SAML SSO

במסמך העזרה הזה

Notion מספקת פונקציונליות של Single Sign-On (SSO) עבור לקוחות בתוכנית Business ותוכנית Enterprise כדי לגשת לאפליקציה דרך מקור אימות יחיד. הדבר מאפשר למנהלי IT לנהל טוב יותר את הגישה של הצוות ולשמור על המידע מאובטח יותר 🔐

מעבר לשאלות הנפוצות

הערה: תכונה זו זמינה רק למשתמשים בתוכנית Business או בתוכנית Enterprise.

באמצעות SSO, באפשרותכם לייעל את ניהול המשתמשים במערכות השונות, ולבטל את הצורך של משתמשי הקצה לזכור ולנהל סיסמאות מרובות על ידי כך שתאפשרו להם להיכנס דרך נקודת גישה אחת וליהנות מחוויה חלקה בין אפליקציות מרובות.

כדי להשתמש ב-SSO עם Notion:

  • סביבת העבודה שלכם חייבת להיות בתוכנית Business או בתוכנית Enterprise.

  • ספק הזהות (IdP) שלכם חייב לתמוך בתקן SAML 2.0. ראו הוראות להגדרת ספק זהות עבור אפליקציות ספציפיות כאן →

  • בעל סביבת עבודה חייב להגדיר SAML SSO עבור סביבת עבודה ב-Notion.

  • לפחות דומיין אחד חייב לעבור אימות על ידי בעל סביבת עבודה. למידע נוסף על אימות דומיין →

הערה: רק חברי סביבת עבודה יכולים להשתמש ב-SAML SSO כדי להתחבר. אורח/ת שהוזמנו לדפים בסביבת עבודה של Notion עם SAML מופעל אינם יכולים להתחבר באמצעות SAML SSO. במקום זאת, עליהם להשתמש בשיטת התחברות אחרת, כגון שם המשתמש והסיסמה שלהם או התחברות באמצעות Google או Apple.

תוכנית Business

כדי להגדיר SAML SSO עבור סביבת עבודה בתוכנית Business, בעל סביבת העבודה יכול:

  1. עברו אל הגדרותכללי.

  2. במקטע דומיינים מורשים של אימייל, הסירו את כל דומייני האימייל.

  3. בחרו בכרטיסייה זהות בתוך הגדרות.

  4. אמתו דומיין אחד או יותר. ראו הוראות לאימות דומיין כאן →

  5. הפעילו את אפשר SAML SSO והחלון 'תצורת SAML SSO' יופיע באופן אוטומטי וינחה אתכם להשלים את ההגדרה.

  6. החלונית SAML SSO Configuration מחולקת לשני חלקים:

    • יש להזין את ה-Assertion Consumer Service (ACS) URL בפורטל ספק הזהות (IdP) שלך.

    • ה-Identity Provider Details הוא שדה שבו עליך לספק כתובת URL של IdP או XML של מטא-נתוני IdP.

תוכנית Enterprise

בעלי ארגון בתוכנית Enterprise יכולים לנהל SAML SSO עבור סביבת העבודה שלהם (או עבור מספר סביבות עבודה השייכות לארגון שלהם) על ידי ביצוע השלבים הבאים:

  1. פתחו את בורר סביבת העבודה ובחרו ב'ניהול ארגון'. ייתכן שתצטרכו 'להגדיר ארגון' תחילה אם עדיין לא עשיתם זאת. למידע נוסף כאן →

  2. בכרטיסייה כללי בהגדרות הארגון שלכם, הפעילו את אפשר SAML SSO.

  3. בחרו שיטת הגדרה (URL או metadata XML), הדביקו את המידע הנדרש מספק הזהות (IdP) שלכם, ובחרו ב-שמירה והפעלה.

הערה: נכון לעכשיו, ארגונים בתוכנית Enterprise יכולים להגדיר SAML SSO עם ספק זהות אחד בלבד.

לאחר שתשלים את תצורת ה-SAML SSO עבור סביבת עבודה, חברים יוכלו להתחבר באמצעות SAML SSO בנוסף לשיטות התחברות אחרות, כגון שם משתמש וסיסמה או אימות Google.

אם ברצונך להבטיח שחבר/ה יוכל/תוכל להתחבר באמצעות SAML SSO בלבד וללא כל שיטה אחרת, עבור אל הגדרות ה-SAML SSO שלך ועדכן את שיטת ההתחברות ל-Only SAML SSO. ברגע שזה יקרה, משתמשי סביבת העבודה ינותקו ויידרשו להתחבר מחדש באמצעות SAML SSO. SAML SSO ייאכף רק עבור חבר/ה המשתמש/ת בדומיין המאומת שלך.

בתוכנית Business, זה ייראה כך:

בתוכנית Enterprise, זה ייראה כך:

מעקף SSO

במקרה של הרצה שנכשלה ב-IdP או ב-SAML, משתמשים מסוימים יוכלו לעקוף את ה-SAML SSO באמצעות פרטי האימייל והסיסמה שלהם. הם יוכלו להתחבר ולהשבית או לעדכן את התצורה שלהם.

  • אם תצורת SAML מנוהלת ברמת הארגון, רק בעלי הארגון יוכלו לעקוף את ה-SSO.

  • אם תצורת SAML מנוהלת ברמת סביבת העבודה, רק בעלי סביבת העבודה יוכלו לעקוף את ה-SSO.

הערה: לפני שתוכלו לאשר חיבור עבור שאר סביבת העבודה שלכם, עליכם או על מנהל אחר להתקין אותו תחילה! רק חיבורים שכבר מותקנים בסביבת העבודה יופיעו ברשימה הנפתחת + חיבור מאושר.

