitse Hallitse organisaatiota. Sinun on ehkä ensin valittava Määritä organisaatio, jos et ole vielä tehnyt niin. Lue lisää organisaatiotason hallintatyökaluista täältä →

  2. Napsauta organisaation asetusten General-välilehdeltä SAML configurations. Näet kaikki organisaatiosi SAML-määritykset.

  3. Valitse Create configuration ja anna sille nimi, jonka tiimisi tunnistaa, kuten liiketoimintayksikkö tai tarjoaja, johon se kuuluu.

  4. Valitse Enable SAML SSO for login, jos haluat asettaa tämän kirjautumisvaihtoehdoksi valituille sähköpostidomaineille.

  5. Määritä Login method niille käyttäjille, joita tämä määritys koskee. Valitse Any method, jos haluat antaa käyttäjien kirjautua sisään tällä SAML SSO -vaihtoehtona, tai Only SAML SSO, joka vaatii käyttäjiä kirjautumaan sisään vain tällä SAML SSO:lla.

  6. Valitse Automatic account creation, jos haluat luoda automaattisesti käyttäjätilit uusille SAML SSO -käyttäjille, jotka rekisteröityvät käyttämällä jotakin valituista sähköpostidomaineista.

  7. Valitse määritykseen yksi tai useampi vahvistettu sähköpostidomain. Vahvistetun domainin lisääminen tarkoittaa, että jokainen kyseisellä domainilla kirjautuva käyttäjä voi käyttää tätä SAML:ää. Domain on vahvistettava ennen kuin voit lisätä sen. Katso ohjeet domainin vahvistamiseen täältä →

  8. Kopioi tämän määrityksen Assertion Consumer Service (ACS) URL ja lisää se identiteetintarjoajaasi. Jokaisella määrityksellä on oma ACS URL-osoitteensa, joten anna kullekin tarjoajalle oma sovellus heidän puolellaan.

  9. Kopioi tämän määrityksen SAML SSO Entity ID ja lisää se identiteetintarjoajaasi.

  10. Valitse, lisäätkö tarjoajasi tiedot IdP-metatietojen URL-osoitteella vai IdP-metatietojen XML-tiedostolla.

  11. Liitä IDP:ltä saatu URL-osoite ja tallenna.

Huomio: Jos organisaatiosi käyttää jo SAML SSO:ta, kyseinen määritys siirtyy ensimmäiseksi määritykseksi. Vahvistetut sähköpostidomainisi pysyvät liitettyinä siihen, eikä kenenkään tarvitse kirjautua uudelleen.

Kun olet määrittänyt työtilan SAML-kertakirjautumisen, jäsenet voivat kirjautua sisään SAML-kertakirjautumisella muiden kirjautumistapojen, kuten käyttäjätunnuksen ja salasanan tai Google-todennuksen, lisäksi.

Voit valita tämän SAML-määrityksen yhteydessä samalla tallennuskerralla. Voit muuttaa sitä myös myöhemmin.

Jos haluat varmistaa, että jäsenet voivat kirjautua sisään vain SAML-kertakirjautumisella ilman muita menetelmiä, siirry SAML-kertakirjautumisen asetuksiin ja päivitä kirjautumistavaksi Vain SAML-kertakirjautuminen. Kun tämä on tehty, työtilan käyttäjät kirjataan ulos, ja heidän on kirjauduttava takaisin sisään SAML-kertakirjautumisella. SAML-kertakirjautuminen on pakollinen vain niille jäsenille, jotka käyttävät vahvistettua verkkotunnustasi.

Enterprise-sopimuksessa määrität tämän kullekin määritykselle erikseen. Login method-asetuksen määrittäminen tilaan Only SAML SSO koskee kyseisen määrityksen sähköpostidomaineja eikä vaikuta muihin määrityksiisi. Sähköpostidomain voi olla osa useita määrityksiä, mutta vain yhtä niistä voidaan vaatia kerrallaan.

Business-sopimuksessa tämä näyttää tältä:

Enterprise-sopimuksessa tämä näyttää tältä:

SSO-ohitus

IdP- tai SAML-virheen sattuessa tietyt käyttäjät voivat ohittaa SAML-kertakirjautumisen käyttämällä sähköpostiaan ja salasanaansa. He voivat kirjautua sisään ja poistaa käytöstä tai päivittää määrityksensä.

  • Jos SAML-määritystä hallitaan organisaatiotasolla, vain organisaation omistajat voivat ohittaa SSO:n.

  • Jos SAML-määritystä hallitaan työtilatasolla, vain työtilan omistajat voivat ohittaa SSO:n.

