SAML 单点登录

在此帮助文档中

Notion 为商业版和企业版客户提供单点登录 (SSO) 功能,以便通过单一身份验证源访问应用。这使 IT 管理员能够更好地管理团队访问权限,并确保信息更加安全 🔐

跳转到常见问题

注意: 此功能仅适用于商业版或企业版用户。

通过 SSO,你可以简化跨系统的用户管理,并让终端用户在单一访问点登录,从而免去记住和管理多个密码的烦恼,同时在多个应用中享受无缝体验。

要在 Notion 中使用 SSO:

  • 你的工作空间必须是商业版或企业版。

  • 你的身份提供商 (IdP) 必须支持 SAML 2.0 标准。查看特定应用的身份提供商设置说明 此处 →

  • 工作空间所有者必须为 Notion 工作空间配置 SAML SSO。

  • 工作空间所有者必须验证至少一个域名。了解更多关于域名验证 →

注意:只有工作空间成员可以使用 SAML 单点登录进行登录。受邀访问已启用 SAML 的 Notion 工作空间页面的访客无法使用 SAML 单点登录。他们需要使用其他登录方式,例如用户名和密码,或通过 Google 或 Apple 登录。

商业版

要为商业版工作空间设置 SAML SSO,工作空间所有者可以:

  1. 前往 设置常规

  2. 已授权电子邮件域部分,删除所有电子邮件域。

  3. 设置 中选择 身份 选项卡。

  4. 验证一个或多个域名。查看域名验证说明 →

  5. 开启 启用 SAML SSO,SAML SSO 配置模块会自动弹出,并提示你完成设置。

  6. SAML SSO 配置模块分为两部分:

    • 断言消费者服务 (ACS) URL 需要在你的身份提供商 (IdP) 门户中输入。

    • 身份提供商详细信息 是一个字段,你需要在其中提供 IdP URL 或 IdP 元数据 XML。

企业版

企业版 组织所有者 可以按照以下步骤为其工作空间(或属于其组织的多个工作空间)管理 SAML SSO:

  1. 打开工作空间切换器并选择“管理组织”。如果你还没有设置组织,可能需要先执行“设置组织”。点击 此处 → 了解更多。

  2. 在组织设置的 常规 选项卡中,开启 启用 SAML SSO

  3. 选择一种设置方法(URL 或元数据 XML),粘贴来自你的身份提供商 (IdP) 的必要信息,然后选择 保存并启用

注意: 目前,企业版的组织只能设置一个 SAML SSO 身份提供商。

一旦你完成了工作空间的 SAML 单点登录配置,成员不仅可以使用用户名和密码或 Google 身份验证等其他登录方式登录,还能通过 SAML 单点登录进行登录。

如果你想确保成员只能使用 SAML 单点登录而不能通过其他方式登录,请前往你的 SAML 单点登录设置,并将登录方式更新为“仅限 SAML 单点登录”。一旦执行此操作,工作空间用户将被登出,并需通过 SAML 单点登录重新登录。SAML 单点登录只对使用你已验证的域名的成员强制执行。

在商业版,界面如下所示:

在企业版,界面如下所示:

单点登录绕过

如果身份提供商 (IdP) 或 SAML 出现故障,某些用户将能够通过使用其电子邮件和密码凭据来绕过 SAML 单点登录。他们将能够登录并禁用或更新其配置。

  • 如果 SAML 配置是在组织级别管理的,则只有组织所有者能够绕过单点登录。

  • 如果 SAML 配置是在工作空间级别管理的,则只有工作空间所有者能够绕过单点登录。

注意:此功能仅适用于企业版用户。启用此功能无需进行域名验证。

工作空间级 SAML 授权允许企业要求通过 SAML 单点登录来访问工作空间,无论用户的电子邮件域名如何。这可以在你的工作空间中实现更安全的外部协作。

要启用工作空间级 SAML 授权:

  1. 打开工作空间切换(器)并选择 管理组织。如果您尚未设置组织,可能需要先执行 设置组织。点击 here → 了解更多。

  2. 在组织设置的 常规 选项卡中,开启 需要 SAML 授权才能访问工作空间

注意:在启用前,请确保所有成员已被添加到你的身份提供商 (IdP) 中,以避免意外无法访问工作空间。

启用后,受影响工作空间的成员如果尚未通过你组织的身份提供商 (IdP) 进行授权,将会看到一个额外的授权屏幕。他们需要通过 SAML 单点登录才能继续查看你组织的工作空间。

Notion 在使用 SAML 单点登录时支持即时配置。这允许通过 SAML 单点登录登录的用户自动以成员身份加入工作空间。

如果你使用的是商业版,要启用即时配置,请前往 设置身份,并确保已启用 自动创建帐号

如果你使用的是企业版,要启用即时配置,请前往你的组织控制台 → 常规,并确保已启用 自动创建帐号

提示:如果你正在使用 SCIM,我们不建议启用即时 (Just-in Time) 配置。设置“已授权电子邮件域”后,该域的用户即可加入工作空间,因此可能会导致其在身份提供商和 Notion 之间的成员资格不匹配。


常见问题

为什么我无法启用 SAML 单点登录?

为什么我无法编辑我的 SAML 单点登录设置?

你可能正在尝试从已经关联到另一个 SSO 配置的链接工作空间修改已验证的域或 SSO 配置。

在链接工作空间中,所有域名管理和 SSO 配置设置均为只读。要修改 SSO 配置或将此工作空间从 SSO 配置中移除,你必须拥有对主要工作空间的访问权限。主要工作空间的名称可以在设置中的 身份与配置选项卡顶部找到。

为什么我需要验证域才能启用 SSO?

我们需要验证电子邮件域的所有权,以确保只有域所有者能自定义用户登录 Notion 的方式。

我在设置 SSO 时遇到问题。

  • 尝试使用 URL 而不是 XML。

  • 在强制用户使用之前,请先用测试帐号测试设置过程。

  • 如果以上方法都没能解决问题,请联系支持团队:

为什么在为我的工作空间配置 SAML 单点登录之前,我应该先从“已授权电子邮件域”设置中删除电子邮件域?

已授权电子邮件域设置允许具有所选域的用户在未经通过 IdP 配置的情况下访问你的工作空间。为确保只有通过 IdP 配置的用户才能访问启用了 SAML 的工作空间,请从 已授权电子邮件域 列表中删除所有电子邮件地址以禁用此功能。

如果我的身份提供商 (IdP) 暂时不可用,我还能登录 Notion 吗?

是的,即使 SAML 被强制使用,工作空间所有者仍可以选择用(电子)邮件登录。工作空间所有者可以更改 SAML 配置,禁用强制使用 SAML,这样用户就能再次用(电子)邮件登录。

如何允许我 SAML 配置中其他工作空间的管理员创建新工作空间?

只有主要工作空间的管理员才能使用你已验证的域名创建新工作空间。请联系支持团队 ([email protected]) 将你的主要 SAML 单点登录工作空间切换为你 SAML 配置中链接的另一个工作空间。

仍有更多问题?给支持部门留言

给予反馈

这个资源有帮助吗?


Powered by Fruition