SAML SSO
Notion biedt eenmalige aanmelding (SSO)-functionaliteit voor Business- en Enterprise-klanten om via één authenticatiebron toegang te krijgen tot de app. Hierdoor kunnen IT-beheerders de toegang van teams beter beheren en blijft informatie beter beveiligd.
Ga naar Veelgestelde vragenOpmerking: Deze functie is alleen beschikbaar voor gebruikers met het Business-abonnement of Enterprise-abonnement.
Met SSO kun je gebruikersbeheer over verschillende systemen stroomlijnen en hoeven eindgebruikers niet langer meerdere wachtwoorden te onthouden en te beheren, omdat ze kunnen inloggen via één enkel toegangspunt en genieten van een naadloze ervaring in meerdere applicaties.
Om SSO te gebruiken met Notion:
Je workspace moet een Business-abonnement of Enterprise-abonnement hebben.
Je Identity Provider (IdP) moet de SAML 2.0-standaard ondersteunen. Zie de instructies voor het instellen van de Identity Provider voor specifieke applicaties hier →
Een workspace-eigenaar moet SAML SSO configureren voor de Notion-workspace.
Ten minste één domein moet worden geverifieerd door een workspace-eigenaar. Meer informatie over domeinverificatie →
Opmerking: Alleen werkruimteleden kunnen SAML SSO gebruiken om in te loggen. Gasten die zijn uitgenodigd voor pagina's in een Notion-werkruimte met SAML-ondersteuning kunnen niet inloggen met SAML SSO. Zij moeten in plaats daarvan een andere inlogmethode gebruiken, zoals hun gebruikersnaam en wachtwoord of inloggen met Google of Apple.
Business-pakket
Om SAML SSO in te stellen voor een Business-workspace, kan een workspace-eigenaar:
Ga naar
Settings→General.Verwijder alle e-maildomeinen in de sectie
Toegestane e-maildomeinen.Selecteer het tabblad
IdentiteitinInstellingen.
Verifieer een of meer domeinen. Zie de instructies voor domeinverificatie hier →
Schakel
Enable SAML SSOin en het dialoogvenster SAML SSO-configuratie verschijnt automatisch en vraagt je om de configuratie te voltooien.Het SAML SSO-configuratiedialoogvenster is verdeeld in twee delen:
De
Assertion Consumer Service (ACS) URLmoet in je Identity Provider (IdP)-portaal worden ingevoerd.De
Identity Provider-detailsis een veld waarin je een IdP-URL of IdP-metadata-XML moet opgeven.
Kies hoe mensen inloggen en of er nieuwe accounts voor hen worden aangemaakt, en selecteer vervolgens
Opslaan & inschakelen. Je kunt al deze keuzes maken voordat je opslaat. Je hoeft niet eerst op te slaan en de instellingen opnieuw te openen.

Opmerking: Een werkruimte met een Business-abonnement gebruikt één SAML-configuratie. Als je meer dan één identiteitsprovider nodig hebt, moet je upgraden naar het Enterprise-abonnement.
Pakket voor ondernemingen
Organisatie-eigenaren met een Enterprise-abonnement kunnen SAML SSO beheren voor elke workspace in hun organisatie. Een organisatie kan meer dan één SAML-configuratie hebben, zodat verschillende groepen mensen kunnen inloggen met verschillende identiteitsproviders. Dit is handig wanneer bedrijfsonderdelen, regionale IT-teams of bedrijven die je hebt overgenomen elk hun eigen provider hebben.
Opmerking: Een organisatie kan maximaal 25 SAML-configuraties hebben. Er is geen limiet aan het aantal domeinen dat je verifieert.
