为 SAML SSO 设置身份提供商 (IdP)

在此帮助文档中

以下是如何在 Notion 中为 SAML SSO 设置身份提供商的方法 🔑

跳转到常见问题

这些是为 Entra ID(原 Azure)、Google、Okta 和 OneLogin 设置 Notion SAML SSO 的说明。如果您使用其他身份提供商并需要配置方面的帮助,请告知我们。

注意: 目前,企业版的组织只能设置一个 SAML SSO 身份提供商。

第 1 步:创建新的应用集成

要在 Entra ID 中创建新的应用集成:

  1. 登录 Entra ID 门户。在左侧导航窗格中,选择Azure Active Directory服务。

  2. 导航至企业应用程序,然后选择所有应用程序

  3. 要添加新应用程序,请选择新建应用程序

  4. 在“从库中添加”部分,在搜索框中输入Notion。从结果面板中选择 Notion,然后添加该应用。等待几秒钟,直到应用被添加到你的租户中。

第 2 步:创建 SAML 集成

要设置 SAML 集成:

  1. 在 Azure 门户中,在 Notion 应用集成页面上,找到管理部分并选择单点登录

  2. 选择单点登录方法页面上,选择SAML

第 3 步:SAML 设置

要在 Notion 中配置 SAML 设置:

  1. 如果你使用的是商业版,请在 Notion 中前往设置常规;如果你使用的是企业版,请前往组织设置常规选项卡。

  2. 已授权电子邮件域部分,删除所有电子邮件域。

  3. 如果你使用的是商业版,请在设置中选择身份选项卡;如果你使用的是企业版,请前往组织设置 → 常规SAML 单点登录 (SSO)

  4. 验证一个或多个域。查看域验证说明此处 →

  5. 开启 启用 SAML SSOSAML SSO 配置 模块会自动弹出,并提示你完成设置。

  6. SAML SSO 配置模块分为两部分:

    • 断言消费者服务 (ACS) URL 需要在你的身份提供商 (IdP) 门户中输入。

    • 身份提供商详细信息 是一个字段,你需要在其中提供 IdP URL 或 IdP 元数据 XML。

第 4 步:在 Entra ID 中配置 Notion

要在 Entra ID 中设置 Notion:

  1. 在“设置 SAML 单点登录”页面上,点击 基本 SAML 配置 的铅笔图标以编辑设置。

  2. 基本 SAML 配置 部分,如果你希望在 IdP 发起模式下配置应用程序,请输入以下字段的值:

    • 标识符 (实体 ID) 文本框中,输入以下 URL:https://www.notion.so/sso/saml

    • 回复 URL (断言消费者服务 URL) 文本框中,使用 Notion 的 ACS URL,该 URL 位于左侧边栏 设置身份与配置 选项卡中。

    • 登录 URL 文本框中,输入以下 URL:https://app.notion.com/login

  3. 用户属性与声明 部分,确保所需的声明设置为:

    • 唯一用户标识符 (名称 ID):user.userprincipalname [nameid-format:emailAddress]

    • firstName: user.givenname

    • lastName: user.surname

    • 电子邮件:user.mail

  4. 设置 SAML 单点登录页面上,在 SAML 签名证书 部分,点击 应用联合元数据 URL 旁边的拷贝按钮。

  5. 在 Notion 中,转到 设置身份,并将你复制的 应用联合元数据 URL 值粘贴到 IdP 元数据 URL 字段 文本框中。确保选中 身份提供商 URL

第 5 步:为 Notion 分配用户

要为 Notion 分配用户:

  1. 在 Azure 门户中,选择 企业应用,然后选择 所有应用。在应用列表中,选择 Notion

  2. 在应用的概览页面中,找到 管理 部分并选择 用户和组

  3. 选择 添加用户,然后在 添加分配 对话框中选择 用户和组

  4. 用户和组对话框 中,从用户列表中进行选择,然后点击屏幕底部的 选择 按钮。

  5. 如果你希望为用户分配角色,可以从 选择角色下拉菜单中进行选择。如果尚未为此应用设置角色,你会看到已选中 默认访问权限 角色。

  6. 添加分配对话框中,点击 分配 按钮。

第 1 步:获取 Google 身份提供商 (IdP) 信息

要从 Google 身份提供商 (IdP) 获取信息:

