SAML 单点登录
Notion 为商业和企业客户提供单点登录 (SSO) 功能,以便通过单一身份验证源访问应用。这使 IT 管理员能够更好地管理团队访问权限,并确保信息更加安全。
跳转到常见问题注意: 此功能仅适用于商业版或企业版用户。
通过 SSO,你可以简化跨系统的用户管理,并让终端用户在单一访问点登录,从而免去记住和管理多个密码的烦恼,同时在多个应用中享受无缝体验。
要在 Notion 中使用 SSO:
你的工作空间必须是商业版或企业版。
你的身份提供商 (IdP) 必须支持 SAML 2.0 标准。查看特定应用的身份提供商设置说明 此处 →
工作空间所有者必须为 Notion 工作空间配置 SAML SSO。
工作空间所有者必须验证至少一个域名。了解更多关于域名验证 →
注意:只有工作空间成员可以使用 SAML 单点登录进行登录。受邀访问已启用 SAML 的 Notion 工作空间页面的访客无法使用 SAML 单点登录。他们需要使用其他登录方式,例如用户名和密码,或通过 Google 或 Apple 登录。
商业版
要为商业版工作空间设置 SAML SSO,工作空间所有者可以:
前往
设置→常规。在
已授权电子邮件域部分,删除所有电子邮件域。在
设置中选择身份选项卡。
验证一个或多个域名。查看域名验证说明 →
开启
启用 SAML SSO,SAML SSO 配置模块会自动弹出,并提示你完成设置。SAML SSO 配置模块分为两部分:
断言消费者服务 (ACS) URL需要在你的身份提供商 (IdP) 门户中输入。身份提供商详细信息是一个字段,你需要在其中提供 IdP URL 或 IdP 元数据 XML。
选择用户登录方式以及是否为他们创建新帐号,然后选择
保存并启用。你可以在保存前做出所有这些选择。无需先保存再重新打开设置。

提示:商业版工作空间使用一个 SAML 配置。如果你需要多个身份提供商,则必须升级到企业版。
企业版
企业版的 组织所有者 可以管理其组织内每个工作空间的 SAML SSO。一个组织可以拥有多个 SAML 配置,因此不同的人员组可以使用不同的身份提供商登录。当业务部门、区域 IT 团队或你收购的公司各自拥有自己的提供商时,这就很有帮助。
提示:一个组织最多可以拥有 25 个 SAML 配置。对你验证的域数量没有限制。
要添加新的 SAML 配置:
打开工作空间切换(器)并选择
管理组织。如果你还没有设置组织,可能需要先执行设置组织。阅读 组织级控件此处 → 以了解更多信息。在组织设置的
常规选项卡中,点击SAML 配置。你将看到组织拥有的所有 SAML 配置。选择
创建配置并为其命名,以便你的团队能够识别,例如它所属的业务部门或提供商。选择
启用 SAML SSO 登录以将其设置为所选(电子)邮件域名的登录选项。为该配置涵盖的人员设置
登录方式。选择任何方式以允许用户将此 SAML 作为额外的登录选项,或选择仅限 SAML SSO,这要求用户仅能通过此 SAML 登录。选择
自动创建帐号,以便为使用所选(电子)邮件域名之一注册的新 SAML SSO 用户自动创建帐号。为该配置选择一个或多个已验证的(电子)邮件域名。添加已验证的域名意味着任何使用该域名登录的用户都将能够使用此 SAML。域名必须先经过验证,然后才能添加。查看 域名验证指令此处 →
拷贝此配置的
断言消费者服务 (ACS) URL并将其添加到你的身份提供商中。每个配置都有其自己的 ACS URL,因此请在每个提供商端为其分配各自的应用。拷贝此配置的
SAML SSO 实体 ID并将其添加到你的身份提供商中。选择是通过 IdP 元数据 URL 还是 IdP 元数据 XML 添加提供商的详细信息。
从你的 IDP 粘贴 URL,然后保存。
提示:如果你的组织已经在使用 SAML 单点登录,该设置将作为你的第一个配置沿用。你已验证的域将保持与该配置的关联,且无需任何人重新登录。
一旦你完成了工作空间的 SAML 单点登录配置,成员不仅可以使用用户名和密码或 Google 身份验证等其他登录方式登录,还能通过 SAML 单点登录进行登录。