Een nieuwe SAML-configuratie toevoegen:
Open de workspace-switcher en selecteer
Organisatie beheren. Mogelijk moet je eerstOrganisatie instellenselecteren als je dat nog niet hebt gedaan. Meer informatie over controles op organisatieniveau vind je hier →Klik op
SAML-configuratiesin het tabbladGeneralvan je organisatie-instellingen. Je ziet elke SAML-configuratie die je organisatie heeft.Selecteer
Create configurationen geef deze een naam die je team herkent, zoals het bedrijfsonderdeel of de provider waartoe deze behoort.Selecteer
Enable SAML SSO for loginom dit in te stellen als inlogoptie voor de geselecteerde e-maildomeinen.Stel de
Login methodin voor de mensen die onder deze configuratie vallen. KiesAny methodom gebruikers te laten inloggen met deze SAML als extra inlogoptie, ofOnly SAML SSOals gebruikers verplicht alleen met deze SAML moeten inloggen.Selecteer
Automatic account creationom automatisch accounts aan te maken voor nieuwe SAML SSO-gebruikers die zich aanmelden met een van de geselecteerde e-maildomeinen.Kies een of meer geverifieerde e-maildomeinen voor de configuratie. Het toevoegen van een geverifieerd domein betekent dat elke gebruiker die inlogt met dat domein deze SAML kan gebruiken. Een domein moet zijn geverifieerd voordat je het kunt toevoegen. Zie instructies voor domeinverificatie hier →
Kopieer de
Assertion Consumer Service (ACS) URLvoor deze configuratie en voeg deze toe aan je identiteitsprovider. Elke configuratie heeft zijn eigen ACS URL, dus geef elke provider zijn eigen app aan hun kant.Kopieer de
SAML SSO Entity IDvoor deze configuratie en voeg deze toe aan je identiteitsprovider.Kies of je de details van je provider wilt toevoegen met een IdP-metadata-URL of IdP-metadata-XML.
Plak de URL van je IdP en sla op.
Opmerking: Als je organisatie al gebruikmaakt van SAML SSO, wordt die instelling overgenomen als je eerste configuratie. Je geverifieerde domeinen blijven eraan gekoppeld en niemand hoeft opnieuw in te loggen.
Zodra je de configuratie van SAML SSO voor een workspace hebt voltooid, kunnen leden inloggen via SAML SSO naast andere inlogmethoden, zoals gebruikersnaam en wachtwoord of Google-authenticatie.
Je kunt dit kiezen tijdens het eerste instellen van SAML, bij hetzelfde opslaan. Later kun je het ook nog aanpassen.
Als je wilt garanderen dat leden alleen kunnen inloggen met SAML SSO en geen andere methode, ga dan naar je SAML SSO-instellingen en werk de inlogmethode bij naar Alleen SAML SSO. Zodra dit gebeurt, worden workspace-gebruikers uitgelogd en moeten ze opnieuw inloggen met SAML SSO. SAML SSO wordt alleen afgedwongen voor leden die je geverifieerde domein gebruiken.
Op het Enterprise-abonnement stel je dit in voor elke configuratie. Het instellen van de Login method op Only SAML SSO is van toepassing op de domeinen in die configuratie en laat je andere configuraties ongemoeid. Een domein kan deel uitmaken van verschillende configuraties, maar er kan er telkens maar één vereist zijn.
Op het Business-abonnement ziet dit er als volgt uit:

Op het Enterprise-abonnement ziet dit er als volgt uit:

SSO-omzeiling
In het geval van een IdP- of SAML-storing kunnen bepaalde gebruikers SAML SSO omzeilen door hun e-mail en wachtwoord te gebruiken. Zij kunnen inloggen en hun configuratie uitschakelen of bijwerken.
Als een SAML-configuratie op organisatieniveau wordt beheerd, kunnen alleen organisatie-eigenaren SSO omzeilen.
Als een SAML-configuratie op workspace-niveau wordt beheerd, kunnen alleen workspace-eigenaren SSO omzeilen.
Dit werkt hetzelfde wanneer je organisatie meer dan één configuratie heeft. Een organisatie-eigenaar kan inloggen met een e-mail en wachtwoord en vervolgens de configuratie die het probleem veroorzaakt herstellen, uitschakelen of de vereiste ervan opheffen.
Notitie: Deze functie is alleen beschikbaar voor gebruikers met een Enterprise-abonnement. Domeinverificatie is niet vereist om deze functie in te schakelen.
SAML-autorisatie op workspace-niveau stelt ondernemingen in staat om SAML SSO te vereisen voor toegang tot de workspace, ongeacht het e-maildomein van een gebruiker. Dit maakt veiligere externe samenwerking in je workspace mogelijk.
