SAML SSO
Notion menyediakan Single Sign-On (SSO) untuk pelanggan Bisnis dan Enterprise agar dapat mengakses aplikasi lewat satu sumber autentikasi. Ini memudahkan admin TI mengelola akses tim dan meningkatkan keamanan informasi.
Buka Pertanyaan UmumCatatan: Fitur ini hanya tersedia bagi pengguna pada Paket Bisnis atau Paket Perusahaan.
Dengan SSO, Anda dapat menyederhanakan pengelolaan pengguna di berbagai sistem, dan menghilangkan kebutuhan bagi pengguna akhir untuk mengingat serta mengelola banyak kata sandi dengan mengizinkan mereka masuk di satu titik akses tunggal dan menikmati pengalaman yang lancar di berbagai aplikasi.
Untuk menggunakan SSO dengan Notion:
Ruang kerja Anda harus menggunakan Paket Bisnis atau Paket Perusahaan.
Penyedia Identitas (IdP) Anda harus mendukung standar SAML 2.0. Lihat Instruksi untuk pengaturan Penyedia Identitas untuk aplikasi tertentu di sini →
Pemilik ruang kerja harus mengonfigurasi SAML SSO untuk ruang kerja Notion tersebut.
Setidaknya satu domain harus diverifikasi oleh pemilik ruang kerja. Pelajari lebih lanjut tentang verifikasi domain →
Catatan: Hanya anggota ruang kerja yang dapat menggunakan SAML SSO untuk masuk. Tamu yang diundang ke halaman di ruang kerja Notion yang mendukung SAML tidak dapat masuk dengan SAML SSO. Sebaliknya, mereka harus menggunakan metode masuk lain, seperti nama pengguna dan kata sandi mereka atau masuk dengan Google atau Apple.
Business Plan
Untuk menyiapkan SAML SSO untuk ruang kerja Paket Bisnis, pemilik ruang kerja dapat:
Buka
Settings→General.Di bagian
Allowed email domains, hapus semua domain email.Pilih tab
IdentitydiSettings.
Verifikasi satu atau beberapa domain. Lihat Instruksi untuk verifikasi domain di sini →
Aktifkan tombol
Enable SAML SSOdan modal konfigurasi SAML SSO akan muncul secara otomatis, meminta Anda untuk menyelesaikan penyiapan.Modal SAML SSO Configuration dibagi menjadi dua bagian:
Assertion Consumer Service (ACS) URLperlu dimasukkan di portal Identity Provider (IdP) Anda.Identity Provider Detailsadalah kolom tempat Anda perlu memberikan URL IdP atau XML metadata IdP.
Pilih cara orang masuk dan apakah akun baru dibuat untuk mereka, lalu pilih
Simpan & aktifkan. Anda dapat membuat semua pilihan ini sebelum menyimpan. Anda tidak perlu menyimpan terlebih dahulu lalu membuka pengaturan lagi.

Catatan: Ruang kerja Paket Bisnis menggunakan satu konfigurasi SAML. Jika Anda memerlukan lebih dari satu penyedia identitas, Anda harus meningkatkan ke Paket Perusahaan.
Enterprise Plan
Pemilik organisasi Paket Perusahaan dapat mengelola SSO SAML untuk setiap ruang kerja di organisasi mereka. Sebuah organisasi dapat memiliki lebih dari satu konfigurasi SAML, sehingga kelompok orang yang berbeda dapat masuk dengan penyedia identitas yang berbeda. Hal ini berguna ketika unit bisnis, tim TI regional, atau perusahaan yang Anda akuisisi masing-masing memiliki penyedia sendiri.
Catatan: Sebuah organisasi dapat memiliki hingga 25 konfigurasi SAML. Tidak ada batasan mengenai berapa banyak domain yang Anda verifikasi.
