SAML SSO

Dans ce document d’aide

Notion propose l’authentification unique (SSO) aux clients Business et Enterprise pour accéder à l’app via une seule source. Les admins IT gèrent mieux les accès de l’équipe et renforcent la sécurité des infos.

Aller directement aux questions fréquentes

Remarque : cette fonctionnalité est disponible uniquement pour les utilisateurs du forfait Business ou Entreprise.

Avec la SSO, vous pouvez rationnaliser la gestion des utilisateurs sur l’ensemble des systèmes et éliminer le besoin pour les utilisateurs finaux de se souvenir et de gérer plusieurs mots de passe. Ils peuvent se connecter à un point d’accès unique et profiter d’une expérience fluide sur plusieurs applications.

Pour utiliser la SSO avec Notion :

  • Votre espace de travail doit avoir un forfait Business ou Entreprise.

  • Votre fournisseur d’identité (IDP) doit prendre en charge la norme SAML 2.0. Voir les instructions pour la configuration du fournisseur d’identité pour des applications spécifiques ici →

  • Un propriétaire d’espace de travail doit configurer la SSO SAML pour l’espace de travail Notion.

  • Au moins un domaine de messagerie doit être vérifié par un propriétaire d’espace de travail. En savoir plus sur la vérification de domaine →

Remarque : seuls les membres de l’espace de travail peuvent utiliser le SSO SAML pour se connecter. Les invités d’un espace de travail Notion compatible SAML ne peuvent pas utiliser le SSO SAML. Ils doivent se connecter avec une autre méthode, comme leur adresse e-mail et leur mot de passe, ou via Google ou Apple.

Forfait Business

Pour configurer la SSO SAML dans un espace de travail du forfait Business, un·E propriétaire de l’espace peut :

  1. Cliquez sur ParamètresGénéral.

  2. Dans la section Domaines de messagerie autorisés, supprimez tous les domaines de messagerie.

  3. Sélectionnez l’onglet Identité dans les paramètres.

  4. Activez l’option Activer la SSO SAML, ce qui affichera automatiquement la fenêtre contextuelle Configuration SSO SAML, qui vous invitera à terminer la configuration.

  5. La fenêtre contextuelle de configuration du SSO SAML est divisée en deux parties :

    • L’URL de l’ACS (Assertion Consumer Service) doit être renseignée dans le portail de votre fournisseur d’identité (IdP).

    • Dans le champ des informations sur le fournisseur d’identité, vous devez fournir l’URL ou les métadonnées XML du fournisseur d’identité.

  6. Choisissez comment les utilisateurs se connectent et si de nouveaux comptes sont créés pour eux, puis sélectionnez Enregistrer et activer. Vous pouvez effectuer tous ces choix avant d'enregistrer. Il n'est pas nécessaire d'enregistrer d'abord pour rouvrir les paramètres ensuite.

Remarque : Un espace de travail du forfait Business utilise une configuration SAML. Si vous avez besoin de plus d'un fournisseur d'identité, vous devez passer au forfait Enterprise.

Forfait Entreprise

Les propriétaires d’organisation du Forfait Enterprise peuvent gérer le SSO SAML pour chaque espace de travail de leur organisation. Une organisation peut comporter plusieurs configurations SAML, permettant à différents groupes de personnes de se connecter avec différents fournisseurs d’identité. Cela est utile lorsque des unités Business, des équipes informatiques régionales ou des entreprises que vous avez acquises disposent chacune de leur propre fournisseur.

Remarque : Une organisation peut avoir jusqu'à 25 configurations SAML. Il n'y a pas de limite au nombre de domaines que vous vérifiez.

Pour ajouter une nouvelle configuration SAML :

  1. Ouvrez le sélecteur d’espaces de travail et sélectionnez Gérer l’organisation. Vous devrez peut-être d’abord sélectionner Configurer l’organisation si ce n’est pas déjà fait. En savoir plus sur les paramètres d’organisation ici →

  2. Dans l’onglet Général des paramètres de votre organisation, cliquez sur Configurations SAML. Vous verrez toutes les configurations SAML dont dispose votre organisation.