  1. 请确保你已登录管理员帐号,以确保你的用户帐户拥有相应的权限。

  2. 在管理控制台中,转到 菜单应用Web 和移动应用

  3. 在搜索字段中输入 Notion,然后选择 Notion SAML 应用。

  4. Google 身份提供商 详细信息页面上,下载 IdP 元数据文件。

  5. 在兼容的编辑器中打开 GoogleIDPMetadata.xml 文件,然后选择并复制该文件的内容。

  6. 保持管理控制台处于打开状态。在 Notion 应用中执行下一步操作后,你将继续使用配置向导。

第 2 步:将 Notion 设置为 SAML 2.0 服务提供商

要将 Notion 设置为 SAML 服务提供商:

  1. 如果你使用的是商业版,请在 Notion 中前往设置常规;如果你使用的是企业版,请前往组织设置常规选项卡。

  2. 已授权电子邮件域部分,删除所有电子邮件域。

  3. 如果你使用的是商业版,请在设置中选择身份选项卡;如果你使用的是企业版,请前往组织设置 → 常规SAML 单点登录 (SSO)

  4. 添加一个新域名并进行验证。这应与你的 Google Workspace 域名相同。

  5. SAML 单点登录 (SSO)设置中,将 启用 SAML SSO 开关打开。这将打开 SAML SSO 配置对话框。

  6. 在对话框中,执行以下操作:

    1. 身份提供商详细信息 下,选择 IDP 元数据 XML

    2. 将 GoogleIDPMetadata.xml 文件的内容(在上述第 1 步中复制)粘贴到 IdP 元数据 XML 文本框中。

    3. 复制并保存断言消费者服务 (ACS) URL。在执行下方第 3 步完成 Google 端配置时,你将需要用到此 URL。

    4. 点击 保存更改

  7. 确保其余选项(登录方式、自动创建帐号和关联工作空间)包含你配置所需的值。

第 3 步:在管理控制台中完成 SSO 配置

要在管理控制台中完成 SSO 配置:

  1. 返回管理控制台浏览器标签页。

  2. Google 身份提供商详细信息页面上,点击 继续

  3. 服务提供商详细信息页面上,将 ACS URL 替换为你在上述第 2 步中从 Notion 复制的 ACS URL。

  4. 点击 继续

  5. 属性映射页面上,点击 选择字段菜单,并将以下 Google 目录属性映射到其对应的 Notion 属性。请注意,firstName、lastName 和 email 是必填属性。

    注意:profilePhoto 属性可用于在 Notion 中添加用户头像。要使用此属性,请创建一个自定义属性,并在用户档案中填入该头像的 URL 路径,然后将此自定义属性映射到 profilePhoto。

  6. 如果需要,点击 添加映射 以添加所需的任何其他映射。

  7. 点击 完成

注意: 无论你输入多少个组名称,SAML 响应都只会包含用户所属(直接或间接)的群组。更多信息请见此处 →

第 4 步:启用 Notion 应用

要启用 Notion:

  1. 在管理控制台中,前往 菜单应用Web 和移动应用

  2. 选择 Notion

  3. 点击 用户访问权限

  4. 要为组织中的所有人开启或关闭某项服务,请点击 为所有人开启为所有人关闭,然后点击 保存

  5. 若要选择性地为某个组织部门开启或关闭某项服务,请选择该组织部门,并通过选择 开启关闭. 来更改服务状态。

    • 如果服务状态设置为 已继承,且你希望保留更新后的设置(即使父级设置发生更改),请点击 覆盖。如果服务状态设置为 已覆盖,你可以点击 继承以恢复为与父级相同的设置,或者点击 保存以保留新设置(即使父级设置发生更改)。了解有关 组织结构 的更多信息。

  6. 可选择为一组用户开启该服务。使用 访问 组为组织部门内或跨组织部门的特定用户开启服务。在此处了解更多 信息 →

  7. 请确保你的 Notion 用户账户电子邮件 ID 与你 Google 域中的 ID 一致。

第 1 步:从 Okta 的应用目录中添加 Notion 应用

若要从 Okta 的应用目录中添加 Notion:

