SAML SSO

I dette hjelpedokumentet

Notion tilbyr Single Sign-On (SSO)-funksjonalitet for Business- og Enterprise-kunder for tilgang til appen gjennom én enkelt autentiseringskilde. Dette gjÞr at IT-administratorer bedre kan administrere teamtilgang og holder informasjon sikrere.

Hopp til vanlige spÞrsmÄl

Merk: Denne funksjonen er kun tilgjengelig for brukere med Business- eller Enterprise-abonnement.

Med SSO kan du strÞmlinjeforme brukeradministrasjon pÄ tvers av systemer, og fjerne behovet for at sluttbrukere mÄ huske og administrere flere passord ved Ä la dem logge pÄ via ett enkelt tilgangspunkt og fÄ en sÞmlÞs opplevelse pÄ tvers av flere applikasjoner.

For Ă„ bruke SSO med Notion:

  • ArbeidsomrĂ„det ditt mĂ„ vĂŠre pĂ„ et Business- eller Enterprise-abonnement.

  • IdentitetsleverandĂžren din (IdP) mĂ„ stĂžtte SAML 2.0-standarden. Se instruksjoner for oppsett av identitetsleverandĂžr for spesifikke apper her →

  • En eier av arbeidsomrĂ„det mĂ„ konfigurere SAML SSO for Notion-arbeidsomrĂ„det.

  • Minst ett domene mĂ„ verifiseres av en eier av arbeidsomrĂ„det. LĂŠr mer om domeneverifisering →

Merk: Kun arbeidsomrÄdemedlemmer kan bruke SAML SSO for Ä logge inn. Gjester som er invitert til sider i et Notion-arbeidsomrÄde med SAML aktivert, kan ikke logge inn med SAML SSO. De mÄ i stedet bruke en annen innloggingsmÄte, som brukernavn og passord, eller logge inn med Google eller Apple.

Business-abonnement

For Ä sette opp SAML SSO for et Business-arbeidsomrÄde, kan en eier av arbeidsomrÄdet:

  1. GĂ„ til Innstillinger → Generelt.

  2. I delen Godkjente e-postdomener, fjern alle e-postdomener.

  3. Velg fanen Identitet i Innstillinger.

  4. SlÄ pÄ Aktiver SAML SSO, sÄ vil modalvinduet for SAML SSO-konfigurasjon automatisk vises og be deg om Ä fullfÞre oppsettet.

  5. Modalvinduet for SAML SSO-konfigurasjon er delt inn i to deler:

    • Assertion Consumer Service (ACS) URL mĂ„ legges inn i portalen for identitetsleverandĂžren (IdP) din.

    • IdentitetsleverandĂžrdetaljer er et felt der du mĂ„ oppgi enten en IdP-URL eller IdP-metadata-XML.

  6. Velg hvordan folk logger inn og om nye kontoer skal opprettes for dem, og velg deretter Lagre og aktiver. Du kan ta alle disse valgene fÞr du lagrer. Du trenger ikke Ä lagre fÞrst og Äpne innstillingene pÄ nytt.

Merk: Et arbeidsomrÄde med Business-abonnement bruker én SAML-konfigurasjon. Hvis du trenger mer enn én identitetsleverandÞr, mÄ du oppgradere til Enterprise-abonnementet.

Enterprise-abonnement

Enterprise-abonnementets organisasjonseiere kan administrere SAML SSO for hvert arbeidsomrÄde i organisasjonen sin. En organisasjon kan ha mer enn én SAML-konfigurasjon, slik at ulike grupper kan logge pÄ med ulike identitetsleverandÞrer. Dette er nyttig nÄr forretningsenheter, regionale IT-team eller selskaper du har kjÞpt opp, hver har sin egen leverandÞr.

Merk: En organisasjon kan ha opptil 25 SAML-konfigurasjoner. Det er ingen grense for hvor mange domener du verifiserer.

For Ă„ legge til en ny SAML-konfigurasjon:

  1. Åpne arbeidsomrĂ„develgeren og velg Administrer organisasjon. Du mĂ„ kanskje velge Sett opp organisasjon fĂžrst hvis du ikke allerede har gjort det. LĂŠr mer om organisasjonsnivĂ„kontroller her →

  2. I fanen Generelt i organisasjonsinnstillingene dine, klikk pÄ SAML-konfigurasjoner. Du vil se alle SAML-konfigurasjonene organisasjonen din har.