  3. Sélectionnez Créer une configuration et donnez-lui un nom que votre équipe reconnaîtra, comme la Business unit ou le fournisseur auquel elle appartient.

  4. Sélectionnez Activer le SSO SAML pour la connexion pour définir cette option comme méthode de connexion pour les domaines de messagerie sélectionnés.

  5. Définissez la méthode de connexion pour les personnes couvertes par cette configuration. Choisissez Toute méthode pour permettre aux utilisateurs de se connecter avec ce SAML comme option de connexion supplémentaire, ou SSO SAML uniquement pour exiger que les utilisateurs se connectent uniquement avec ce SAML.

  6. Sélectionnez Création automatique de compte pour créer automatiquement des comptes pour les nouveaux utilisateurs SSO SAML qui s’inscrivent en utilisant l’un des domaines de messagerie sélectionnés.

  7. Choisissez un ou plusieurs domaines de messagerie vérifiés pour la configuration. L’ajout d’un domaine vérifié signifie que tout utilisateur se connectant avec ce domaine pourra utiliser ce SAML. Un domaine doit être vérifié avant que vous puissiez l’ajouter. Voir les instructions pour la vérification de domaine ici →

  8. Copiez l’URL du service consommateur d’assertion (ACS) pour cette configuration et ajoutez-la dans votre fournisseur d’identité. Chaque configuration possède sa propre URL ACS ; veillez donc à créer une application distincte pour chaque fournisseur de leur côté.

  9. Copiez l’ID d’entité SSO SAML pour cette configuration et ajoutez-le à votre fournisseur d’identité.

  10. Choisissez si vous souhaitez ajouter les détails de votre fournisseur d’identité (IdP) à l’aide d’une URL de métadonnées IdP ou d’un fichier XML de métadonnées IdP.

  11. Collez l’URL de votre fournisseur d’identité (IdP), puis enregistrez.

Remarque : Si votre organisation utilise déjà le SSO SAML, cette configuration est conservée en tant que première configuration. Vos domaines vérifiés y restent associés et personne n'a besoin de se reconnecter.

Une fois que vous aurez configuré la SSO SAML pour un espace de travail, les membres pourront se connecter par le biais de la SSO SAML en plus des autres méthodes de connexion (e-mail et mot de passe, authentification Google ou Apple).

Vous pouvez choisir cela lors de la configuration initiale de SAML, dans le même enregistrement. Vous pouvez également le modifier ultérieurement.

Si vous souhaitez vous assurer que les membres ne puissent se connecter qu’en utilisant le SSO SAML et aucune autre méthode, accédez à vos paramètres SSO SAML et définissez la méthode de connexion sur « SSO SAML uniquement ». Une fois cette opération effectuée, les utilisateurs de l’espace de travail seront déconnectés et devront se reconnecter via le SSO SAML. Le SSO SAML ne sera imposé qu’aux membres utilisant votre domaine vérifié.

Avec le Forfait Enterprise, vous définissez ce paramètre pour chaque configuration. Si vous réglez la méthode de connexion sur SSO SAML uniquement, cela s’applique aux domaines de cette configuration et n’affecte pas vos autres configurations. Un domaine peut faire partie de plusieurs configurations, mais une seule d’entre elles peut être requise à la fois.

Voici à quoi cela ressemble dans le forfait Business :

Voici à quoi cela ressemble dans le forfait Enterprise :

Contournement de la SSO

En cas d’échec du fournisseur d’identité (IdP) ou du SAML, certains utilisateurs pourront contourner le SSO SAML en utilisant leurs identifiants (adresse e-mail et mot de passe). Ils pourront se connecter et désactiver ou mettre à jour leur configuration.

  • Si une configuration SAML est gérée au niveau de l’organisation, seul·es les propriétaires de l’organisation pourront contourner la SSO.

  • Si une configuration SAML est gérée au niveau de l’espace de travail, seul·es les propriétaires de l’espace de travail pourront contourner la SSO.

