設定 SAML SSO 的身分提供者 (IdP)
以下說明如何在 Notion 中設定 SAML SSO 的身分識別提供者。
跳至常見問題這些是將 Notion SAML SSO 與 Entra ID (前身為 Azure)、Google、Okta 和 OneLogin 進行設定的說明。如果您使用其他身分提供者並需要設定協助,請告訴我們。
提示:企業版組織可以使用多個身分提供者。每個提供者在您的組織設定中都有各自的 SAML 設定,且每個設定都有專屬的 斷言消費者服務 (ACS) 網址 和設定 ID。請為每個提供者設定一個獨立的應用程式,然後針對每個提供者執行一次下列步驟。深入了解 SAML 設定 →
步驟 1:建立新的應用程式整合
若要在 Entra ID 中建立新的應用程式整合:
登入 Entra ID 入口網站。在左側導覽窗格中,選取
Azure Active Directory服務。瀏覽至
企業應用程式,然後選取所有應用程式。若要新增應用程式,請選取
新增應用程式。在「從資源庫
新增」區段中,於搜尋方塊輸入Notion。從結果面板選取 Notion,然後新增該應用程式。請稍候幾秒,等待應用程式新增至您的租用戶。
步驟 2:建立 SAML 整合
若要設定 SAML 整合:
在 Azure 入口網站的 Notion 應用程式整合頁面上,找到
管理區段並選取單一登入。在
選取單一登入方法頁面上,選取SAML。
步驟 3:SAML 設定
若要在 Notion 中設定 SAML:
若您使用商業版方案,請前往 Notion 的
設定→一般;若您使用企業版方案,請前往組織設定中的一般分頁。在
已允許的電子郵件網域區段中,移除所有電子郵件網域。若您使用商業版方案,請選取
設定中的身分分頁;若您使用企業版方案,請前往組織設定 →一般→SAML 單一登入 (SSO)。在企業版中,請選取
建立設定來設定此提供者,或未解決現有設定以進行變更。驗證一個或多個網域。請參閱 網域驗證指示請見此處 →
切換開啟
啟用 SAML SSO。SAML SSO 設定強制回應將會自動出現,並(文字)指令您完成設定。SAML SSO 設定強制回應分為兩個部分:
在您的身分識別提供者 (IdP) 入口網站中,請輸入
斷言消費者服務 (ACS) URL。身分提供者詳細資料是一個欄位,您需要在其中提供 IdP URL 或 IdP 中繼資料 XML。
選擇人們如何登入,以及是否為他們建立新帳號,然後只需儲存一次即可。所有這些選擇都可以在您儲存之前完成。
步驟 4:在 Entra ID 中設定 Notion
若要在 Entra ID 中設定 Notion:
在「使用 SAML 設定單一登入」頁面上,點擊
基本 SAML 設定的鉛筆圖示以編輯設定。在
基本 SAML 設定區段中,如果您希望以 IdP 啟動模式設定應用程式,請輸入下列欄位的值:在
識別碼 (實體 ID)文字方塊中,輸入以下 URL:https://www.notion.so/sso/saml。在
回覆 URL (宣告取用服務 URL)文字方塊中,使用 Notion 的 ACS URL,該 URL 可在您左側邊欄設定的身分與佈建分頁中找到。在企業版中,請使用您正在設定的 SAML 設定上顯示的 ACS 網址。每個設定都有其專屬的網址。
在
登入 URL文字方塊中,輸入以下 URL:https://app.notion.com/login。
在
使用者屬性與宣告區段中,確保必要的宣告設定如下:唯一使用者識別碼 (名稱 ID):user.userprincipalname [nameid-format:emailAddress]
firstName:user.givenname
lastName:user.surname
email:user.mail
在
使用 SAML 設定單一登入頁面上,於SAML 簽署憑證區段中,點擊應用程式同盟中繼資料 URL旁邊的複製按鈕。在 Notion 中,前往
設定→身分,並將您複製的應用程式同盟中繼資料 URL值貼上到IdP 中繼資料 URL 欄位文字方塊中。請確保已選取身分提供者 URL。
步驟 5:將使用者指派給 Notion
若要將使用者指派給 Notion:
在 Azure 入口網站中,選取
企業應用程式,然後選取所有應用程式。在應用程式清單中,選取Notion。在應用程式的概觀頁面上,找到
管理區段並選取使用者和群組。選取
新增使用者,然後在新增指派對話方塊中選取使用者和群組。在
使用者和群組對話方塊中,從使用者清單中進行選取,然後按一下畫面底部的選取按鈕。如果您預期要將角色指派給使用者,可以從