  1. 以管理员身份登录 Okta,并转到 Okta Admin console

  2. 转到 Application 选项卡,选择 Browse App Catalog,然后在 Okta 应用目录中搜索 Notion。

  3. 选择 Notion 应用并点击 Add integration

  4. General Settings 视图中,检查设置并点击 Next

  5. Sign-on Options 视图中,选择 SAML 2.0 选项。

  6. Advanced Sign-on Settings部分点击 Identity Providermetadata 这将打开一个新的浏览器标签页。复制该 URL 的链接。

第 2 步:在 Notion 中配置 SAML 设置

若要设置 Notion 的 SAML 设置:

  1. 如果你使用的是商业版,请在 Notion 中前往设置常规;如果你使用的是企业版,请前往组织设置常规选项卡。

  2. 已授权电子邮件域部分,删除所有电子邮件域。

  3. 如果你使用的是商业版,请在设置中选择身份选项卡;如果你使用的是企业版,请前往组织设置 → 常规SAML 单点登录 (SSO)

  4. 验证一个或多个域名。请参阅此处关于域名验证的说明 here

  5. 开启 Enable SAML SSOSAML SSO Configuration 模块将自动出现,并提示你完成设置。

  6. 在 SAML SSO Configuration 模块的 Identity Provider Details 字段中,粘贴你在第 1 步中复制的 Identity Provider metadata URL,以提供 Identity Provider URL

  7. 点击 Save changes

  8. 如果你使用的是商业版:在 Identity 选项卡中,复制工作空间 ID 标识符。
    如果你使用的是企业版:前往组织设置的 General 选项卡,并从 Setup Information 框中复制 SAML Config ID。

  9. 在 Okta 管理控制台 → Advanced Sign-on Settings 部分中,将你在上一步中复制的标识符粘贴到 Organization ID 文本框中。

  10. Credentials detailsApplication username format 下拉菜单中选择 Email

  11. 点击 Done

你可以在 Okta - Assignments 选项卡中为 Notion 分配用户和群组。

注意: 如果你打算 通过 SCIM 进行预配,请在配置 SAML SSO 前完成此操作。

第 1 步:创建 SAML 集成

要创建新的应用程序集成:

  1. 转到 ApplicationsApplications 并选择您已添加的 Notion 应用连接器。

    • 如果你还未完成配置,请点击 Add App 按钮,在搜索框中搜索 Notion,然后选择 Notion 的 SAML 2.0 版本。点击 Save

  2. 导航到 SSO 选项卡并复制 Issuer URL 值。将其粘贴到某处以便稍后检索。

第 2 步:SAML 设置

要在 Notion 中配置 SAML 设置:

  1. 如果你使用的是商业版,请在 Notion 中前往 设置常规;如果你使用的是企业版,请前往 组织设置常规 选项卡。

  2. 已授权电子邮件域部分,删除所有电子邮件域。

  3. 如果你使用的是商业版,请在 Settings 中选择 Identity 选项卡;如果你使用的是企业版,请前往组织设置 → GeneralSAML 单点登录 (SSO)

  4. 验证一个或多个域。查看域验证指引:here →

  5. 开启 Enable SAML SSOSAML SSO Configuration 模块将自动出现,并提示你完成设置。

  6. SAML SSO 配置模块分为两部分:

    • 断言消费者服务 (ACS) URL 需要在你的身份提供商 (IdP) 门户中输入。

    • 身份提供商详细信息 是一个字段,你需要在其中提供 IdP URL 或 IdP 元数据 XML。

第 3 步:在 OneLogin 中配置 Notion 应用

要在 OneLogin 中设置 Notion:

  1. 从 Notion 复制 Assertion Consumer Service (ACS) URL

  2. 返回 OneLogin 管理界面。

  3. 导航到你刚刚添加到 OneLogin 帐号的 Notion 应用连接器的 Configuration 选项卡。

  4. 将从 Notion 获取的 Assertion Consumer Service (ACS) URL 粘贴到 Consumer URL 文本框中。

  5. 点击 保存

  6. 返回 Notion Edit SAML SSO配置设置。

  7. 将你从 OneLogin SSO 选项卡复制的 Issuer URL 粘贴到 Identity Provider URL 文本框中。确保选中 Identity Provider URL