Untuk menambahkan konfigurasi SAML baru:
Buka pengalih ruang kerja dan pilih
Kelola organisasi. Anda mungkin perlu memilihMenyiapkan organisasiterlebih dahulu jika belum melakukannya. Pelajari lebih lanjut tentang kontrol tingkat organisasi di sini →Di tab
Generalpada pengaturan organisasi Anda, klikSAML configurations. Anda akan melihat setiap konfigurasi SAML yang dimiliki organisasi Anda.Pilih
Create configurationdan beri nama yang akan dikenali oleh tim Anda, seperti unit bisnis atau penyedia tempat konfigurasi tersebut berada.Pilih
Enable SAML SSO for loginuntuk menetapkan ini sebagai opsi masuk untuk domain email yang dipilih.Tetapkan
Login methoduntuk orang-orang yang dicakup oleh konfigurasi ini. PilihAny methodagar pengguna dapat masuk dengan SAML ini sebagai opsi masuk tambahan, atauOnly SAML SSOyang mengharuskan pengguna untuk masuk dengan SAML ini saja.Pilih
Automatic account creationuntuk membuat akun secara otomatis bagi pengguna SSO SAML baru yang mendaftar menggunakan salah satu domain email yang dipilih.Pilih satu atau beberapa domain email terverifikasi untuk konfigurasi tersebut. Menambahkan domain terverifikasi berarti setiap pengguna yang masuk dengan domain tersebut akan dapat menggunakan SAML ini. Domain harus diverifikasi sebelum Anda dapat menambahkannya. Lihat Instruksi untuk verifikasi domain di sini →
Salin
Assertion Consumer Service (ACS) URLuntuk konfigurasi ini dan tambahkan ke penyedia identitas Anda. Setiap konfigurasi memiliki URL ACS sendiri, jadi berikan setiap penyedia aplikasi sendiri di sisi mereka.Salin
SAML SSO Entity IDuntuk konfigurasi ini dan tambahkan ke penyedia identitas Anda.Pilih apakah akan menambahkan detail penyedia Anda dengan URL metadata IdP atau XML metadata IdP.
Tempel URL dari IDP Anda, lalu simpan.
Catatan: Jika organisasi Anda sudah menggunakan SSO SAML, pengaturan tersebut terbawa sebagai konfigurasi pertama Anda. Domain terverifikasi Anda tetap terhubung dengannya, dan tidak ada yang perlu masuk kembali.
Setelah Anda menyelesaikan konfigurasi SAML SSO untuk ruang kerja, anggota akan dapat masuk melalui SAML SSO selain metode masuk lainnya, seperti nama pengguna dan kata sandi atau autentikasi Google.
Anda dapat memilih ini saat pertama kali menyiapkan SAML, bersamaan dengan penyimpanan pengaturan. Anda juga dapat mengubahnya nanti.
Jika Anda ingin memastikan bahwa anggota dapat masuk hanya menggunakan SAML SSO dan tidak ada metode lain, buka pengaturan SAML SSO Anda dan perbarui metode Masuk ke Hanya SAML SSO. Setelah ini terjadi, pengguna ruang kerja akan keluar dan diminta untuk masuk kembali menggunakan SAML SSO. SAML SSO hanya akan diberlakukan bagi anggota yang menggunakan domain terverifikasi Anda.
Pada Paket Perusahaan, Anda menetapkan ini untuk setiap konfigurasi. Mengatur Login method ke Only SAML SSO berlaku untuk domain dalam konfigurasi tersebut dan tidak memengaruhi konfigurasi Anda yang lain. Sebuah domain dapat menjadi bagian dari beberapa konfigurasi, tetapi hanya satu yang dapat diwajibkan pada satu waktu.
Pada Paket Bisnis, ini akan terlihat seperti ini:

Pada Paket Perusahaan, ini akan terlihat seperti ini:

Melewati SSO
Jika terjadi kegagalan IdP atau SAML, beberapa pengguna akan dapat melewati SAML SSO dengan menggunakan kredensial email dan kata sandi mereka. Mereka kemudian dapat masuk kembali dan memilih untuk Nonaktifkan atau memperbarui konfigurasi mereka.
Jika konfigurasi SAML dikelola di tingkat organisasi, hanya pemilik organisasi yang akan dapat melewati SSO.
Jika konfigurasi SAML dikelola di tingkat ruang kerja, hanya pemilik ruang kerja yang akan dapat melewati SSO.
Ini berfungsi sama ketika organisasi Anda memiliki lebih dari satu konfigurasi. Pemilik organisasi dapat masuk dengan email dan kata sandi, lalu memperbaiki, mematikan, atau berhenti mewajibkan konfigurasi yang menyebabkan masalah tersebut.
Catatan: Fitur ini hanya tersedia bagi pengguna dengan Paket Perusahaan. Verifikasi domain tidak diperlukan untuk mengaktifkan fitur ini.
Otorisasi SAML tingkat ruang kerja memungkinkan perusahaan untuk mewajibkan SAML SSO untuk akses ruang kerja, terlepas dari domain email pengguna. Hal ini memungkinkan kolaborasi eksternal yang lebih aman di ruang kerja Anda.
