SAML 單一登入

在此說明文件中

Notion 為商業版與企業版客戶提供單一登入 (SSO) 功能,讓使用者能透過單一驗證來源存取應用程式。這能讓 IT 管理員更妥善地管理團隊存取權限,並提升資訊安全性。

跳至常見問題

提示: 此功能僅適用於商業版或企業版的使用者。

透過 SSO,您可以簡化跨系統的使用者管理,並讓終端使用者只需在單一存取點登入,即可在多個應用程式間享受順暢的體驗,無需再記憶與管理多組密碼。

若要使用 Notion 的 SSO:

  • 您的工作空間必須使用商業版或企業版方案。

  • 您的身分識別提供者 (IdP) 必須支援 SAML 2.0 標準。查看特定應用程式的身分識別提供者設定說明 請點此 →

  • 工作空間擁有者必須為 Notion 工作空間設定 SAML SSO。

  • 工作空間擁有者必須至少驗證一個網域。深入瞭解網域驗證 →

提示: 只有工作空間成員可以使用 SAML 單一登入進行登入。受邀至已啟用 SAML 的 Notion 工作空間頁面的訪客無法使用 SAML 單一登入進行登入。他們需要改用其他登入方式,例如使用者名稱和密碼,或是透過 Google 或 Apple 登入。

商業版

若要為商業版工作空間設定 SAML SSO,工作空間擁有者可以:

  1. 前往 設定一般

  2. 已允許的電子郵件網域區段中,移除所有電子郵件網域。

  3. 選取 設定 中的 身分識別 分頁。

  4. 驗證一個或多個網域。網域驗證說明請見此處 →

  5. 切換開啟 啟用 SAML SSO,SAML SSO 設定強制回應將自動出現,並提示您完成設定。

  6. SAML SSO 設定視窗分為兩個部分:

    • 在您的身分識別提供者 (IdP) 入口網站中,請輸入 斷言消費者服務 (ACS) URL

    • 身分識別提供者詳細資料 是一個欄位,您需要在其中提供 IdP URL 或 IdP 中繼資料 XML。

  7. 選擇使用者登入方式以及是否為其建立新帳號,然後選取 儲存並啟用。您可以在儲存前完成所有這些選擇。您不需要先儲存再重新開啟設定。

提示:商業版工作空間使用一種 SAML 設定。如果您需要超過一個識別提供者,您必須升級至企業版。

企業版

企業版 組織擁有者 可以管理其組織內每個工作空間的 SAML 單一登入。一個組織可以擁有多個 SAML 設定,因此不同的群組可以使用不同的身分識別服務供應商登入。當業務單位、區域 IT 團隊或您收購的公司各自擁有自己的服務供應商時,這會很有幫助。

提示:一個組織最多可以擁有 25 個 SAML 設定。您驗證的網域數量沒有限制。

若要新增 SAML 設定:

  1. 開啟工作空間切換器並選取 管理組織。如果您尚未設定,可能需要先選取 設定組織。在此 瞭解更多關於組織層級控制的資訊 →

  2. 在組織設定的 General 分頁中,點擊 SAML configurations。您將會看到組織擁有的所有 SAML 設定。

  3. 選取 Create configuration 並為其命名,以便您的團隊識別,例如所屬的業務單位或服務供應商名稱。

  4. 選取 啟用 SAML 單一登入,將此設定為所選電子郵件網域的登入選項。

  5. 為此設定所涵蓋的人員設定 登入方式。選擇 Any method 讓使用者將此 SAML 作為額外的登入選項,或選擇 Only SAML 單一登入 強制使用者僅能透過此 SAML 登入。

  6. 選取 Automatic account creation,即可為使用其中一個所選電子郵件網域註冊的新 SAML SSO 使用者自動建立帳戶。

  7. 為此設定選擇一個或多個已驗證的電子郵件網域。新增已驗證的網域意味著任何使用該網域登入的使用者都能夠使用此 SAML。網域必須先經過驗證才能新增。請參閱 此處的網域驗證指示 →