Tämä toimii samalla tavalla, kun organisaatiollasi on useampi kuin yksi määritys. Organisaation omistaja voi kirjautua sisään sähköpostilla ja salasanalla ja sen jälkeen korjata, poistaa käytöstä tai lopettaa sen määrityksen vaatimisen, joka aiheuttaa ongelmia.

Huomio: Tämä ominaisuus on käytettävissä vain Enterprise-sopimuksen käyttäjille. Verkkotunnuksen vahvistamista ei vaadita tämän ominaisuuden käyttöönottamiseksi.

Työtilatason SAML-valtuutus mahdollistaa sen, että yritykset voivat vaatia SAML-kertakirjautumista työtilan käyttöoikeutta varten käyttäjän sähköpostidomainista riippumatta. Tämä mahdollistaa turvallisemman ulkoisen yhteistyön työtilassasi.

Työtilatason SAML-valtuutuksen ottaminen käyttöön:

  1. Avaa työtilan vaihtaja ja valitse Hallitse organisaatiota. Sinun on ehkä ensin Määritä organisaatio, jos et ole vielä tehnyt niin. Lue lisää organisaatiotason hallintatyökaluista täältä →

  2. Valitse organisaation asetusten General-välilehdeltä SAML configurations.

  3. Valitse työtilaluettelosta, mitä SAML-määritystä kukin työtila vaatii. Voit jättää työtilan myös ilman määritystä.

Huomautus: Varmista ennen käyttöönottoa, että kaikki jäsenet on lisätty identiteetinhallintapalveluusi (IdP), jotta he eivät jää vahingossa työtilan ulkopuolelle.

Kun tämä on käytössä, kyseisten työtilojen jäsenet, jotka eivät ole vielä valtuuttaneet organisaatiosi IdP-palvelua, näkevät ylimääräisen valtuutusnäytön. Heidän tulee käydä läpi SAML-kertakirjautuminen, jotta he voivat jatkaa organisaatiosi työtilojen tarkastelua.

Jos työtila vaatii tietyn määrityksen, jäseniä, jotka eivät ole vielä kirjautuneet sisään kyseisellä tarjoajalla, pyydetään tekemään se työtilaa avatessaan. Notion ohjaa heidät takaisin työtilaan, kun he ovat valmiit. Jos joku työskentelee kahdessa työtilassa, joissa vaaditaan eri tarjoajia, häntä saatetaan pyytää kirjautumaan sisään kummassakin.

Notion tukee Just-in-Time-provisiointia käytettäessä SAML SSO:ta. Tämän ansiosta SAML SSO:lla kirjautuva henkilö voi liittyä työtilaan automaattisesti jäsenenä. Voit ottaa tämän käyttöön SAML SSO:n määrityksen yhteydessä samalla tallennuskerralla.

Voit ottaa Just-in-Time-provisioinnin käyttöön Business-sopimuksessa siirtymällä kohtaan AsetuksetIdentiteetti ja varmistamalla, että Automaattinen käyttäjätilin luonti on käytössä.

Voit ottaa Just-in-Time-provisioinnin käyttöön Enterprise-sopimuksessa siirtymällä organisaation asetuksiin → Yleiset ja varmistamalla, että Automaattinen käyttäjätilin luonti on käytössä.

Enterprise-sopimuksessa voit ottaa Automatic account creation-toiminnon käyttöön tai pois käytöstä kullekin määritykselle. Se työtila, johon uudet käyttäjät lisätään, määritetään koko organisaatiolle, joten se on sama riippumatta siitä, mitä tarjoajaa he käyttivät. Anna ihmisille pääsy muihin työtiloihin normaalisti.

Huomio: Emme suosittele Just-in Time -provisioinnin käyttöönottoa, jos käytät SCIM:ia. Kun käytössäsi on asetus 'Sallitut sähköpostidomainit', se mahdollistaa kyseisen domainin käyttäjien liittymisen työtilaasi, mikä voi johtaa ristiriitoihin identiteetin tarjoajien ja Notionin välillä.

  • Business-sopimuksen työtilat käyttävät yhtä määritystä. Enterprise-sopimus sallii useamman kuin yhden SAML-määrityksen.

  • Organisaatiolla voi olla enintään 25 määritystä. Vahvistettujen sähköpostidomainien määrää ei ole rajoitettu.

  • Vahvistettu sähköpostidomain voi olla osa useita määrityksiä, mutta vain yhtä niistä voidaan vaatia kerrallaan.