Untuk mengaktifkan otorisasi SAML tingkat ruang kerja:
Buka pengalih ruang kerja dan pilih
Kelola organisasi. Anda mungkin perluMenyiapkan organisasiterlebih dahulu jika belum melakukannya. Pelajari lebih lanjut tentang kontrol tingkat organisasi di sini →Di tab
Generalpada pengaturan organisasi Anda, pilih konfigurasi SAML.Dalam daftar ruang kerja, pilih konfigurasi SAML mana yang diwajibkan oleh setiap ruang kerja. Anda dapat membiarkan ruang kerja tanpa konfigurasi.
Catatan: Sebelum mengaktifkan, pastikan semua anggota telah ditambahkan ke Penyedia Identitas (IdP) Anda untuk mencegah penguncian yang tidak disengaja dari ruang kerja.
Saat diaktifkan, anggota ruang kerja terkait yang belum melakukan otorisasi dengan IdP organisasi Anda akan dihadapkan pada layar otorisasi tambahan. Mereka harus melalui SAML SSO untuk terus melihat ruang kerja organisasi Anda.
Jika sebuah ruang kerja mewajibkan konfigurasi tertentu, anggota yang belum masuk dengan penyedia tersebut akan diminta untuk melakukannya saat mereka membuka ruang kerja. Notion akan membawa mereka kembali ke ruang kerja setelah selesai. Seseorang yang bekerja di dua ruang kerja yang mewajibkan penyedia berbeda mungkin diminta untuk masuk ke masing-masing ruang kerja.

Notion mendukung penyediaan Just-in-Time saat menggunakan SAML SSO. Hal ini memungkinkan seseorang yang masuk melalui SAML SSO untuk bergabung ke ruang kerja secara otomatis sebagai anggota. Anda dapat mengaktifkan ini saat menyiapkan SAML, bersamaan dengan penyimpanan pengaturan.
Untuk mengaktifkan penyediaan Just-in-Time jika Anda menggunakan Paket Bisnis, buka Pengaturan→Identitas dan pastikan Pembuatan akun otomatis diaktifkan.
Untuk mengaktifkan penyediaan Just-in-Time jika Anda menggunakan Paket Perusahaan, buka pengaturan organisasi Anda → Umum dan pastikan Pembuatan akun otomatis diaktifkan.
Pada Paket Perusahaan, Anda dapat mengaktifkan atau menonaktifkan Automatic account creation untuk setiap konfigurasi. Ruang kerja tempat orang baru ditambahkan ditetapkan untuk seluruh organisasi, jadi ruang kerjanya sama tidak peduli penyedia mana yang mereka gunakan. Berikan akses ke ruang kerja lain kepada orang-orang seperti yang biasa Anda lakukan.
Catatan: Kami tidak menyarankan untuk mengaktifkan penyediaan Just-in Time jika Anda menggunakan SCIM. Memiliki “domain email yang diizinkan” memungkinkan pengguna pada domain tersebut untuk bergabung dengan ruang kerja sehingga mungkin terdapat ketidakcocokan antara keanggotaan di Penyedia Identitas mereka dan Notion.
Pelajari lebih lanjut
Ruang kerja Paket Bisnis menggunakan satu konfigurasi. Paket Perusahaan memungkinkan lebih dari satu konfigurasi SAML.
Sebuah organisasi dapat memiliki hingga 25 konfigurasi. Tidak ada batasan untuk domain terverifikasi.
Domain terverifikasi dapat menjadi bagian dari beberapa konfigurasi, tetapi hanya satu yang dapat diwajibkan pada satu waktu.
Domain induk tidak mencakup subdomainnya. Verifikasi setiap domain dan subdomain yang ingin Anda kirim ke penyedia, lalu tambahkan ke konfigurasi.
Domain email hanya dapat dimiliki oleh satu organisasi Notion. Dua organisasi tidak dapat membagikannya.
Hanya pemilik organisasi, dan admin yang sudah mengelola SAML, yang dapat menambah atau mengubah konfigurasi. Anggota tidak bisa.
Pertanyaan Umum
Mengapa saya tidak dapat mengaktifkan SAML SSO?
Mengapa saya tidak dapat mengaktifkan SAML SSO?
Alasan yang paling umum adalah Anda belum memverifikasi kepemilikan domain. Jika ini masalahnya, Anda akan melihat bahwa Anda tidak memiliki domain yang tercantum di bagian verifikasi domain email atau domain tersebut sedang menunggu verifikasi.