  3. Velg Opprett konfigurasjon og gi den et navn teamet ditt vil kjenne igjen, for eksempel forretningsenheten eller leverandĂžren den tilhĂžrer.

  4. Velg Aktiver SAML SSO for pÄlogging for Ä angi dette som et pÄloggingsalternativ for de valgte e-postdomenene.

  5. Angi InnloggingsmÄte for brukerne denne konfigurasjonen dekker. Velg Enhver metode for Ä la brukere logge pÄ med denne SAML-en som et ekstra pÄloggingsalternativ, eller Bare SAML SSO som krever at brukere logger pÄ kun med denne SAML-en.

  6. Velg Automatisk kontoopprettelse for Ă„ opprette kontoer automatisk for nye SAML SSO-brukere som registrerer seg ved hjelp av ett av de valgte e-postdomenene.

  7. Velg ett eller flere bekreftede e-postdomener for konfigurasjonen. Å legge til et bekreftet domene betyr at alle brukere som logger pĂ„ med det domenet, vil kunne bruke denne SAML-en. Et domene mĂ„ bekreftes fĂžr du kan legge det til. Se instruksjoner for domeneverifisering her →

  8. Kopier Assertion Consumer Service (ACS)-URL for denne konfigurasjonen og legg den til i identitetsleverandÞren din. Hver konfigurasjon har sin egen ACS-URL, sÄ gi hver leverandÞr sin egen app pÄ deres side.

  9. Kopier SAML SSO-enhets-ID for denne konfigurasjonen og legg den til i identitetsleverandĂžren din.

  10. Velg om du vil legge til leverandĂžrens detaljer med en IdP-metadata-URL eller IdP-metadata-XML.

  11. Lim inn nettadressen fra IDP-en din, og lagre deretter.

Merk: Hvis organisasjonen din allerede bruker SAML SSO, viderefÞres det oppsettet som din fÞrste konfigurasjon. De verifiserte domenene dine forblir tilknyttet den, og ingen trenger Ä logge inn pÄ nytt.

NÄr du har fullfÞrt konfigurasjonen av SAML SSO for et arbeidsomrÄde, vil medlemmer kunne logge inn via SAML SSO i tillegg til andre pÄloggingsmetoder, som brukernavn og passord eller Google-autentisering.

Du kan velge dette mens du setter opp SAML, samtidig som du lagrer innstillingene. Du kan ogsÄ endre det senere.

Hvis du vil sikre at medlemmer kun kan logge inn ved bruk av SAML SSO og ingen annen metode, gÄr du til SAML SSO-innstillingene dine og oppdaterer innloggingsmÄten til Kun SAML SSO. NÄr dette skjer, vil brukere av arbeidsomrÄdet bli logget ut og pÄkrevd Ä logge inn igjen ved bruk av SAML SSO. SAML SSO vil kun bli hÄndhevet for medlemmer som bruker det verifiserte domenet ditt.

PÄ Enterprise-abonnementet angir du dette for hver konfigurasjon. Hvis du angir InnloggingsmÄte til Bare SAML SSO, gjelder det for domenene i den konfigurasjonen og pÄvirker ikke de andre konfigurasjonene dine. Et domene kan vÊre en del av flere konfigurasjoner, men bare én av dem kan vÊre pÄkrevd om gangen.

PĂ„ Business-abonnementet vil dette se slik ut:

PĂ„ Enterprise-abonnementet vil dette se slik ut:

SSO-omgÄelse

I tilfelle IdP- eller SAML-feil, vil enkelte brukere kunne omgÄ SAML SSO ved Ä bruke e-post- og passordlegitimasjonene sine. De vil kunne logge inn og deaktivere eller oppdatere konfigurasjonen sin.

  • Hvis en SAML-konfigurasjon administreres pĂ„ organisasjonsnivĂ„, vil kun organisasjonseiere kunne omgĂ„ SSO.

  • Hvis en SAML-konfigurasjon administreres pĂ„ arbeidsomrĂ„denivĂ„, vil kun arbeidsomrĂ„deeiere kunne omgĂ„ SSO.

Dette fungerer pÄ samme mÄte nÄr organisasjonen din har mer enn én konfigurasjon. En organisasjonseier kan logge pÄ med e-post og passord, og deretter fikse, slÄ av eller slutte Ä kreve konfigurasjonen som forÄrsaker problemet.