選取角色下拉式選單中進行選取。如果尚未為此應用程式設定任何角色,您會看到已選取預設存取權限角色。在
新增指派對話方塊中,按一下指派按鈕。
步驟 1:取得 Google 身分提供者 (IdP) 資訊
若要從 Google 身分提供者 (IdP) 取得資訊:
請確保您已登入管理員帳戶,以確保您的使用者帳戶擁有適當的權限。
在管理員主控台中,前往
選單→應用程式→網頁和行動應用程式。在搜尋欄位中輸入 Notion,然後選取 Notion SAML 應用程式。
在
Google 身分識別提供者詳細資料頁面上,下載 IdP 中繼資料檔案。使用相容的編輯器開啟
GoogleIDPMetadata.xml檔案,然後選取並複製檔案內容。請保持管理員主控台開啟。在 Notion 應用程式中執行下一個步驟後,您將繼續進行設定精靈。
步驟 2:將 Notion 設定為 SAML 2.0 服務提供者
若要將 Notion 設定為 SAML 服務提供者:
若您使用商業版,請前往 Notion 的
設定→一般;若您使用企業版,請前往組織設定中的一般分頁。在
已允許的電子郵件網域區段中,移除所有電子郵件網域。若您使用商業版,請選取
設定中的身分識別分頁;若您使用企業版,請前往組織設定 →一般→SAML 單一登入 (SSO)。在企業版中,請選取
建立設定來設定此提供者,或未解決現有設定以進行變更。新增網域並進行驗證。此網域應與您的 Google Workspace 網域相同。
在
SAML 單一登入 (SSO)設定中,將啟用 SAML SSO切換為開啟。這會開啟SAML SSO 設定對話方塊。在對話方塊中,執行下列操作:
在
身分識別提供者詳細資料下,選取IDP 中繼資料 XML。將 GoogleIDPMetadata.xml 檔案的內容(於上方步驟 1 複製)貼上至 IdP 中繼資料 XML 文字方塊中。
複製並儲存「斷言取用者服務 (ACS) URL」。您在下方步驟 3 完成 Google 端的管理員主控台設定時會需要此 URL。
按一下
儲存變更。
確保其餘選項(登入方式、自動建立帳戶和連結的工作空間)包含您設定所需的數值。
步驟 3:完成管理員主控台中的 SSO 設定
若要完成管理員主控台中的 SSO 設定:
返回管理員主控台瀏覽器分頁。
在
Google 身分識別提供者詳細資料頁面上,按一下繼續。在
服務提供者詳細資料頁面上,將 ACS URL 取代為您在上方步驟 2 從 Notion 複製的 ACS URL。按一下
繼續。在
屬性對應頁面上,按一下選取欄位選單,並將下列 Google 目錄屬性對應至其對應的 Notion 屬性。請注意,firstName、lastName 和 email 為必要屬性。
提示:profilePhoto 屬性可用於在 Notion 中新增使用者照片。若要使用此屬性,請建立自訂屬性,並在使用者個人檔案中填入照片的 URL 路徑,然後將該自訂屬性對應至 profilePhoto。
如有需要,請按一下
新增對應以新增任何您需要的額外對應。按一下
完成。
提示:無論您輸入多少個群組名稱,SAML 回應將僅包含使用者所屬的群組(直接或間接)。更多資訊請見此處 →
步驟 4:啟用 Notion 應用程式
若要啟用 Notion:
在管理員主控台中,前往
選單→應用程式→網頁和行動應用程式。選取
Notion。按一下
使用者存取權。若要為組織中的所有人開啟或關閉服務,請按一下
為所有人開啟或為所有人關閉,然後按一下儲存。若要選擇性地為組織單位開啟或關閉服務,請選取該組織單位,並透過選取
開啟或關閉來變更「服務狀態」。如果服務狀態設定為
繼承,且您希望保留更新後的設定,即使父層設定有所變更,請點擊覆寫。如果服務狀態設定為已覆寫,您可以點擊繼承以還原為與父層相同的設定,或點擊儲存以保留新設定,即使父層設定有所變更。進一步了解 組織結構。
您可以選擇為一組使用者開啟服務。使用 存取權限群組 為組織單位內或跨組織單位的特定使用者開啟服務。進一步了解 這裡 →
請確保您的 Notion 使用者帳號電子郵件 ID 與 Google 網域中的 ID 相符。
步驟 1:從 Okta 的應用程式目錄中新增 Notion 應用程式
若要從 Okta 的應用程式目錄新增 Notion:
以管理員身分登入 Okta,並前往
Okta 管理員主控台。前往
應用程式分頁,選取瀏覽應用程式目錄,並在 Okta 應用程式目錄中搜尋 Notion。選取 Notion 應用程式並點擊
新增整合。在
一般設定檢視中,檢查設定並點擊下一步。在