SAML-autorisatie op workspace-niveau inschakelen:
Open de workspace-switcher en selecteer
Organisatie beheren. Mogelijk moet je eerstOrganisatie instellenselecteren als je dat nog niet hebt gedaan. Meer informatie over controles op organisatieniveau vind je hier →Selecteer SAML-configuraties in het tabblad
Generalvan je organisatie-instellingen.Kies in de lijst met workspaces welke SAML-configuratie elke workspace vereist. Je kunt een workspace ook zonder laten.
Let op: Zorg er vóór het inschakelen voor dat alle leden zijn toegevoegd aan je Identity Provider (IdP) om te voorkomen dat ze per ongeluk worden buitengesloten van de werkruimte.
Wanneer dit is ingeschakeld, krijgen leden van de betreffende workspaces die nog niet zijn geautoriseerd met de IdP van je organisatie een extra autorisatiescherm te zien. Zij moeten via SAML SSO inloggen om de workspaces van je organisatie te kunnen blijven bekijken.
Als een workspace een specifieke configuratie vereist, worden leden die nog niet met die provider zijn ingelogd, gevraagd dit te doen wanneer ze de workspace openen. Notion brengt ze terug naar de workspace zodra ze klaar zijn. Iemand die in twee workspaces werkt die verschillende providers vereisen, kan worden gevraagd om bij elk in te loggen.

Notion ondersteunt Just-in-Time provisioning bij gebruik van SAML SSO. Hierdoor kan iemand die inlogt via SAML SSO automatisch als lid aan de workspace worden toegevoegd. Je kunt dit inschakelen terwijl je SAML instelt, bij hetzelfde opslaan.
Om Just-in-Time provisioning in te schakelen als je het Business-abonnement hebt, ga je naar Instellingen→Identiteit en zorg je dat Automatische accountaanmaak is ingeschakeld.
Om Just-in-Time provisioning in te schakelen als je het Enterprise-abonnement hebt, ga je naar je organisatie-instellingen → Algemeen en zorg je dat Automatisch account aanmaken is ingeschakeld.
Op het Enterprise-abonnement kun je Automatic account creation in- of uitschakelen voor elke configuratie. De workspace waaraan nieuwe mensen worden toegevoegd, is ingesteld voor de hele organisatie, dus deze is hetzelfde, ongeacht welke provider ze hebben gebruikt. Geef mensen toegang tot andere workspaces zoals je dat normaal zou doen.
Opmerking: We raden het inschakelen van Just-in-Time-provisioning af als je SCIM gebruikt. Het instellen van 'Toegestane e-maildomeinen' zorgt ervoor dat gebruikers met dat domein lid kunnen worden van de werkruimte, waardoor er een verschil kan ontstaan tussen het lidmaatschap in de Identity Provider en Notion.
Meer informatie
Werkruimten met een Business-abonnement gebruiken één configuratie. Enterprise-abonnementen staan meer dan één SAML-configuratie toe.
Een organisatie kan maximaal 25 configuraties hebben. Er is geen limiet voor geverifieerde domeinen.
Een geverifieerd domein kan deel uitmaken van verschillende configuraties, maar er kan er telkens slechts één vereist zijn.
Een hoofddomein dekt de subdomeinen niet. Verifieer elk domein en subdomein dat je naar een provider wilt sturen en voeg het vervolgens toe aan een configuratie.
Een e-maildomein kan bij slechts één Notion-organisatie horen. Twee organisaties kunnen dit niet delen.
Alleen organisatie-eigenaren en beheerders die al SAML beheren, kunnen configuraties toevoegen of wijzigen. Leden kunnen dit niet.
Veelgestelde vragen
Waarom kan ik SAML SSO niet inschakelen?
Waarom kan ik SAML SSO niet inschakelen?
De meest voorkomende reden is dat je het eigendom van een domein nog niet hebt geverifieerd. Als dit het geval is, zul je merken dat er geen domeinen worden vermeld in het gedeelte voor het verifiëren van e-maildomeinen of dat de verificatie van het domein in afwachting is.
