設定 SAML SSO 的身分提供者 (IdP)
以下說明如何在 Notion 中設定 SAML SSO 的身分提供者 🔑
跳至常見問題這些是將 Notion SAML SSO 與 Entra ID (前身為 Azure)、Google、Okta 和 OneLogin 進行設定的說明。如果您使用其他身分提供者並需要設定協助,請告訴我們。
提示: 目前,企業版的組織只能設定一個 SAML SSO 身分識別提供者 (IdP)。
步驟 1:建立新的應用程式整合
若要在 Entra ID 中建立新的應用程式整合:
登入 Entra ID 入口網站。在左側導覽窗格中,選取
Azure Active Directory服務。瀏覽至
企業應用程式,然後選取所有應用程式。若要新增應用程式,請選取
新增應用程式。在「從資源庫
新增」區段中,於搜尋方塊輸入Notion。從結果面板選取 Notion,然後新增該應用程式。請稍候幾秒,等待應用程式新增至您的租用戶。
步驟 2:建立 SAML 整合
若要設定 SAML 整合:
在 Azure 入口網站的 Notion 應用程式整合頁面上,找到
管理區段並選取單一登入。在
選取單一登入方法頁面上,選取SAML。
步驟 3:SAML 設定
若要在 Notion 中設定 SAML:
若您使用商業版方案,請前往 Notion 的
設定→一般;若您使用企業版方案,請前往組織設定中的一般分頁。在
已允許的電子郵件網域區段中,移除所有電子郵件網域。若您使用商業版方案,請選取
設定中的身分分頁;若您使用企業版方案,請前往組織設定 →一般→SAML 單一登入 (SSO)。驗證一個或多個網域。網域驗證說明請見此處 →
切換開啟
啟用 SAML SSO。SAML SSO 設定強制回應將會自動出現,並(文字)指令您完成設定。SAML SSO 設定強制回應分為兩個部分:
宣告取用服務 (ACS) URL需要輸入在您的身分提供者 (IdP) 入口網站中。身分提供者詳細資料是一個欄位,您需要在其中提供 IdP URL 或 IdP 中繼資料 XML。
步驟 4:在 Entra ID 中設定 Notion
若要在 Entra ID 中設定 Notion:
在「使用 SAML 設定單一登入」頁面上,點擊
基本 SAML 設定的鉛筆圖示以編輯設定。在
基本 SAML 設定區段中,如果您希望以 IdP 啟動模式設定應用程式,請輸入下列欄位的值:在
識別碼 (實體 ID)文字方塊中,輸入以下 URL:https://www.notion.so/sso/saml。在
回覆 URL (宣告取用服務 URL)文字方塊中,使用 Notion 的 ACS URL,該 URL 可在您左側邊欄設定的身分與佈建分頁中找到。在
登入 URL文字方塊中,輸入以下 URL:https://app.notion.com/login。
在
使用者屬性與宣告區段中,確保必要的宣告設定如下:唯一使用者識別碼 (名稱 ID):user.userprincipalname [nameid-format:emailAddress]
firstName:user.givenname
lastName:user.surname
email:user.mail
在
使用 SAML 設定單一登入頁面上,於SAML 簽署憑證區段中,點擊應用程式同盟中繼資料 URL旁邊的複製按鈕。在 Notion 中,前往
設定→身分,並將您複製的應用程式同盟中繼資料 URL值貼上到IdP 中繼資料 URL 欄位文字方塊中。請確保已選取身分提供者 URL。
步驟 5:將使用者指派給 Notion
若要將使用者指派給 Notion:
在 Azure 入口網站中,選取
企業應用程式,然後選取所有應用程式。在應用程式清單中,選取Notion。在應用程式的概觀頁面上,找到
管理區段並選取使用者和群組。選取
新增使用者,然後在新增指派對話方塊中選取使用者和群組。在
使用者和群組對話方塊中,從使用者清單中進行選取,然後按一下畫面底部的選取按鈕。如果您預期要將角色指派給使用者,可以從