Untuk langkah selanjutnya, lihat Instruksi kami tentang cara menyelesaikan verifikasi domain di sini →
Mengapa saya tidak dapat mengedit pengaturan SAML SSO saya?
Mengapa saya tidak dapat mengedit pengaturan SAML SSO saya?
Ada kemungkinan Anda mencoba mengubah domain terverifikasi atau konfigurasi SSO dari ruang kerja tertaut yang sudah dikaitkan dengan konfigurasi SSO lain.
Di ruang kerja tertaut, semua pengaturan manajemen domain dan konfigurasi SSO bersifat hanya-baca. Untuk mengubah konfigurasi SSO atau menghapus ruang kerja ini dari konfigurasi SSO, Anda harus memiliki akses ke ruang kerja utama. Nama ruang kerja utama dapat ditemukan di bagian atas tab Identity & Provisioning di pengaturan Anda.
Mengapa saya perlu memverifikasi domain untuk mengaktifkan SSO?
Mengapa saya perlu memverifikasi domain untuk mengaktifkan SSO?
Kami meminta agar kepemilikan domain email divalidasi untuk memastikan bahwa hanya pemilik domain yang dapat menyesuaikan cara pengguna mereka masuk ke Notion.
Saya mengalami masalah saat menyiapkan SSO.
Saya mengalami masalah saat menyiapkan SSO.
Coba gunakan URL alih-alih XML.
Uji proses penyiapan dengan akun uji coba sebelum menerapkannya untuk pengguna.
Jika kedua opsi ini tidak membantu, hubungi dukungan di
Mengapa saya harus menghapus domain email dari pengaturan “Allowed Email Domains” sebelum mengonfigurasi SAML SSO untuk ruang kerja saya?
Mengapa saya harus menghapus domain email dari pengaturan “Allowed Email Domains” sebelum mengonfigurasi SAML SSO untuk ruang kerja saya?
Pengaturan Allowed Email Domain memungkinkan pengguna dengan domain yang dipilih untuk mengakses ruang kerja Anda tanpa diprovisikan melalui IdP Anda. Untuk memastikan bahwa hanya pengguna yang diprovisikan melalui IdP Anda yang dapat mengakses ruang kerja berkemampuan SAML Anda, Nonaktifkan fitur ini dengan menghapus semua alamat email dari daftar Allowed Email Domain.
Bisakah saya tetap masuk ke Notion jika Penyedia Identitas (IdP) saya tidak berfungsi?
Bisakah saya tetap masuk ke Notion jika Penyedia Identitas (IdP) saya tidak berfungsi?
Ya, meskipun SAML diberlakukan, pemilik ruang kerja memiliki opsi untuk masuk dengan email. Pemilik ruang kerja dapat mengubah konfigurasi SAML untuk Nonaktifkan Enforce SAML agar pengguna dapat masuk dengan email lagi.
Bagaimana cara saya mengizinkan admin ruang kerja lain dalam konfigurasi SAML saya membuat ruang kerja baru?
Bagaimana cara saya mengizinkan admin ruang kerja lain dalam konfigurasi SAML saya membuat ruang kerja baru?
Hanya admin ruang kerja utama Anda yang akan dapat membuat ruang kerja baru menggunakan domain terverifikasi Anda. Silakan hubungi tim dukungan kami ([email protected]) untuk mengalihkan ruang kerja SAML utama Anda ke ruang kerja tertaut lainnya dalam konfigurasi SAML Anda.
Apakah saya harus menyimpan pengaturan SAML saya dua kali?
Apakah saya harus menyimpan pengaturan SAML saya dua kali?
Tidak. Anda dapat menambahkan detail penyedia, memilih cara orang masuk, dan menentukan apakah akun baru dibuat, lalu simpan satu kali. Semuanya akan langsung berlaku secara bersamaan.
Bisakah setiap tim kami menggunakan penyedia identitasnya sendiri?
Bisakah setiap tim kami menggunakan penyedia identitasnya sendiri?
Ya, jika Anda menggunakan Paket Perusahaan. Pemilik organisasi dapat menambahkan konfigurasi untuk setiap penyedia dan memilih domain email terverifikasi mana yang menggunakannya.
Bisakah dua penyedia diwajibkan untuk domain email yang sama?
Bisakah dua penyedia diwajibkan untuk domain email yang sama?
Tidak. Sebuah domain dapat menjadi bagian dari beberapa konfigurasi, tetapi hanya satu yang dapat diwajibkan pada satu waktu.