Merk: FÞr du kan godkjenne en tilkobling for resten av arbeidsomrÄdet, mÄ du eller en annen administrator installere den fÞrst! Kun tilkoblinger som allerede er installert i arbeidsomrÄdet, vil vises i rullegardinmenyen + Godkjent tilkobling.

SAML-autorisasjon pÄ arbeidsomrÄdenivÄ lar virksomheter kreve SAML SSO for tilgang til arbeidsomrÄder, uavhengig av brukerens e-postdomene. Dette muliggjÞr tryggere eksternt samarbeid i arbeidsomrÄdet ditt.

Slik aktiverer du SAML-autorisasjon pÄ arbeidsomrÄdenivÄ:

  1. Åpne arbeidsomrĂ„develgeren og velg Administrer organisasjon. Du mĂ„ kanskje Sett opp organisasjon fĂžrst hvis du ikke allerede har gjort det. LĂŠr mer om organisasjonsnivĂ„kontroller her →.

  2. I fanen Generelt i organisasjonsinnstillingene dine, velg SAML-konfigurasjoner.

  3. I listen over arbeidsomrÄder velger du hvilken SAML-konfigurasjon hvert arbeidsomrÄde krever. Du kan la et arbeidsomrÄde stÄ uten.

Merk: FÞr du aktiverer, mÄ du sÞrge for at alle medlemmer er lagt til i identitetsleverandÞren (IdP) din for Ä forhindre utilsiktet utestenging fra arbeidsomrÄdet.

NÄr dette er aktivert, vil medlemmer av de berÞrte arbeidsomrÄdene som ikke allerede har autorisert med organisasjonens IdP, bli mÞtt med en ekstra autorisasjonsskjerm. De mÄ gÄ gjennom SAML SSO for Ä fortsette Ä se organisasjonens arbeidsomrÄder.

Hvis et arbeidsomrÄde krever en spesifikk konfigurasjon, blir medlemmer som ikke har logget pÄ med den leverandÞren ennÄ, bedt om Ä gjÞre det nÄr de Äpner arbeidsomrÄdet. Notion tar dem tilbake til arbeidsomrÄdet nÄr de er ferdige. Noen som jobber i to arbeidsomrÄder som krever ulike leverandÞrer, kan bli bedt om Ä logge pÄ hvert av dem.

Notion stÞtter Just-in-Time-klargjÞring ved bruk av SAML SSO. Dette gjÞr at noen som logger inn via SAML SSO, automatisk kan bli med i arbeidsomrÄdet som medlem. Du kan slÄ pÄ dette mens du setter opp SAML, samtidig som du lagrer innstillingene.

For Ă„ aktivere Just-in-Time-klargjĂžring hvis du har Business-abonnement, gĂ„ til Innstillinger→Identitet og sĂžrg for at Automatisk konto opprettelse er aktivert.

For Ă„ aktivere Just-in-Time-klargjĂžring hvis du har Enterprise-abonnement, gĂ„ til organisasjonsinnstillingene → Generelt og sĂžrg for at Automatisk kontoopprettelse er aktivert.

PÄ Enterprise-abonnementet kan du slÄ Automatisk kontoopprettelse av eller pÄ for hver konfigurasjon. ArbeidsomrÄdet som nye personer legges til i, er angitt for hele organisasjonen, sÄ det er det samme uansett hvilken leverandÞr de brukte. Gi personer tilgang til andre arbeidsomrÄder slik du vanligvis ville gjort.

Merk: Vi anbefaler ikke Ä aktivere Just-in-Time-klargjÞring hvis du bruker SCIM. Ved Ä ha Godkjente e-postdomener pÄ plass, kan brukere pÄ det domenet automatisk bli med i arbeidsomrÄdet, noe som kan fÞre til avvik mellom medlemskap i identitetsleverandÞren deres og Notion.

  • ArbeidsomrĂ„der med Business-abonnement bruker Ă©n konfigurasjon. Enterprise-abonnementer tillater mer enn Ă©n SAML-konfigurasjon.

  • En organisasjon kan ha opptil 25 konfigurasjoner. Det er ingen begrensning pĂ„ bekreftede domener.

  • Et bekreftet domene kan vĂŠre en del av flere konfigurasjoner, men bare Ă©n av dem kan vĂŠre pĂ„krevd om gangen.

  • Et overordnet domene dekker ikke underdomenene sine. Verifiser hvert domene og underdomene du vil sende til en leverandĂžr, og legg det deretter til i en konfigurasjon.