選取角色下拉式選單中進行選取。如果尚未為此應用程式設定任何角色,您會看到已選取預設存取權限角色。在
新增指派對話方塊中,按一下指派按鈕。
步驟 1:取得 Google 身分提供者 (IdP) 資訊
若要從 Google 身分提供者 (IdP) 取得資訊:
請確保您已登入管理員帳戶,以確保您的使用者帳戶擁有適當的權限。
在管理員主控台中,前往
選單→應用程式→網頁和行動應用程式。在搜尋欄位中輸入 Notion,然後選取 Notion SAML 應用程式。
在
Google 身分識別提供者詳細資料頁面上,下載 IdP 中繼資料檔案。使用相容的編輯器開啟
GoogleIDPMetadata.xml檔案,然後選取並複製檔案內容。請保持管理員主控台開啟。在 Notion 應用程式中執行下一個步驟後,您將繼續進行設定精靈。
步驟 2:將 Notion 設定為 SAML 2.0 服務提供者
若要將 Notion 設定為 SAML 服務提供者:
若您使用商業版,請前往 Notion 的
設定→一般;若您使用企業版,請前往組織設定中的一般分頁。在
已允許的電子郵件網域區段中,移除所有電子郵件網域。若您使用商業版,請選取
設定中的身分識別分頁;若您使用企業版,請前往組織設定 →一般→SAML 單一登入 (SSO)。新增網域並進行驗證。此網域應與您的 Google Workspace 網域相同。
在
SAML 單一登入 (SSO)設定中,將啟用 SAML SSO切換為開啟。這會開啟SAML SSO 設定對話方塊。在對話方塊中,執行下列操作:
在
身分識別提供者詳細資料下,選取IDP 中繼資料 XML。將 GoogleIDPMetadata.xml 檔案的內容(於上方步驟 1 複製)貼上至 IdP 中繼資料 XML 文字方塊中。
複製並儲存「斷言取用者服務 (ACS) URL」。您在下方步驟 3 完成 Google 端的管理員主控台設定時會需要此 URL。
按一下
儲存變更。
確保其餘選項(登入方式、自動建立帳戶和連結的工作空間)包含您設定所需的數值。
步驟 3:完成管理員主控台中的 SSO 設定
若要完成管理員主控台中的 SSO 設定:
返回管理員主控台瀏覽器分頁。
在
Google 身分識別提供者詳細資料頁面上,按一下繼續。在
服務提供者詳細資料頁面上,將 ACS URL 取代為您在上方步驟 2 從 Notion 複製的 ACS URL。按一下
繼續。在
屬性對應頁面上,按一下選取欄位選單,並將下列 Google 目錄屬性對應至其對應的 Notion 屬性。請注意,firstName、lastName 和 email 為必要屬性。
提示:profilePhoto 屬性可用於在 Notion 中新增使用者照片。若要使用此屬性,請建立自訂屬性,並在使用者個人檔案中填入照片的 URL 路徑,然後將該自訂屬性對應至 profilePhoto。
如有需要,請按一下
新增對應以新增任何您需要的額外對應。按一下
完成。
提示:無論您輸入多少個群組名稱,SAML 回應將僅包含使用者所屬的群組(直接或間接)。更多資訊請見此處 →
步驟 4:啟用 Notion 應用程式
若要啟用 Notion:
在管理員主控台中,前往
選單→應用程式→網頁和行動應用程式。選取
Notion。按一下
使用者存取權。若要為組織中的所有人開啟或關閉服務,請按一下
為所有人開啟或為所有人關閉,然後按一下儲存。若要選擇性地為組織單位開啟或關閉服務,請選取該組織單位,並透過選取
開啟或關閉來變更「服務狀態」。如果服務狀態設定為
繼承,且您希望保留更新後的設定,即使父層設定有所變更,請點擊覆寫。如果服務狀態設定為已覆寫,您可以點擊繼承以還原為與父層相同的設定,或點擊儲存以保留新設定,即使父層設定有所變更。進一步了解 組織結構。
您可以選擇為一組使用者開啟服務。使用 存取權限群組 為組織單位內或跨組織單位的特定使用者開啟服務。進一步了解 這裡 →
請確保您的 Notion 使用者帳號電子郵件 ID 與 Google 網域中的 ID 相符。
步驟 1:從 Okta 的應用程式目錄中新增 Notion 應用程式