你可以在首次设置 SAML 时选择此项,并在同一次保存中完成。你也可以稍后进行更改。
如果你想确保成员只能使用 SAML 单点登录而不能通过其他方式登录,请前往你的 SAML 单点登录设置,并将登录方式更新为“仅限 SAML 单点登录”。一旦执行此操作,工作空间用户将被登出,并需通过 SAML 单点登录重新登录。SAML 单点登录只对使用你已验证的域名的成员强制执行。
在企业版中,你需要为每个配置进行此设置。将 登录方式 设置为 仅限 SAML SSO 仅适用于该配置中的域名,不会影响你的其他配置。一个域名可以属于多个配置,但一次只能强制要求其中一个配置。
在商业版,界面如下所示:

在企业版,界面如下所示:

单点登录绕过
如果身份提供商 (IdP) 或 SAML 出现故障,某些用户将能够通过使用其电子邮件和密码凭据来绕过 SAML 单点登录。他们将能够登录并禁用或更新其配置。
如果 SAML 配置是在组织级别管理的,则只有组织所有者能够绕过单点登录。
如果 SAML 配置是在工作空间级别管理的,则只有工作空间所有者能够绕过单点登录。
当你的组织拥有多个配置时,其工作原理相同。组织所有者可以使用(电子)邮件和密码登录,然后修复、关闭或停止强制要求导致问题的配置。
注意:此功能仅适用于企业版用户。启用此功能无需进行域名验证。
工作空间级 SAML 授权允许企业要求通过 SAML 单点登录来访问工作空间,无论用户的电子邮件域名如何。这可以在你的工作空间中实现更安全的外部协作。
要启用工作空间级 SAML 授权:
打开工作空间切换(器)并选择
管理组织。如果你还没有设置组织,可能需要先执行设置组织。阅读 组织级控件此处 → 以了解更多信息。在组织设置的
常规选项卡中,选择“SAML 配置”。在工作空间列表中,选择每个工作空间所需的 SAML 配置。你可以让工作空间不关联任何配置。
注意:在启用前,请确保所有成员已被添加到你的身份提供商 (IdP) 中,以避免意外无法访问工作空间。
启用后,受影响工作空间的成员如果尚未通过你组织的身份提供商 (IdP) 进行授权,将会看到一个额外的授权屏幕。他们需要通过 SAML 单点登录才能继续查看你组织的工作空间。
如果工作空间需要特定的配置,尚未通过该提供商登录的成员在打开工作空间时会被要求进行登录。完成后,Notion 会将他们带回工作空间。在两个需要不同提供商的工作空间中工作的成员可能会被要求分别登录每个工作空间。

Notion 在使用 SAML 单点登录时支持即时配置。这允许通过 SAML 单点登录登录的用户自动以成员身份加入工作空间。你可以在设置 SAML 时开启此功能,并在同一次保存中完成。
如果你使用的是商业版,要启用即时配置,请前往 设置→身份,并确保已启用 自动创建帐号。
如果你使用的是企业版,要启用即时配置,请前往你的组织设置 → 常规,并确保已启用 自动创建帐号。
在企业版中,你可以为每个配置开启或关闭 自动创建帐号。新成员被添加到的工作空间是针对整个组织设置的,因此无论他们使用哪个提供商,结果都是一样的。请按照通常的方式授予人员访问其他工作空间的权限。
提示:如果你正在使用 SCIM,我们不建议启用即时 (Just-in Time) 配置。设置“已授权电子邮件域”后,该域的用户即可加入工作空间,因此可能会导致其在身份提供商和 Notion 之间的成员资格不匹配。
商业版工作空间使用一种配置。企业版允许使用多个 SAML 配置。
一个组织最多可以拥有 25 个配置。对已验证域的数量没有限制。
一个已验证域可以属于多个配置,但一次只能要求使用其中一个。
父域不包含其子域。请验证你想要发送给提供商的每个域和子域,然后将其添加到配置中。
一个(电子)邮件域名只能属于一个 Notion 组织。两个组织不能共享同一个域名。
只有组织所有者和已经管理 SAML 的管理员才能添加或更改配置。成员无法执行此操作。
常见问题
为什么我无法启用 SAML 单点登录?
