SAML SSO

I det hÀr hjÀlpdokumentet

Notion erbjuder Single sign-on-funktionalitet för Business- och Enterprise-kunder sÄ att de kan fÄ Ätkomst till appen via en enda autentiseringskÀlla. Detta möjliggör för IT-administratörer att bÀttre hantera teamÄtkomst och ökar informationssÀkerheten.

GÄ till vanliga frÄgor

Obs: Denna funktion Àr endast tillgÀnglig för anvÀndare med Business-abonnemang eller Enterprise-abonnemang.

Med SSO kan du effektivisera anvÀndarhantering över olika system och ta bort behovet för slutanvÀndare att komma ihÄg och hantera flera lösenord genom att lÄta dem logga in vid en enda Ätkomstpunkt och fÄ en sömlös upplevelse över flera applikationer.

För att anvÀnda SSO med Notion:

  • Din arbetsyta mĂ„ste vara pĂ„ Business-abonnemang eller Enterprise-abonnemang.

  • Din identitetsleverantör (IdP) mĂ„ste ha stöd för standarden SAML 2.0. Se instruktioner för konfiguration av identitetsleverantör för specifika appar hĂ€r →

  • Arbetsytans Ă€gare mĂ„ste konfigurera SAML SSO för Notion-arbetsytan.

  • Minst en domĂ€n mĂ„ste verifieras av arbetsytans Ă€gare. LĂ€s mer om domĂ€nverifiering →

Obs: Endast arbetsytans medlemmar kan anvÀnda SAML SSO för att logga in. GÀster som bjudits in till sidor i en Notion-arbetsyta med SAML aktiverat kan inte logga in med SAML SSO. IstÀllet mÄste de anvÀnda en annan inloggningsmetod, som sitt anvÀndarnamn och lösenord eller logga in med Google eller Apple.

Företags-plan

För att stÀlla in SAML SSO för en Business-arbetsyta kan en Àgare av arbetsytan:

  1. GĂ„ till InstĂ€llningar → AllmĂ€nt.

  2. I avsnittet TillÄtna e-postdomÀner, ta bort alla e-postdomÀner.

  3. VÀlj fliken Identitet i InstÀllningar.

  4. VÀxla pÄ Aktivera SAML SSO sÄ visas dialogrutan för SAML SSO-konfiguration automatiskt och uppmanar dig att slutföra instÀllningarna.

  5. Dialogrutan för SAML SSO-konfiguration Àr uppdelad i tvÄ delar:

    • Assertion Consumer Service (ACS) URL mĂ„ste anges i din Identity Provider (IdP)-portal.

    • Identity Provider Details Ă€r ett fĂ€lt dĂ€r du behöver ange antingen en IdP-URL eller IdP-metadata-XML.

  6. VÀlj hur personer loggar in och om nya konton ska skapas Ät dem, och vÀlj sedan Spara & aktivera. Du kan göra alla dessa val innan du sparar. Du behöver inte spara först och öppna instÀllningarna igen.

Obs: En arbetsyta för Business-abonnemang anvÀnder en SAML-konfiguration. Om du behöver mer Àn en identitetsleverantör mÄste du uppgradera till Enterprise-abonnemanget.

Företagsplan

OrganisationsÀgare med Enterprise-abonnemang kan hantera SAML SSO för varje arbetsyta i sin organisation. En organisation kan ha mer Àn en SAML-konfiguration, sÄ att olika grupper av personer kan logga in med olika identitetsleverantörer. Detta Àr anvÀndbart nÀr affÀrsenheter, regionala IT-team eller företag du har förvÀrvat har var sin leverantör.

Obs: En organisation kan ha upp till 25 SAML-konfigurationer. Det finns ingen grÀns för hur mÄnga domÀner du verifierar.

För att lÀgga till en ny SAML-konfiguration:

  1. Öppna arbetsytevĂ€xlaren och vĂ€lj Hantera organisation. Du kan behöva vĂ€lja StĂ€lla in organisation först om du inte redan har gjort det. LĂ€s mer om kontroller pĂ„ organisationsnivĂ„ hĂ€r →

  2. PÄ fliken AllmÀnt i dina organisationsinstÀllningar, klicka pÄ SAML-konfigurationer. Du kommer att se varje SAML-konfiguration som din organisation har.