Raadpleeg voor de volgende stappen onze instructies over hoe je de domeinverificatie hier voltooit →
Waarom kan ik mijn SAML SSO-instellingen niet bewerken?
Waarom kan ik mijn SAML SSO-instellingen niet bewerken?
Het is mogelijk dat je probeert de geverifieerde domeinen of de SSO-configuratie te wijzigen van een gekoppelde workspace die al aan een andere SSO-configuratie is gekoppeld.
In gekoppelde workspaces zijn alle instellingen voor domeinbeheer en SSO-configuratie alleen-lezen. Om de SSO-configuratie te wijzigen of deze workspace uit de SSO-configuratie te verwijderen, moet je toegang hebben tot de primair workspace. De naam van de primair workspace vind je bovenaan het tabblad Identiteit & Provisioning in je instellingen.
Waarom moet ik een domein verifiëren om SSO in te schakelen?
Waarom moet ik een domein verifiëren om SSO in te schakelen?
Wij vragen je om het eigendom van het e-maildomein te valideren zodat alleen de eigenaar van het domein kan bepalen hoe gebruikers inloggen bij Notion.
Ik heb problemen met het instellen van SSO.
Ik heb problemen met het instellen van SSO.
Probeer een URL te gebruiken in plaats van een XML.
Test het instelproces met een testaccount voordat je het verplicht stelt voor gebruikers.
Als geen van deze opties helpt, neem dan contact op met support via
Waarom zou ik e-maildomeinen verwijderen uit de instelling “Toegestane e-maildomeinen” voordat ik SAML SSO configureer voor mijn workspace?
Waarom zou ik e-maildomeinen verwijderen uit de instelling “Toegestane e-maildomeinen” voordat ik SAML SSO configureer voor mijn workspace?
Met de instelling Toegestane e-maildomeinen kunnen gebruikers met de geselecteerde domeinen toegang krijgen tot je workspace zonder dat ze via je IdP worden ingericht. Om ervoor te zorgen dat alleen gebruikers die via je IdP zijn ingericht toegang hebben tot je SAML-ingeschakelde workspace, schakel je deze functie uit door alle e-mailadressen uit de lijst Toegestane e-maildomeinen te verwijderen.
Kan ik nog steeds inloggen bij Notion als mijn Identity Provider (IdP) buiten gebruik is?
Kan ik nog steeds inloggen bij Notion als mijn Identity Provider (IdP) buiten gebruik is?
Ja, zelfs als SAML is afgedwongen, hebben workspace-eigenaren de optie om in te loggen met e-mail. Een workspace-eigenaar kan de SAML-configuratie wijzigen om SAML afdwingen uit te schakelen, zodat gebruikers weer kunnen inloggen met e-mail.
Hoe kan ik beheerders van andere workspaces in mijn SAML-configuratie toestaan nieuwe workspaces aan te maken?
Hoe kan ik beheerders van andere workspaces in mijn SAML-configuratie toestaan nieuwe workspaces aan te maken?
Alleen de beheerders van je primair workspace kunnen nieuwe workspaces aanmaken met je geverifieerde domein(en). Neem contact op met ons supportteam ([email protected]) om je primair SAML-workspace over te zetten naar een andere gekoppelde workspace in je SAML-configuratie.
Moet ik mijn SAML-instellingen twee keer opslaan?
Moet ik mijn SAML-instellingen twee keer opslaan?
Nee. Je kunt je providergegevens toevoegen, kiezen hoe mensen inloggen en bepalen of er nieuwe accounts worden aangemaakt, en vervolgens één keer opslaan. Alles wordt tegelijkertijd van kracht.
Kan elk van onze teams zijn eigen identiteitsprovider gebruiken?
Kan elk van onze teams zijn eigen identiteitsprovider gebruiken?
Ja, als je een Enterprise-abonnement hebt. Een organisatie-eigenaar kan voor elke provider een configuratie toevoegen en kiezen welke geverifieerde e-maildomeinen deze gebruiken.
Kunnen twee providers vereist zijn voor hetzelfde e-maildomein?
Kunnen twee providers vereist zijn voor hetzelfde e-maildomein?
Nee. Een domein kan deel uitmaken van verschillende configuraties, maar er kan er telkens slechts één vereist zijn.