Cela fonctionne de la même manière lorsque votre organisation possède plusieurs configurations. Un propriétaire d’organisation peut se connecter avec une adresse e-mail et un mot de passe, puis corriger, désactiver ou cesser d’exiger la configuration à l’origine du problème.

Remarque : Cette fonctionnalité est uniquement disponible pour les utilisateurs du forfait Enterprise. La vérification de domaine n’est pas requise pour activer cette fonctionnalité.

L’autorisation SAML au niveau de l’espace de travail permet aux entreprises d’exiger le SSO SAML pour accéder à l’espace de travail, quel que soit le domaine de messagerie de l’utilisateur. Cela permet une collaboration externe plus sécurisée dans votre espace de travail.

Pour activer l’authentification SAML au niveau de l’espace de travail :

  1. Ouvrez le sélecteur d’espaces de travail et sélectionnez Gérer l’organisation. Vous devrez peut-être d’abord Configurer l’organisation si ce n’est pas déjà fait. En savoir plus sur les paramètres d’organisation ici →

  2. Dans l’onglet Général des paramètres de votre organisation, sélectionnez Configurations SAML.

  3. Dans la liste des espaces de travail, choisissez la configuration SAML requise pour chaque espace de travail. Vous pouvez laisser un espace de travail sans configuration.

Remarque : avant d’activer cette option, assurez-vous que tous les membres sont ajoutés à votre fournisseur d’identité (IdP) pour éviter les verrouillages accidentels de l’espace de travail.

Une fois activée, les membres des espaces de travail concernés qui ne se sont pas encore authentifiés auprès du fournisseur d’identité (IdP) de votre organisation devront passer par un écran d’autorisation supplémentaire. Ils devront utiliser le SSO SAML pour continuer à consulter les espaces de travail de votre organisation.

Si un espace de travail nécessite une configuration spécifique, les membres qui ne se sont pas encore connectés avec ce fournisseur sont invités à le faire lorsqu’ils ouvrent l’espace de travail. Notion les redirige vers l’espace de travail une fois l’opération terminée. Une personne travaillant dans deux espaces de travail nécessitant des fournisseurs différents peut être invitée à se connecter à chacun d’eux.

Notion prend en charge le provisionnement juste-à-temps (JIT) lorsque vous utilisez SSO SAML. Cela permet à toute personne se connectant via SSO SAML de rejoindre automatiquement l’espace de travail en tant que membre. Vous pouvez activer cette option lors de la configuration de SAML, dans le même enregistrement.

Pour activer le provisionnement juste-à-temps si vous disposez du forfait Business, accédez aux ParamètresIdentité et assurez-vous que la création automatique de compte est activée.

Pour activer le provisionnement juste-à-temps si vous disposez du Forfait Enterprise, accédez aux paramètres de votre organisation → Général et assurez-vous que la création automatique de compte est activée.

Avec le Forfait Enterprise, vous pouvez activer ou désactiver la création automatique de compte pour chaque configuration. L’espace de travail dans lequel les nouvelles personnes sont ajoutées est défini pour l’ensemble de l’organisation ; il est donc identique, quel que soit le fournisseur utilisé. Donnez aux personnes l’accès à d’autres espaces de travail comme vous le feriez normalement.

Remarque : nous vous déconseillons d’activer le provisionnement juste-à-temps si vous utilisez le protocole SCIM pour l’identification des utilisateurs. La mise en place d’un « domaine de messagerie autorisé » permet aux utilisateurs de ce domaine de rejoindre l’espace de travail. Une inadéquation peut donc apparaître entre les règles du fournisseur d’identité et les autorisations dans Notion.

  • Les espaces de travail du Forfait Business utilisent une configuration. Le Forfait Enterprise permet d’utiliser plus d’une configuration SAML.

  • Une organisation peut avoir jusqu’à 25 configurations. Il n’y a pas de limite concernant les domaines vérifiés.

  • Un domaine vérifié peut faire partie de plusieurs configurations, mais une seule d’entre elles peut être requise à la fois.

  • Un domaine parent ne couvre pas ses sous-domaines. Vérifiez chaque domaine et sous-domaine que vous souhaitez envoyer à un fournisseur, puis ajoutez-le à une configuration.