  3. VÀlj Skapa konfiguration och ge den ett namn som ditt team kÀnner igen, till exempel den affÀrsenhet eller leverantör den tillhör.

  4. VÀlj Aktivera SAML SSO för inloggning för att stÀlla in detta som ett inloggningsalternativ för de valda e-postdomÀnerna.

  5. StÀll in Inloggningsmetod för de personer som denna konfiguration omfattar. VÀlj Valfri metod för att lÄta anvÀndare logga in med denna SAML som ett ytterligare inloggningsalternativ, eller Endast SAML SSO vilket krÀver att anvÀndare endast loggar in med denna SAML.

  6. VÀlj Automatisk kontoskapning för att automatiskt skapa konton för nya SAML SSO-anvÀndare som registrerar sig med en av de valda e-postdomÀnerna.

  7. VĂ€lj en eller flera verifierade e-postdomĂ€ner för konfigurationen. Att lĂ€gga till en verifierad domĂ€n innebĂ€r att alla anvĂ€ndare som loggar in med den domĂ€nen kommer att kunna anvĂ€nda denna SAML. En domĂ€n mĂ„ste verifieras innan du kan lĂ€gga till den. Se instruktioner för domĂ€nverifiering hĂ€r →

  8. Kopiera Assertion Consumer Service (ACS) webbadress för denna konfiguration och lÀgg till den i din identitetsleverantör. Varje konfiguration har sin egen ACS-webbadress, sÄ ge varje leverantör en egen app pÄ deras sida.

  9. Kopiera SAML SSO Entity ID för denna konfiguration och lÀgg till den i din identitetsleverantör.

  10. VÀlj om du vill lÀgga till din leverantörs uppgifter med en IdP-metadata-URL eller IdP-metadata-XML.

  11. Klistra in webbadressen frÄn din IDP och spara sedan.

Obs: Om din organisation redan anvÀnder SAML SSO, förs den instÀllningen över som din första konfiguration. Dina verifierade domÀner förblir kopplade till den, och ingen behöver logga in igen.

NÀr du har slutfört konfigurationen av SAML SSO för en arbetsyta kommer medlemmar att kunna logga in via SAML SSO utöver andra inloggningsmetoder, som anvÀndarnamn och lösenord eller Google-autentisering.

Du kan vÀlja detta nÀr du konfigurerar SAML tillsammans med övriga instÀllningar. Du kan ocksÄ Àndra det senare.

Om du vill sÀkerstÀlla att medlemmar endast kan logga in med SAML SSO och ingen annan metod, gÄ till dina SAML SSO-instÀllningar och uppdatera inloggningsmetoden till Endast SAML SSO. NÀr detta sker kommer arbetsyteanvÀndare att loggas ut och behöva logga in igen med SAML SSO. SAML SSO kommer endast att tillÀmpas för medlemmar som anvÀnder din verifierade domÀn.

PÄ Enterprise-abonnemanget stÀller du in detta för varje konfiguration. Att stÀlla in Inloggningsmetod till Endast SAML SSO gÀller för domÀnerna i den konfigurationen och pÄverkar inte dina andra konfigurationer. En domÀn kan vara en del av flera konfigurationer, men endast en av dem kan krÀvas Ät gÄngen.

PÄ Business-abonnemanget ser detta ut sÄ hÀr:

PÄ Enterprise-abonnemanget ser detta ut sÄ hÀr:

SSO-förbikoppling

I hÀndelse av IdP- eller SAML-fel kommer vissa anvÀndare att kunna kringgÄ SAML SSO genom att anvÀnda sina inloggningsuppgifter för e-post och lösenord. De kommer att kunna logga in och inaktivera eller uppdatera sin konfiguration.

  • Om en SAML-konfiguration hanteras pĂ„ organisationsnivĂ„ kommer endast organisationsĂ€gare att kunna kringgĂ„ SSO.

  • Om en SAML-konfiguration hanteras pĂ„ arbetsytenivĂ„ kommer endast arbetsytans Ă€gare att kunna kringgĂ„ SSO.

Detta fungerar pÄ samma sÀtt nÀr din organisation har mer Àn en konfiguration. En organisationsÀgare kan logga in med e-post och lösenord och sedan ÄtgÀrda, stÀnga av eller sluta krÀva den konfiguration som orsakar problemet.