הרשאת SAML ברמת סביבת העבודה מאפשרת לארגונים לדרוש SAML SSO עבור גישה לסביבת עבודה, ללא קשר לדומיין האימייל של המשתמש. הדבר מאפשר שיתוף פעולה חיצוני בטוח יותר בסביבת העבודה שלך.

כדי להפעיל הרשאת SAML ברמת סביבת העבודה:

  1. פתח את בורר סביבת העבודה ובחר ניהול ארגון. ייתכן שתצטרך להגדיר ארגון תחילה אם עדיין לא עשית זאת. למידע נוסף כאן →

  2. בכרטיסייה General בהגדרות הארגון שלך, העבר למצב פעיל את דרישת הרשאת SAML עבור גישה לסביבת עבודה.

הערה: לפני ההפעלה, ודא שכל החבר/ה מוספים לספק הזהות (IdP) שלך כדי למנוע נעילה מקרית מסביבת העבודה.

כאשר תכונה זו מופעלת, חבר/ה בסביבות העבודה המושפעות שטרם עבר/ה אימות מול ה-IdP של הארגון שלך ייתקל/תיתקל במסך אימות נוסף. הוא/היא יצטרך/תצטרך לעבור דרך SAML SSO כדי להמשיך לצפות בסביבות העבודה של הארגון שלך.

Notion תומכת בהקצאת "בדיוק בזמן" (JIT) בעת שימוש ב-SAML SSO. הדבר מאפשר לאדם המתחבר באמצעות SAML SSO להצטרף לסביבת העבודה באופן אוטומטי כחבר.

כדי להפעיל הקצאת "בדיוק בזמן" (JIT) אם אתה בתוכנית Business, עבור אל SettingsIdentity וודא ש-Automatic account creation מופעלת.

כדי להפעיל הקצאת "בדיוק בזמן" (JIT) אם אתה בתוכנית Enterprise, עבור אל מסוף הארגון שלך → General וודא ש-Automatic account creation מופעלת.

הערה: איננו ממליצים להפעיל הקצאה בזמן אמת (Just-in Time) אם אתם משתמשים ב-SCIM. קיום של \"דומיין אימייל מורשה\" מאפשר למשתמשים בדומיין זה להצטרף לסביבת העבודה, כך שעלולה להיווצר אי-התאמה בין החברות בספקי הזהות שלהם לבין Notion.


שאלות נפוצות

מדוע איני יכול להפעיל SAML SSO?

מדוע איני יכול לערוך את הגדרות ה-SAML SSO שלי?

ייתכן שאתה מנסה לשנות את הדומיינים המאומתים או את תצורת ה-SSO מסביבת עבודה מקושרת שכבר משויכת לתצורת SSO אחרת.

בסביבות עבודה מקושרות, כל הגדרות ניהול הדומיין ותצורת ה-SSO הן לקריאה בלבד. כדי לשנות את תצורת ה-SSO או להסיר סביבת עבודה זו מתצורת ה-SSO, עליך להיות בעל גישה לסביבת העבודה הראשית. ניתן למצוא את שם סביבת העבודה הראשית בראש הכרטיסייה זהות והקצאה בהגדרות שלך.

מדוע עלי לאמת דומיין כדי להפעיל SSO?

אנו מבקשים שבעלות על דומיין האימייל תאומת כדי להבטיח שרק בעל הדומיין יוכל להתאים אישית את האופן שבו המשתמשים שלו מתחברים ל-Notion.

אני נתקל בבעיות בהגדרת SSO.

  • ניתן להשתמש בכתובת URL במקום ב-XML.

  • מומלץ לבדוק את תהליך ההגדרה עם חשבון בדיקה לפני החלתו על המשתמשים.

  • אם אף אחת מהאפשרויות הללו לא מסייעת, יש לפנות לתמיכה בכתובת

מדוע עלי להסיר דומיינים של אימייל מהגדרת "דומיינים מורשים לאימייל" לפני הגדרת SAML SSO עבור סביבת העבודה שלי?

ההגדרה דומיין מורשה לאימייל מאפשרת למשתמשים עם הדומיינים שנבחרו לגשת לסביבת העבודה שלך מבלי לעבור הקצאה דרך ה-IdP שלך. כדי להבטיח שרק משתמשים שהוקצו דרך ה-IdP שלך יוכלו לגשת לסביבת העבודה התומכת ב-SAML שלך, יש לבצע השבתה לתכונה על ידי הסרת כל כתובות האימייל מרשימת ה-דומיין מורשה לאימייל.

האם אוכל עדיין להיכנס ל-Notion אם ספק הזהות (IdP) שלי אינו זמין?

כן, גם כאשר SAML נאכף, לבעלי סביבת עבודה יש אפשרות להיכנס באמצעות אימייל. בעל סביבת עבודה יכול לשנות את הגדרת ה-SAML כדי לבצע השבתה של Enforce SAML כך שמשתמשים יוכלו להיכנס שוב באמצעות אימייל.

כיצד אוכל לאפשר למנהלי מערכת של סביבות עבודה אחרות בהגדרת ה-SAML שלי ליצור סביבות עבודה חדשות?

רק מנהלי המערכת של סביבת העבודה הראשית שלך יוכלו ליצור סביבות עבודה חדשות באמצעות הדומיין/ים המאומת/ים שלך. במידה ויש צורך, ניתן לפנות לצוות התמיכה שלנו ([email protected]) כדי להעביר את סביבת העבודה הראשית של SAML לסביבת עבודה מקושרת אחרת בהגדרת ה-SAML שלך.

עדיין יש לכם שאלות? אפשר לשלוח הודעה לתמיכה

מתן משוב

האם המשאב הזה היה שימושי?


Powered by Fruition