  8. 請從此設定取得 Assertion Consumer Service (ACS) 網址 的副本,並將其新增至您的身分識別服務供應商。每個設定都有其專屬的 ACS 網址,因此請在各服務供應商端為其建立專屬應用程式。

  9. 請從此設定取得 SAML 單一登入 Entity ID 的副本,並將其新增至您的身分識別服務供應商。

  10. 選擇要透過 IdP 中繼資料網址 (IdP metadata URL) 還是 IdP 中繼資料 XML (IdP metadata XML) 來新增服務供應商的詳細資訊。

  11. 從您的身分識別服務供應商貼上網址,然後儲存。

提示:如果您的組織已經使用 SAML 單一登入,該設定將延續作為您的第一個設定。您已驗證的網域會保持連結至該設定,且無人需要重新登入。

一旦您完成工作空間的 SAML 單一登入配置,成員除了使用使用者名稱與密碼或 Google 驗證等其他登入方式外,還能透過 SAML 單一登入進行登入。

您可以在首次設定 SAML 時選擇此選項,並在同一次儲存中完成。您之後也可以進行更改。

如果您想確保成員只能使用 SAML 單一登入而不能使用其他方式登入,請前往您的 SAML 單一登入設定,並將「登入方式」更新為「僅限 SAML 單一登入」。一旦執行此操作,工作空間使用者將會被登出,並必須使用 SAML 單一登入重新登入。SAML 單一登入將僅針對使用您已驗證網域的成員強制執行。

在企業版中,您可以針對每個設定進行此項設定。將 登入方式 設定為 Only SAML 單一登入 僅適用於該設定中的網域,不會影響您的其他設定。一個網域可以屬於多個設定,但一次只能強制要求其中一個。

在商業版上,這看起來會像這樣:

在企業版上,這看起來會像這樣:

單一登入略過

若發生 IdP 或 SAML 故障,特定使用者將能透過電子郵件與密碼憑證略過 SAML 單一登入。他們將能登入並停用或更新其配置。

  • 如果 SAML 配置是在組織層級進行管理,則只有組織擁有者能夠略過單一登入。

  • 如果 SAML 配置是在工作空間層級進行管理,則只有工作空間擁有者能夠略過單一登入。

當您的組織擁有多個設定時,運作方式相同。組織擁有者可以使用電子郵件和密碼登入,然後修復、關閉或停止強制要求導致問題的設定。

提示:此功能僅適用於企業版的使用者。啟用此功能不需要進行網域驗證。

工作空間層級的 SAML 授權允許企業強制要求以 SAML 單一登入存取工作空間,而不受使用者電子郵件網域的限制。這能讓您工作空間中的外部協作更加安全。

若要啟用工作空間層級的 SAML 授權:

  1. 開啟工作空間切換器並選取 管理組織。如果您尚未設定,可能需要先 設定組織。在此 瞭解更多關於組織層級控制的資訊 →

  2. 在組織設定的 General 分頁中,選取 SAML 設定。

  3. 在工作空間列表中,選取每個工作空間所需的 SAML 設定。您可以讓工作空間不設定任何 SAML。

提示: 在啟用之前,請確保所有成員都已新增至您的身分提供者 (IdP),以防止意外無法存取工作空間。

啟用後,受影響工作空間中尚未透過貴組織 IdP 授權的成員,將會看到額外的授權畫面。他們必須通過 SAML 單一登入才能繼續檢視貴組織的工作空間。

如果工作空間需要特定的設定,尚未以該服務供應商登入的成員會在開啟工作空間時被要求進行登入。完成後,Notion 會將他們帶回工作空間。在兩個需要不同服務供應商的工作空間中工作的人,可能會被要求分別登入每個工作空間。

Notion 在使用 SAML 單一登入時支援即時佈建。這允許透過 SAML 單一登入登入的使用者自動加入工作空間成為成員。您可以在設定 SAML 時,於同一次儲存中開啟此功能。