若要從 Okta 的應用程式目錄新增 Notion:
以管理員身分登入 Okta,並前往
Okta 管理員主控台。前往
應用程式分頁,選取瀏覽應用程式目錄,並在 Okta 應用程式目錄中搜尋 Notion。選取 Notion 應用程式並點擊
新增整合。在
一般設定檢視中,檢查設定並點擊下一步。在
登入選項檢視中,選取SAML 2.0選項。在
進階登入設定區段,上方,點擊身分識別提供者中繼資料。 這會開啟新的瀏覽器分頁。複製該 URL 連結。
步驟 2:在 Notion 中設定 SAML
若要在 Notion 中進行 SAML 設定:
若您使用商業版,請前往 Notion 的
設定→一般;若您使用企業版,請前往組織設定中的一般分頁。在
已允許的電子郵件網域區段中,移除所有電子郵件網域。若您使用商業版,請選取
設定中的身分識別分頁;若您使用企業版,請前往組織設定 →一般→SAML 單一登入 (SSO)。驗證一個或多個網域。請參閱網域驗證說明 這裡 →
切換開啟
啟用 SAML SSO,SAML SSO 設定強制回應將自動出現,並提示您完成設定。在 SAML SSO 設定視窗的
身分識別提供者詳細資料欄位中,貼上您在步驟 1 中複製的身分識別提供者中繼資料URL,以提供身分識別提供者 URL。點擊
儲存變更。如果您使用的是商業版:在
身分識別分頁中,複製工作空間 ID 識別碼。
如果您使用的是企業版:前往組織設定的一般分頁,並從設定資訊方塊中複製 SAML 設定 ID。在 Okta 管理員主控台 →
進階登入設定區段中,將您在上一步中複製的識別碼貼到「組織 ID」文字方塊中。在
憑證詳細資料,從應用程式使用者名稱格式下拉式選單中選取電子郵件(地址)。按一下
完成。
您將能夠在 Okta - Assignments 分頁中將使用者和群組指派給 Notion。
提示: 如果您計畫 設定 SCIM 佈建,請在設定 SAML SSO 之前完成。
步驟 1:建立 SAML 整合
若要建立新的應用程式整合:
前往
應用程式→應用程式,並選擇您已新增的 Notion 應用程式連接器。如果您尚未設定佈建,請按一下
新增應用程式按鈕,在搜尋方塊中搜尋 Notion,然後選擇 SAML 2.0 版本的 Notion。按一下儲存。
導覽至
SSO分頁並複製簽發者網址的值。將其貼上到某處以便稍後檢索。
步驟 2:SAML 設定
若要在 Notion 中設定 SAML:
若您使用商業版,請前往 Notion 的
設定→一般;若您使用企業版,請前往組織設定中的一般分頁。在
已允許的電子郵件網域區段中,移除所有電子郵件網域。若您使用商業版,請選取
設定中的身分識別分頁;若您使用企業版方案,請前往組織設定 →一般→SAML 單一登入 (SSO)。驗證一個或多個網域。網域驗證說明請見此處 →
切換開啟
啟用 SAML SSO,SAML SSO 設定視窗將自動出現,並提示您完成設定。SAML SSO 設定視窗分為兩個部分:
在您的身分識別提供者 (IdP) 入口網站中,請輸入
斷言消費者服務 (ACS) URL。身分識別提供者詳細資料是一個欄位,您需要在其中提供 IdP URL 或 IdP 中繼資料 XML。
步驟 3:在 OneLogin 中設定 Notion 應用程式
若要在 OneLogin 中設定 Notion:
從 Notion 複製
斷言消費者服務 (ACS) URL。返回 OneLogin 管理介面。
導覽至您剛新增至 OneLogin 帳戶的 Notion 應用程式連接器的
設定分頁。將從 Notion 複製的
斷言消費者服務 (ACS) URL貼上到消費者 URL文字方塊中。點擊
儲存。返回 Notion
編輯 SAML SSO設定頁面。將您從 OneLogin
SSO分頁複製的簽發者 URL貼上到身分識別提供者 URL文字方塊中。請確保已選取身分識別提供者 URL。
如需詳細文件,請造訪 Rippling 網站 這裡 →。
如需詳細文件,請造訪 TrustLogin 的網站 這裡 →。