为什么我无法启用 SAML 单点登录?
最常见的原因是你还没有验证域的所有权。如果是这种情况,你会发现“验证电子邮件域”部分中没有列出任何域,或者域处于待验证状态。
关于后续步骤,请参阅此处关于如何完成域验证的指令 →
为什么我无法编辑我的 SAML 单点登录设置?
为什么我无法编辑我的 SAML 单点登录设置?
你可能正在尝试从已经关联到另一个 SSO 配置的链接工作空间修改已验证的域或 SSO 配置。
在链接工作空间中,所有域名管理和 SSO 配置设置均为只读。要修改 SSO 配置或将此工作空间从 SSO 配置中移除,你必须拥有对主要工作空间的访问权限。主要工作空间的名称可以在设置中的 身份与配置选项卡顶部找到。
为什么我需要验证域才能启用 SSO?
为什么我需要验证域才能启用 SSO?
我们需要验证电子邮件域的所有权,以确保只有域所有者能自定义用户登录 Notion 的方式。
我在设置 SSO 时遇到问题。
我在设置 SSO 时遇到问题。
尝试使用 URL 而不是 XML。
在强制用户使用之前,请先用测试帐号测试设置过程。
如果以上方法都没能解决问题,请联系支持团队:
为什么在为我的工作空间配置 SAML 单点登录之前,我应该先从“已授权电子邮件域”设置中删除电子邮件域?
为什么在为我的工作空间配置 SAML 单点登录之前,我应该先从“已授权电子邮件域”设置中删除电子邮件域?
已授权电子邮件域设置允许具有所选域的用户在未经通过 IdP 配置的情况下访问你的工作空间。为确保只有通过 IdP 配置的用户才能访问启用了 SAML 的工作空间,请从 已授权电子邮件域 列表中删除所有电子邮件地址以禁用此功能。
如果我的身份提供商 (IdP) 暂时不可用,我还能登录 Notion 吗?
如果我的身份提供商 (IdP) 暂时不可用,我还能登录 Notion 吗?
是的,即使 SAML 被强制使用,工作空间所有者仍可以选择用(电子)邮件登录。工作空间所有者可以更改 SAML 配置,禁用强制使用 SAML,这样用户就能再次用(电子)邮件登录。
如何允许我 SAML 配置中其他工作空间的管理员创建新工作空间?
如何允许我 SAML 配置中其他工作空间的管理员创建新工作空间?
只有主要工作空间的管理员才能使用你已验证的域名创建新工作空间。请联系支持团队 ([email protected]) 将你的主要 SAML 单点登录工作空间切换为你 SAML 配置中链接的另一个工作空间。
我需要保存两次 SAML 设置吗?
我需要保存两次 SAML 设置吗?
不需要。你可以添加身份提供商详细信息,选择登录方式,并决定是否创建新帐号,然后保存一次即可。所有设置会同时生效。
我们的每个团队可以使用各自的身份提供商吗?
我们的每个团队可以使用各自的身份提供商吗?
可以,如果你使用的是企业版。组织所有者可以为每个提供商添加一个配置,并选择哪些已验证的(电子)邮件域使用该配置。
同一个(电子)邮件域可以要求使用两个提供商吗?
同一个(电子)邮件域可以要求使用两个提供商吗?
不可以。一个域可以属于多个配置,但一次只能要求使用其中一个。