Obs: Den hÀr funktionen Àr endast tillgÀnglig för anvÀndare med Enterprise-abonnemanget. DomÀnverifiering krÀvs inte för att aktivera den hÀr funktionen.

SAML-auktorisering pÄ arbetsytenivÄ gör det möjligt för företag att krÀva SAML SSO för Ätkomst till arbetsyta, oavsett anvÀndarens e-postdomÀn. Detta möjliggör sÀkrare externt samarbete i din arbetsyta.

SÄ hÀr aktiverar du SAML-auktorisering pÄ arbetsytenivÄ:

  1. Öppna arbetsytevĂ€xlaren och vĂ€lj Hantera organisation. Du kan behöva StĂ€lla in organisation först om du inte redan har gjort det. LĂ€s mer om kontroller pĂ„ organisationsnivĂ„ hĂ€r →

  2. PÄ fliken AllmÀnt i dina organisationsinstÀllningar, vÀlj SAML-konfigurationer.

  3. I listan över arbetsytor vÀljer du vilken SAML-konfiguration varje arbetsyta krÀver. Du kan lÀmna en arbetsyta utan nÄgon.

Obs: Innan du aktiverar, se till att alla medlemmar har lagts till i din identitetsleverantör (IdP) för att förhindra oavsiktlig utelÄsning frÄn arbetsytan.

NÀr det Àr aktiverat kommer medlemmar i de berörda arbetsytorna som Ànnu inte har auktoriserats med din organisations IdP att mötas av en ytterligare auktoriseringsskÀrm. De mÄste gÄ igenom SAML SSO för att fortsÀtta se din organisations arbetsytor.

Om en arbetsyta krÀver en specifik konfiguration ombeds medlemmar som inte har loggat in med den leverantören Àn att göra det nÀr de öppnar arbetsytan. Notion tar dem tillbaka till arbetsytan nÀr de Àr klara. NÄgon som arbetar i tvÄ arbetsytor som krÀver olika leverantörer kan bli ombedd att logga in pÄ var och en.

Notion stödjer Just-in-Time-provisionering vid anvÀndning av SAML SSO. Detta gör att nÄgon som loggar in via SAML SSO automatiskt kan ansluta till arbetsytan som medlem. Du kan aktivera detta nÀr du konfigurerar SAML, tillsammans med övriga instÀllningar.

För att aktivera Just-in-Time-provisionering om du har Business-abonnemang, gĂ„ till InstĂ€llningar→Identitet och se till att Automatisk kontoskapande Ă€r aktiverat.

För att aktivera Just-in-Time-provisionering om du har Enterprise-abonnemang, gĂ„ till dina organisationsinstĂ€llningar → AllmĂ€nt och se till att Automatisk kontoskapande Ă€r aktiverat.

PÄ Enterprise-abonnemanget kan du aktivera eller inaktivera Automatisk kontoskapning för varje konfiguration. Arbetsytan som nya personer lÀggs till i Àr instÀlld för hela organisationen, sÄ den Àr densamma oavsett vilken leverantör de anvÀnde. Ge personer Ätkomst till andra arbetsytor pÄ det sÀtt du normalt skulle göra.

Obs: Vi rekommenderar inte att aktivera Just-in-Time-etablering om du anvĂ€nder SCIM. Att ha en ”tillĂ„ten e-postdomĂ€n” pĂ„ plats gör att anvĂ€ndare med den domĂ€nen kan gĂ„ med i arbetsytan, sĂ„ det kan uppstĂ„ en diskrepans mellan medlemskap i deras identitetsleverantörer och Notion.

  • Arbetsytor för Business-abonnemang anvĂ€nder en konfiguration. Enterprise-abonnemang tillĂ„ter mer Ă€n en SAML-konfiguration.

  • En organisation kan ha upp till 25 konfigurationer. Det finns ingen grĂ€ns för verifierade domĂ€ner.

  • En verifierad domĂ€n kan ingĂ„ i flera konfigurationer, men endast en av dem kan krĂ€vas Ă„t gĂ„ngen.

  • En huvuddomĂ€n tĂ€cker inte dess underdomĂ€ner. Verifiera varje domĂ€n och underdomĂ€n som du vill skicka till en leverantör, och lĂ€gg sedan till den i en konfiguration.