  • Et e-postdomene kan bare tilhĂžre Ă©n Notion-organisasjon. To organisasjoner kan ikke dele det.

  • Bare organisasjonseiere og administratorer som allerede administrerer SAML, kan legge til eller endre konfigurasjoner. Medlemmer kan ikke.


Vanlige spÞrsmÄl

Hvorfor kan jeg ikke aktivere SAML SSO?

Hvorfor kan jeg ikke redigere SAML SSO-innstillingene mine?

Det er mulig du prÞver Ä endre de verifiserte domenene eller SSO-konfigurasjonen fra et lenket arbeidsomrÄde som allerede er tilknyttet en annen SSO-konfigurasjon.

I lenkede arbeidsomrÄder er alle innstillinger for domeneadministrasjon og SSO-konfigurasjon skrivebeskyttet. For Ä endre SSO-konfigurasjonen eller fjerne dette arbeidsomrÄdet fra SSO-konfigurasjonen, mÄ du ha tilgang til det primÊre arbeidsomrÄdet. Navnet pÄ det primÊre arbeidsomrÄdet finner du Þverst i fanen Identity & Provisioning i innstillingene dine.

Hvorfor mÄ jeg verifisere et domene for Ä aktivere SSO?

Vi ber om at eierskap til e-postdomene verifiseres for Ă„ sikre at kun eieren av domenet kan tilpasse hvordan brukerne deres logger inn i Notion.

Jeg har problemer med Ă„ sette opp SSO.

  • PrĂžv Ă„ bruke en URL i stedet for en XML.

  • Test oppsettsprosessen med en testkonto fĂžr du hĂ„ndhever den for brukere.

  • Hvis ingen av disse alternativene hjelper, ta kontakt med kundestĂžtte pĂ„

Hvorfor bÞr jeg fjerne e-postdomener fra innstillingen «Godkjente e-postdomener» fÞr jeg konfigurerer SAML SSO for arbeidsomrÄdet mitt?

Innstillingen Godkjente e-postdomener lar brukere med de valgte domenene fÄ tilgang til arbeidsomrÄdet ditt uten Ä bli provisjonert via din IdP. For Ä sikre at kun brukere som er provisjonert via din IdP kan fÄ tilgang til ditt SAML-aktiverte arbeidsomrÄde, deaktiver denne funksjonen ved Ä fjerne alle e-postdomener fra listen Godkjente e-postdomener.

Kan jeg fortsatt logge inn i Notion hvis identitetsleverandĂžren (IdP) min er nede?

Ja, selv med SAML hÄndhevet har eierne av arbeidsomrÄdet muligheten til Ä logge inn med e-post. En eier av arbeidsomrÄdet kan endre SAML-konfigurasjonen for Ä deaktivere Aktiver SAML slik at brukere kan logge inn med e-post igjen.

Hvordan lar jeg administratorer av andre arbeidsomrÄder i min SAML-konfigurasjon opprette nye arbeidsomrÄder?

Kun administratorer av ditt primĂŠre arbeidsomrĂ„de vil kunne opprette nye arbeidsomrĂ„der ved bruk av ditt/dine verifiserte domene(r). Vennligst ta kontakt med vĂ„rt kundestĂžtteteam ([email protected]) for Ă„ bytte ditt primĂŠre SAML-arbeidsomrĂ„de til et annet lenket arbeidsomrĂ„de i din SAML-konfigurasjon.

MĂ„ jeg lagre SAML-innstillingene mine to ganger?

Nei. Du kan legge til leverandÞrdetaljer, velge hvordan folk logger inn, og velge om nye kontoer skal opprettes, og deretter lagre én gang. Alt trer i kraft samtidig.

Kan hvert av teamene vÄre bruke sin egen identitetsleverandÞr?

Ja, hvis du har Enterprise-abonnementet. En organisasjonseier kan legge til en konfigurasjon for hver leverandĂžr og velge hvilke verifiserte e-postdomener som skal bruke den.

Kan to leverandÞrer vÊre pÄkrevd for samme e-postdomene?

Nei. Et domene kan vÊre en del av flere konfigurasjoner, men bare én av dem kan vÊre pÄkrevd om gangen.

Har du fortsatt flere spÞrsmÄl? Send melding til kundestÞtte

Gi tilbakemelding

Var denne ressursen nyttig?


Powered by Fruition