登入選項檢視中,選取SAML 2.0選項。在
進階登入設定區段,上方,點擊身分識別提供者中繼資料。 這會開啟新的瀏覽器分頁。複製該 URL 連結。
步驟 2:在 Notion 中設定 SAML
若要在 Notion 中進行 SAML 設定:
若您使用商業版,請前往 Notion 的
設定→一般;若您使用企業版,請前往組織設定中的一般分頁。在
已允許的電子郵件網域區段中,移除所有電子郵件網域。若您使用商業版,請選取
設定中的身分識別分頁;若您使用企業版,請前往組織設定 →一般→SAML 單一登入 (SSO)。在企業版中,請選取
建立設定來設定此提供者,或未解決現有設定以進行變更。驗證一個或多個網域。網域驗證說明請見此處 →
切換開啟
啟用 SAML SSO,SAML SSO 設定強制回應將自動出現,並提示您完成設定。在 SAML SSO 設定視窗的
身分識別提供者詳細資料欄位中,貼上您在步驟 1 中複製的身分識別提供者中繼資料URL,以提供身分識別提供者 URL。點擊
儲存變更。如果您使用的是商業版:在
身分識別分頁中,複製工作空間 ID 識別碼。
如果您使用的是企業版:前往組織設定的一般分頁,並從設定資訊方塊中複製 SAML 設定 ID。在企業版中,請從您剛設定的配置中取得設定 ID 的副本。每個配置都有其專屬的設定 ID,因此請使用對應於此提供者的 ID。
在 Okta 管理員主控台 →
進階登入設定區段中,將您在上一步中複製的識別碼貼到「組織 ID」文字方塊中。在
憑證詳細資料,從應用程式使用者名稱格式下拉式選單中選取電子郵件(地址)。按一下
完成。
您將能夠在 Okta - Assignments 分頁中將使用者和群組指派給 Notion。
提示: 如果您計畫 設定 SCIM 佈建,請在設定 SAML SSO 之前完成。
步驟 1:建立 SAML 整合
若要建立新的應用程式整合:
前往
應用程式→應用程式,並選擇您已新增的 Notion 應用程式連接器。如果您尚未設定佈建,請按一下
新增應用程式按鈕,在搜尋方塊中搜尋 Notion,然後選擇 SAML 2.0 版本的 Notion。按一下儲存。
導覽至
SSO分頁並複製簽發者網址的值。將其貼上到某處以便稍後檢索。
步驟 2:SAML 設定
若要在 Notion 中設定 SAML:
若您使用商業版,請前往 Notion 的
設定→一般;若您使用企業版,請前往組織設定中的一般分頁。在
已允許的電子郵件網域區段中,移除所有電子郵件網域。若您使用商業版,請選取
設定中的身分識別分頁;若您使用企業版方案,請前往組織設定 →一般→SAML 單一登入 (SSO)。在企業版中,請選取
建立設定來設定此提供者,或未解決現有設定以進行變更。切換開啟
啟用 SAML SSO,SAML SSO 設定視窗將自動出現,並提示您完成設定。SAML SSO 設定視窗分為兩個部分:
在您的身分識別提供者 (IdP) 入口網站中,請輸入
斷言消費者服務 (ACS) URL。身分識別提供者詳細資料是一個欄位,您需要在其中提供 IdP URL 或 IdP 中繼資料 XML。
步驟 3:在 OneLogin 中設定 Notion 應用程式
若要在 OneLogin 中設定 Notion:
從 Notion 複製
斷言消費者服務 (ACS) URL。返回 OneLogin 管理介面。
導覽至您剛新增至 OneLogin 帳戶的 Notion 應用程式連接器的
設定分頁。將從 Notion 複製的
斷言消費者服務 (ACS) URL貼上到消費者 URL文字方塊中。點擊
儲存。返回 Notion
編輯 SAML SSO設定頁面。將您從 OneLogin
SSO分頁複製的簽發者 URL貼上到身分識別提供者 URL文字方塊中。請確保已選取身分識別提供者 URL。
如需詳細文件,請造訪 Rippling 網站 這裡 →。
如需詳細文件,請造訪 TrustLogin 的網站 這裡 →。
如果您未使用 Notion 支援的 SAML 提供者之一,您也可以將您的身分識別提供者配置為與 Notion 一起使用 SAML。
步驟 1:設定您的身分識別提供者
您的身分識別提供者必須支援 SAML 2.0 規格才能與 Notion 一起使用。若要設定您的身分識別提供者:
將 ACS URL 配置為 Notion 中的「斷言消費者服務 (ACS) URL」值。您可以在
設定→身分與佈建→編輯 SAML 單一登入配置中找到此資訊。在企業版中,ACS 網址會顯示在您組織設定中的每個 SAML 設定上。請使用您正在設定之設定所對應的網址。