  • En e-postdomĂ€n kan bara tillhöra en Notion-organisation. TvĂ„ organisationer kan inte dela den.

  • Endast organisationsĂ€gare, och administratörer som redan hanterar SAML, kan lĂ€gga till eller Ă€ndra konfigurationer. Medlemmar kan inte.


Vanliga frÄgor

Varför kan jag inte aktivera SAML SSO?

Varför kan jag inte redigera mina SAML SSO-instÀllningar?

Det Àr möjligt att du försöker Àndra de verifierade domÀnerna eller SSO-konfigurationen frÄn en lÀnkad arbetsyta som redan Àr kopplad till en annan SSO-konfiguration.

I lÀnkade arbetsytor Àr alla instÀllningar för domÀnhantering och SSO-konfiguration skrivskyddade. För att Àndra SSO-konfigurationen eller ta bort den hÀr arbetsytan frÄn SSO-konfigurationen mÄste du ha Ätkomst till den primÀra arbetsytan. Namnet pÄ den primÀra arbetsytan finns högst upp pÄ fliken Identity & Provisioning i dina instÀllningar.

Varför behöver jag verifiera en domÀn för att aktivera SSO?

Vi ber om att Àgandet av e-postdomÀnen valideras för att sÀkerstÀlla att endast Àgaren av domÀnen kan anpassa hur anvÀndarna loggar in pÄ Notion.

Jag har problem med att stÀlla in SSO.

  • Prova att anvĂ€nda en URL istĂ€llet för en XML.

  • Testa konfigurationsprocessen med ett testkonto innan du aktiverar den för anvĂ€ndare.

  • Om inget av dessa alternativ hjĂ€lper, kontakta supporten pĂ„

Varför bör jag ta bort e-postdomĂ€ner frĂ„n instĂ€llningen ”TillĂ„tna e-postdomĂ€ner” innan jag konfigurerar SAML SSO för min arbetsyta?

InstÀllningen TillÄtna e-postdomÀner gör att anvÀndare med de valda domÀnerna kan fÄ Ätkomst till din arbetsyta utan att bli provisionerade via din IdP. För att sÀkerstÀlla att endast anvÀndare som provisionerats via din IdP kan fÄ Ätkomst till din SAML-aktiverade arbetsyta, inaktivera den hÀr funktionen genom att ta bort alla e-postdomÀner frÄn listan TillÄtna e-postdomÀner.

Kan jag fortfarande logga in i Notion om min identitetsleverantör (IdP) ligger nere?

Ja, Àven med Tvinga SAML aktiverat har arbetsytans Àgare möjlighet att logga in med e-post. En arbetsytans Àgare kan Àndra SAML-konfigurationen för att inaktivera Tvinga SAML, sÄ att anvÀndare kan logga in med e-post igen.

Hur tillÄter jag att administratörer för andra arbetsytor i min SAML-konfiguration skapar nya arbetsytor?

Endast administratörerna för din primĂ€ra arbetsyta kan skapa nya arbetsytor med dina verifierade domĂ€ner. VĂ€nligen kontakta vĂ„r support ([email protected]) om du vill byta primĂ€r SAML-arbetsyta till en annan lĂ€nkad arbetsyta i din SAML-konfiguration.

MÄste jag spara mina SAML-instÀllningar tvÄ gÄnger?

Nej. Du kan lÀgga till dina leverantörsuppgifter, vÀlja hur personer loggar in och vÀlja om nya konton ska skapas, och sedan spara en gÄng. Allt trÀder i kraft samtidigt.

Kan vart och ett av vÄra team anvÀnda sin egen identitetsleverantör?

Ja, om du har Enterprise-abonnemanget. En organisationsÀgare kan lÀgga till en konfiguration för varje leverantör och vÀlja vilka verifierade e-postdomÀner som ska anvÀnda den.

Kan tvÄ leverantörer krÀvas för samma e-postdomÀn?

Nej. En domÀn kan ingÄ i flera konfigurationer, men endast en av dem kan krÀvas Ät gÄngen.

Har du fortfarande frÄgor? Kontakta supporten

Ge feedback

Var den hÀr resursen till hjÀlp?


Powered by Fruition