若您使用商業版方案,若要啟用即時佈建,請前往 設定身分識別,並確保已啟用 自動建立帳戶

若您使用企業版,若要啟用即時佈建,請前往您的組織設定 → 一般,並確保已啟用 自動建立帳號

在企業版中,您可以針對每個設定開啟或關閉 自動帳號建立。新成員被加入的工作空間是針對整個組織設定的,因此無論他們使用哪個服務供應商,結果都相同。請依照平常的方式讓成員擁有存取權限至其他工作空間。

提示: 如果您正在使用 SCIM,我們不建議啟用即時 (Just-in-Time) 佈建。設定「已允許的電子郵件網域」會允許該網域上的使用者加入工作空間,因此其身分提供者中的成員資格與 Notion 可能會不一致。

  • 商業版工作空間使用一種設定。企業版允許超過一種 SAML 設定。

  • 一個組織最多可以擁有 25 個設定。已驗證的網域數量沒有限制。

  • 一個已驗證的網域可以屬於多個設定,但一次只能要求使用其中一個。

  • 父網域不包含其子網域。請驗證您想要傳送至提供者的每個網域和子網域,然後將其新增至設定中。

  • 一個電子郵件(地址)網域只能屬於一個 Notion 組織。兩個組織無法共用同一個網域。

  • 只有組織擁有者以及已經管理 SAML 的管理員可以新增或變更設定。成員無法執行此操作。


常見問題

為什麼我無法啟用 SAML 單一登入?

為什麼我無法編輯我的 SAML 單一登入設定?

您可能正嘗試從已連結的工作空間修改已驗證網域或單一登入配置,但該工作空間已與另一組單一登入配置關聯。

於連結工作空間中,所有網域管理與單一登入配置設定皆為唯讀。若要修改單一登入配置或將此工作空間從單一登入配置中移除,您必須具備主要工作空間的存取權限。主要工作空間的名稱位於您設定中 身分與佈建分頁的頂端。

為什麼我需要驗證網域才能啟用單一登入?

我們要求驗證電子郵件網域的所有權,以確保只有網域擁有者可以自訂其使用者登入 Notion 的方式。

我在設定單一登入時遇到問題。

  • 請嘗試使用 URL 而非 XML。

  • 在對使用者強制執行之前,請先使用測試帳號測試設定流程。

  • 如果這些選項都無法解決問題,請聯繫支援團隊:

為什麼在為我的工作空間設定 SAML 單一登入之前,我應該從「已允許的電子郵件網域」設定中移除電子郵件網域?

已允許的電子郵件網域設定允許擁有選定網域的使用者在未經由您的 IdP 佈建的情況下存取您的工作空間。為確保只有經由您的 IdP 佈建的使用者才能存取您已啟用 SAML 單一登入的工作空間,請透過從已允許的電子郵件網域列表中移除所有電子郵件地址來停用此功能。

如果我的身分識別提供者 (IdP) 無法使用,我還能登入 Notion 嗎?

是的,即使強制執行 SAML,工作空間擁有者仍可選擇使用電子郵件登入。工作空間擁有者可以變更 SAML 設定以停用 強制執行 SAML,這樣使用者就能再次使用電子郵件登入。

我該如何允許我 SAML 單一登入設定中其他工作空間的管理員建立新的工作空間?

只有您主要工作空間的管理員才能利用您已驗證的網域建立新的工作空間。請聯繫我們的支援團隊 ([email protected]),將您的主要 SAML 單一登入工作空間切換至您 SAML 單一登入設定中的另一個連結工作空間。

我必須儲存兩次 SAML 設定嗎?

不用。您可以新增身分識別提供者詳細資訊、選擇使用者登入方式,以及選擇是否自動建立新帳號,然後儲存一次即可。所有設定會同時生效。

我們的每個團隊可以使用各自的識別提供者嗎?

可以,如果您使用的是企業版。組織擁有者可以為每個提供者新增一個設定,並選擇哪些已驗證的電子郵件(地址)網域使用該設定。

同一個電子郵件網域可以要求使用兩個提供者嗎?

不行。一個網域可以屬於多個設定,但一次只能要求使用其中一個。

還有其他問題嗎?歡迎傳送訊息詢問我們

給予回饋

這項資源有用嗎?


Powered by Fruition