  • Un domaine de messagerie ne peut appartenir qu'à une seule organisation Notion. Deux organisations ne peuvent pas le partager.

  • Seuls les propriétaires d'organisation et les administrateurs qui gèrent déjà SAML peuvent ajouter ou modifier des configurations. Les membres ne le peuvent pas.


Questions fréquentes

Pourquoi ne puis-je pas activer le SSO SAML ?

Pourquoi ne puis-je pas modifier mes paramètres SSO SAML ?

Il est possible que vous tentiez de modifier les domaines vérifiés ou la configuration SSO depuis un espace de travail lié déjà associé à une autre configuration SSO.

Dans les espaces de travail liés, tous les paramètres de Gestion de domaine et de configuration SSO sont en lecture seule. Pour modifier la configuration SSO ou supprimer cet espace de travail de la configuration SSO, vous devez avoir accès à l’espace de travail principal. Le nom de l’espace de travail principal se trouve en haut de l’onglet Identité et provisionnement dans vos paramètres.

Pourquoi ai-je besoin de vérifier un domaine pour activer le SSO SAML ?

Nous demandons que la propriété du domaine de messagerie soit validée pour garantir que seul le propriétaire du domaine puisse personnaliser la façon dont ses utilisateurs se connectent à Notion.

Je rencontre des difficultés pour configurer l’authentification unique (SSO).

  • Tentez d’utiliser une URL plutôt qu’un XML.

  • Testez le processus de configuration avec un compte de test avant de l’appliquer pour les utilisateurs.

  • Si aucune de ces options ne résout le problème, contactez notre service client à cette adresse :

Pourquoi dois-je supprimer les domaines dans le champ « Domaines de messagerie autorisés » avant de configurer le SSO SAML pour mon espace de travail ?

Si un utilisateur avec une adresse e-mail dont le domaine est listé dans les « Domaines de messagerie autorisés » tente de se connecter à votre espace de travail, il pourra y accéder même s’il est inconnu de votre fournisseur d’identité. Pour garantir que seuls les utilisateurs provisionnés via votre fournisseur d’identité peuvent accéder à votre espace de travail à l’aide de SAML, il est nécessaire de désactiver cette fonction en supprimant tous les domaines de la liste «Domaines de messagerie autorisés».

Puis-je me connecter à Notion même si mon fournisseur d’identité (IdP) est indisponible ?

Oui, les propriétaires d’espace de travail peuvent se connecter avec leur adresse e-mail, même si le SAML est imposé. Un propriétaire d’espace de travail peut modifier la configuration SAML pour désactiver l’option Appliquer SAML afin que les utilisateurs puissent à nouveau se connecter avec leur adresse e-mail.

Comment puis-je autoriser les administrateurs des autres espaces de travail de ma configuration SAML à créer de nouveaux espaces de travail ?

Uniquement les administrateurs de votre espace de travail principal peuvent créer des espaces de travail avec vos domaines vérifiés. Si vous souhaitez choisir un nouvel espace de travail principal dans votre configuration SAML, contactez notre service client ([email protected]). L’ancien espace de travail principal deviendra un espace de travail lié.

Dois-je enregistrer mes paramètres SAML deux fois ?

Non. Vous pouvez ajouter les détails de votre fournisseur, choisir comment les utilisateurs se connectent et décider si de nouveaux comptes sont créés, puis enregistrer une seule fois. Tout prend effet simultanément.

Chacune de nos équipes peut-elle utiliser son propre fournisseur d'identité ?

Oui, si vous êtes sur le Forfait Enterprise. Un propriétaire d’organisation peut ajouter une configuration pour chaque fournisseur et choisir les domaines de messagerie vérifiés qui l’utilisent.

Deux fournisseurs peuvent-ils être requis pour le même domaine de messagerie ?

Non. Un domaine peut faire partie de plusieurs configurations, mais une seule d'entre elles peut être requise à la fois.

D’autres questions ? Envoyez un message au service client

Donner votre avis

Cette ressource vous a-t-elle été utile ?


Powered by Fruition