如需详细文档,请访问 Rippling 网站 here →

如需详细文档,请访问 TrustLogin 网站 here →

如果你不使用 Notion 支持的 SAML 提供商之一,你也可以配置你的 IdP 以在 Notion 中使用 SAML。

第 1 步:设置你的 IdP

你的 IdP 必须支持 SAML 2.0 规范才能与 Notion 一起使用。要设置你的 IdP:

  1. 将 ACS URL 配置为 Notion 中的 Assertion Consumer Service (ACS) URL 值。你可以在 SettingsIdentity & Provisioning编辑 SAML 单点登录配置 中找到此项。

  2. NameID 配置为 urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

    1. 同样,将 username 配置为 urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

  3. EntityID 配置为 https://notion.so/sso/saml。你可以在 SettingsIdentity & Provisioning 的底部找到此项。

  4. 配置以下属性:

    • emailAddress:这是用户的电子邮件地址。大多数 IdP 默认会设置此项。

    • (可选)firstName

    • (可选)lastName

    • (可选)profilePicture

  5. 复制 IdP 元数据 URL 或 IdP 元数据 XML 以进行后续步骤。

第 2 步:在 Notion 中设置 SAML

要在 Notion 中设置 SAML:

  1. 在 Notion 中,如果您使用的是商业版,请前往 SettingsGeneral;如果您使用的是企业版,请前往 organization settingsGeneral 选项卡。

  2. Allowed email domains部分,添加新的电子邮件域并按照提示进行验证。这些必须是登录 Notion 的用户的电子邮件域。

  3. 如果你使用的是商业版,请在 Settings 中选择 Identity 选项卡;如果你使用的是企业版,请前往组织设置 → 常规SAML 单点登录 (SSO)

  4. SAML Single sign-on (SSO)设置中,开启 Enable SAML SSO。这将打开 SAML 单点登录配置模块。

  5. Identity Provider Details 下,输入来自你的 IdP 的 IdP 元数据 URL 或 IdP 元数据 XML。

  6. 确保为你所需的 登录方式自动创建帐号关联工作空间 提供输入。

要切换身份提供商:

  1. 在 Notion 中,如果你使用的是商业版,请前往 设置常规;如果你使用的是企业版,请前往 组织设置常规 选项卡。

  2. 如果你使用的是商业版,请在 设置 中选择 身份 选项卡;如果你使用的是企业版,请前往组织设置 → 常规SAML 单点登录 (SSO)

  3. 输入你的新信息,然后选择 保存更改

当你切换到新的 IdP 时,我们建议你:

  • 在过渡期间不要强制使用 SSO,这样你就能最大限度地降低用户被锁定在外的风险。

  • 新的 IdP 下的用户(电子)邮件地址与 Notion 中用户的(电子)邮件地址相匹配。

注意:更改身份提供商不会结束用户会话或停用用户。

如果你在设置 SAML SSO 时遇到错误,请检查并确保你的 IdP 元数据、SAML 请求和响应都是符合 SAML XSD 架构的有效 XML。你可以使用 此在线工具 进行检查。

请注意,我们不支持 EntitiesDescriptor 元素。如果你的 IdP 元数据包含此元素,请提取其中的 EntityDescriptor 元素,然后重试。

了解更多


常见问题

头像会从 IdP 传输到 Notion 吗?

是的,profilePhoto 是一个可选的自定义属性。你可以将此属性分配给 IdP 中的相应属性,前提是该属性包含图片的 URL。如果设置了 profilePhoto 字段,当用户使用 SAML SSO 登录时,此图片将替换 Notion 中的头像。

如果我的身份提供商 (IdP) 暂时不可用,我还能登录 Notion 吗?

是的,即使 SAML 被强制使用,工作空间所有者仍可以选择用(电子)邮件登录。工作空间所有者可以更改 SAML 配置,禁用强制使用 SAML,这样用户就能再次用(电子)邮件登录。


给予反馈

这个资源有帮助吗?


Powered by Fruition