將
NameID配置為urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress。同樣地,將
username配置為urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress。
將
EntityID配置為 https://notion.so/sso/saml。您可以在設定→身分與佈建的底部找到此資訊。配置下列屬性:
emailAddress:這是使用者的電子郵件(地址)。大多數 IdP 預設會設定此項。(選填)
firstName(選填)
lastName(選填)
profilePicture
複製 IdP 中繼資料網址或 IdP 中繼資料 XML 以進行後續步驟。
步驟 2:在 Notion 中設定 SAML
若要在 Notion 中設定 SAML:
您可以在儲存之前輸入您的供應商詳細資料、選擇使用者登入的方式,並開啟自動帳號建立功能。儲存一次即可啟用 SAML 並套用您所選的設定。
若您使用商業版,請前往 Notion 的
設定→一般;若您使用企業版,請前往 組織設定 中的一般分頁。在
已允許的電子郵件網域區段中,新增電子郵件網域並依照(文字)指令進行驗證。這些必須是您使用者登入 Notion 時所使用的電子郵件(地址)網域。若您使用商業版,請前往 Notion 的
設定中選取身分識別分頁;若您使用企業版,請前往 組織設定 →一般→SAML 單一登入 (SSO)。在企業版中,請選取
建立設定來設定此提供者,或未解決現有設定以進行變更。在
SAML 單一登入 (SSO)設定中,開啟啟用 SAML SSO。這將會開啟「SAML 單一登入配置」對話方塊。在
身分提供者詳細資訊下方,輸入來自您 IdP 的 IdP 中繼資料 URL 或 IdP 中繼資料 XML。請務必提供
登入方式、自動建立帳號以及連結的工作空間所需的輸入。
若要切換身分識別提供者:
若您使用商業版,請前往 Notion 的
設定→一般;若您使用企業版,請前往 組織設定 中的一般分頁。若您使用商業版,請前往 Notion 的
設定中選取身分識別分頁;若您使用企業版,請前往 組織設定 →一般→SAML 單一登入 (SSO)。輸入您的新資訊,然後選取
儲存變更。在企業版中,您不必取代目前的設定。您可以為新的提供者新增第二個設定,進行測試,然後在準備好時將您的網域移轉過去,並移除舊的設定。
切換至新的 IdP 時,我們建議:
在轉換期間不要強制執行 SSO,以降低使用者無法登入的風險。
您新 IdP 下的使用者電子郵件地址與 Notion 中的使用者電子郵件相符。
如果您有多個網域,請一次移轉一個,這樣您可以在移轉下一個網域之前先檢查每一個網域。
提示:變更身分識別提供者不會結束使用者工作階段或停用使用者。
若在設定 SAML SSO 時遇到錯誤,請檢查並確認您的 IdP 中繼資料、SAML 請求與回應是否為符合 SAML XSD 架構的有效 XML。您可以使用此線上工具進行檢查。
請注意,我們不支援 EntitiesDescriptor 元素。如果您的 IdP 中繼資料包含此元素,請擷取其中的 EntityDescriptor 元素後再試一次。
如果有人無法登入,且您的組織有多個設定,請檢查其電子郵件(地址)網域是否已新增至您預期的設定中,並確認提供者中的設定 ID 和 ACS 網址是否與該設定相符。
深入了解
常見問題
個人檔案照片會從 IdP 傳輸到 Notion 嗎?
個人檔案照片會從 IdP 傳輸到 Notion 嗎?
是的,profilePhoto 是一個選用的自訂屬性。您可以將此屬性指派給 IdP 中的對應屬性,前提是該屬性包含圖片的 URL。如果設定了 profilePhoto 欄位,當使用者使用 SAML SSO 登入時,此圖片將會取代 Notion 中的頭像。
如果我的身分識別提供者 (IdP) 無法使用,我還能登入 Notion 嗎?
如果我的身分識別提供者 (IdP) 無法使用,我還能登入 Notion 嗎?
是的,即使強制執行 SAML,工作空間擁有者仍可選擇使用電子郵件登入。工作空間擁有者可以變更 SAML 設定以停用 強制執行 SAML,這樣使用者就能再次使用電子郵件登入。
HC:我是否需要為每個設定在身分提供者中建立一個獨立的應用程式?
HC:我是否需要為每個設定在身分提供者中建立一個獨立的應用程式?
是。每個設定都有專屬的 ACS URL 和設定 ID,因此請為每個設定建立一個應用程式。