  • Päädomain ei kata sen alidomaineja. Vahvista jokainen domain ja alidomain, jonka haluat lähettää tarjoajalle, ja lisää se sitten määritykseen.

  • Sähköpostidomain voi kuulua vain yhteen Notion-organisaatioon. Kaksi organisaatiota ei voi jakaa sitä.

  • Vain organisaation omistajat ja ylläpitäjät, jotka hallinnoivat jo SAML:ää, voivat lisätä tai muuttaa määrityksiä. Jäsenet eivät voi.


Usein kysytyt kysymykset

Miksi en voi ottaa SAML SSO:ta käyttöön?

Miksi en voi muokata SAML SSO -asetuksiani?

Saatat yrittää muokata vahvistettuja domaineja tai SSO-määrityksiä linkitetystä työtilasta, joka on jo liitetty toiseen SSO-määritykseen.

Linkitetyissä työtiloissa kaikki domainien hallinta- ja SSO-määritysasetukset ovat vain luettavissa. Jos haluat muokata SSO-määritystä tai poistaa tämän työtilan SSO-määrityksestä, sinun täytyy olla ensisijaisessa työtilassa. Löydät ensisijaisen työtilan nimen asetustesi Identity & Provisioning -välilehden yläreunasta.

Miksi sinun täytyy vahvistaa domain, jotta saat SSO:n käyttöön?

Pyydämme vahvistamaan sähköpostidomainin omistajuuden, jotta voimme varmistaa, että vain domainin omistaja voi mukauttaa käyttäjiensä kirjautumista Notioniin.

Minulla on ongelmia SSO-kirjautumisen määrittämisessä.

  • Kokeile käyttää URL-osoitetta XML-tiedoston sijaan.

  • Testaa määritysprosessia testitilillä ennen kuin otat sen käyttöön käyttäjille.

  • Jos kumpikaan näistä vaihtoehdoista ei auta, ota yhteyttä tukeen osoitteessa

Miksi minun pitäisi poistaa sähköpostidomainit "Sallitut sähköpostidomainit" -asetuksesta ennen SAML SSO:n määrittämistä työtilalleni?

Sallitut sähköpostidomainit -asetus antaa valittujen domainien käyttäjille pääsyn työtilaasi ilman, että heidät tarvitsee provisionoida IdP:si kautta. Varmistaaksesi, että vain IdP:si kautta provisionoidut käyttäjät pääsevät SAML-käyttöiseen työtilaasi, poista tämä ominaisuus käytöstä poistamalla kaikki sähköpostiosoitteet Sallitut sähköpostidomainit -listasta.

Voinko edelleen kirjautua Notioniin, jos identiteetintarjoajani (IdP) on poissa käytöstä?

Kyllä, vaikka SAML olisi pakotettu, työtilan omistajilla on mahdollisuus kirjautua sisään sähköpostilla. Työtilan omistaja voi muuttaa SAML-määrityksiä valitsemalla Poista käytöstä Pakota SAML -asetuksen, jotta käyttäjät voivat taas kirjautua sisään sähköpostilla.

Miten voin sallia, että muiden työtilojen ylläpitäjät voivat luoda uusia työtiloja omassa SAML-kokoonpanossani?

Vain ensisijaisen työtilasi ylläpitäjät voivat luoda uusia työtiloja vahvistetuilla domaineillasi. Ota yhteyttä tukeen ([email protected]), jos haluat vaihtaa ensisijaisen SAML-työtilasi toiseen linkitettyyn työtilaan SAML-kokoonpanossasi.

Pitääkö SAML-asetukset tallentaa kahdesti?

Ei. Voit lisätä palveluntarjoajan tiedot, valita miten ihmiset kirjautuvat sisään ja päättää, luodaanko uusia käyttäjätiliä, ja tallentaa sitten kerran. Kaikki tulee voimaan samanaikaisesti.

Voivatko tiimimme käyttää kukin omaa identiteetintarjoajaa?

Kyllä, jos käytössäsi on Enterprise-sopimus. Organisaation omistaja voi lisätä määrityksen kullekin tarjoajalle ja valita, mitkä vahvistetut sähköpostidomaineja käyttävät sitä.

Voiko samalle sähköpostidomainille vaatia kahta tarjoajaa?

Ei. Sähköpostidomain voi olla osa useita määrityksiä, mutta vain yhtä niistä voidaan vaatia kerrallaan.

Onko sinulla vieläkin kysymyksiä? Lähetä viesti tukeen

Anna palautetta

Oliko tästä resurssista apua?


Powered by Fruition