如果您未使用 Notion 支援的 SAML 提供者之一,您也可以將您的身分識別提供者配置為與 Notion 一起使用 SAML。
步驟 1:設定您的身分識別提供者
您的身分識別提供者必須支援 SAML 2.0 規格才能與 Notion 一起使用。若要設定您的身分識別提供者:
將 ACS URL 配置為 Notion 中的「斷言消費者服務 (ACS) URL」值。您可以在
設定→身分與佈建→編輯 SAML 單一登入配置中找到此資訊。將
NameID配置為urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress。同樣地,將
username配置為urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress。
將
EntityID配置為 https://notion.so/sso/saml。您可以在設定→身分與佈建的底部找到此資訊。配置下列屬性:
emailAddress:這是使用者的電子郵件(地址)。大多數 IdP 預設會設定此項。(選填)
firstName(選填)
lastName(選填)
profilePicture
複製 IdP 中繼資料網址或 IdP 中繼資料 XML 以進行後續步驟。
步驟 2:在 Notion 中設定 SAML
若要在 Notion 中設定 SAML:
若您使用商業版,請前往 Notion 的
設定→一般;若您使用企業版,請前往 組織設定 中的一般分頁。在
已允許的電子郵件網域區段中,新增電子郵件網域並依照(文字)指令進行驗證。這些必須是您使用者登入 Notion 時所使用的電子郵件(地址)網域。若您使用商業版,請選取
設定中的身分識別分頁;若您使用企業版,請前往 組織設定 →一般→SAML 單一登入 (SSO)。在
SAML 單一登入 (SSO)設定中,開啟啟用 SAML SSO。這將會開啟「SAML 單一登入配置」對話方塊。在
身分提供者詳細資訊下方,輸入來自您 IdP 的 IdP 中繼資料 URL 或 IdP 中繼資料 XML。請務必提供
登入方式、自動建立帳號以及連結的工作空間所需的輸入。
若要切換身分識別提供者:
若您使用商業版,請前往 Notion 的
設定→一般;若您使用企業版,請前往 組織設定 中的一般分頁。若您使用商業版,請前往 Notion 的
設定中選取身分識別分頁;若您使用企業版,請前往 組織設定 →一般→SAML 單一登入 (SSO)。輸入您的新資訊,然後選取
儲存變更。
切換至新的 IdP 時,我們建議:
在轉換期間不要強制執行 SSO,以降低使用者無法登入的風險。
您新 IdP 下的使用者電子郵件地址與 Notion 中的使用者電子郵件相符。
提示:變更身分識別提供者不會結束使用者工作階段或停用使用者。
若在設定 SAML SSO 時遇到錯誤,請檢查並確認您的 IdP 中繼資料、SAML 請求與回應是否為符合 SAML XSD 架構的有效 XML。您可以使用此線上工具進行檢查。
請注意,我們不支援 EntitiesDescriptor 元素。如果您的 IdP 中繼資料包含此元素,請擷取其中的 EntityDescriptor 元素後再試一次。
深入了解
常見問題
個人檔案照片會從 IdP 傳輸到 Notion 嗎?
個人檔案照片會從 IdP 傳輸到 Notion 嗎?
是的,profilePhoto 是一個選用的自訂屬性。您可以將此屬性指派給 IdP 中的對應屬性,前提是該屬性包含圖片的 URL。如果設定了 profilePhoto 欄位,當使用者使用 SAML SSO 登入時,此圖片將會取代 Notion 中的頭像。
如果我的身分識別提供者 (IdP) 無法使用,我還能登入 Notion 嗎?
如果我的身分識別提供者 (IdP) 無法使用,我還能登入 Notion 嗎?
是的,即使強制執行 SAML,工作空間擁有者仍可選擇使用電子郵件登入。工作空間擁有者可以變更 SAML 設定以停用 強制執行 SAML,這樣使用者就能再次使用電子郵件登入。
