SAML 單一登入

在此說明文件中

Notion 為商業版與企業版客戶提供單一登入 (SSO) 功能,讓使用者能透過單一驗證來源存取應用程式。這能讓 IT 管理員更妥善地管理團隊存取權限,並提升資訊安全性 🔐

跳至常見問題

提示: 此功能僅適用於商業版或企業版的使用者。

透過 SSO,您可以簡化跨系統的使用者管理,並讓終端使用者只需在單一存取點登入,即可在多個應用程式間享受順暢的體驗,無需再記憶與管理多組密碼。

若要使用 Notion 的 SSO:

  • 您的工作空間必須使用商業版或企業版方案。

  • 您的身分識別提供者 (IdP) 必須支援 SAML 2.0 標準。查看特定應用程式的身分識別提供者設定說明 請點此 →

  • 工作空間擁有者必須為 Notion 工作空間設定 SAML SSO。

  • 工作空間擁有者必須至少驗證一個網域。深入瞭解網域驗證 →

提示: 只有工作空間成員可以使用 SAML 單一登入進行登入。受邀至已啟用 SAML 的 Notion 工作空間頁面的訪客無法使用 SAML 單一登入進行登入。他們需要改用其他登入方式,例如使用者名稱和密碼,或是透過 Google 或 Apple 登入。

商業版

若要為商業版工作空間設定 SAML SSO,工作空間擁有者可以:

  1. 前往 設定一般

  2. 已允許的電子郵件網域區段中,移除所有電子郵件網域。

  3. 選取 設定 中的 身分識別 分頁。

  4. 驗證一個或多個網域。網域驗證說明請見此處 →

  5. 切換開啟 啟用 SAML SSO,SAML SSO 設定強制回應將自動出現,並提示您完成設定。

  6. SAML SSO 設定視窗分為兩個部分:

    • 在您的身分識別提供者 (IdP) 入口網站中,請輸入 斷言消費者服務 (ACS) URL

    • 身分識別提供者詳細資料 是一個欄位,您需要在其中提供 IdP URL 或 IdP 中繼資料 XML。

企業版

企業版 組織擁有者 可以依照下列步驟,為其工作空間(或屬於其組織的多個工作空間)管理 SAML SSO:

  1. 開啟工作空間切換器並選取「管理組織」。如果您尚未設定,可能需要先「設定組織」。在此 瞭解更多 →

  2. 在組織設定的 一般 分頁中,切換開啟 啟用 SAML SSO

  3. 選擇設定方法(URL 或中繼資料 XML),貼上來自您的身分識別提供者 (IdP) 的必要資訊,然後選取 儲存並啟用

提示: 目前,企業版的組織只能設定一個 SAML SSO 身分識別提供者 (IdP)。

一旦您完成工作空間的 SAML 單一登入配置,成員除了使用使用者名稱與密碼或 Google 驗證等其他登入方式外,還能透過 SAML 單一登入進行登入。

如果您想確保成員只能使用 SAML 單一登入而不能使用其他方式登入,請前往您的 SAML 單一登入設定,並將「登入方式」更新為「僅限 SAML 單一登入」。一旦執行此操作,工作空間使用者將會被登出,並必須使用 SAML 單一登入重新登入。SAML 單一登入將僅針對使用您已驗證網域的成員強制執行。

在商業版上,這看起來會像這樣:

在企業版上,這看起來會像這樣:

單一登入略過

若發生 IdP 或 SAML 故障,特定使用者將能透過電子郵件與密碼憑證略過 SAML 單一登入。他們將能登入並停用或更新其配置。

  • 如果 SAML 配置是在組織層級進行管理,則只有組織擁有者能夠略過單一登入。

  • 如果 SAML 配置是在工作空間層級進行管理,則只有工作空間擁有者能夠略過單一登入。

提示:此功能僅適用於企業版的使用者。啟用此功能不需要進行網域驗證。

工作空間層級的 SAML 授權允許企業強制要求以 SAML 單一登入存取工作空間,而不受使用者電子郵件網域的限制。這能讓您工作空間中的外部協作更加安全。

若要啟用工作空間層級的 SAML 授權:

  1. 開啟工作空間切換器並選取 管理組織。如果您尚未設定,可能需要先 設定組織。在此 瞭解更多 →

  2. 在您組織設定的 一般 分頁中,開啟 需經 SAML 授權才能存取工作空間

提示: 在啟用之前,請確保所有成員都已新增至您的身分提供者 (IdP),以防止意外無法存取工作空間。

啟用後,受影響工作空間中尚未透過貴組織 IdP 授權的成員,將會看到額外的授權畫面。他們必須通過 SAML 單一登入才能繼續檢視貴組織的工作空間。

Notion 在使用 SAML 單一登入時支援即時佈建。這允許透過 SAML 單一登入登入的使用者自動加入工作空間成為成員。

若您使用商業版方案,若要啟用即時佈建,請前往 設定身分識別,並確保已啟用 自動建立帳戶

若您使用企業版方案,若要啟用即時佈建,請前往您的組織主控台 → 一般,並確保已啟用 自動建立帳戶

提示: 如果您正在使用 SCIM,我們不建議啟用即時 (Just-in-Time) 佈建。設定「已允許的電子郵件網域」會允許該網域上的使用者加入工作空間,因此其身分提供者中的成員資格與 Notion 可能會不一致。


常見問題

為什麼我無法啟用 SAML 單一登入?

為什麼我無法編輯我的 SAML 單一登入設定?

您可能正嘗試從已連結的工作空間修改已驗證網域或單一登入配置,但該工作空間已與另一組單一登入配置關聯。

於連結工作空間中,所有網域管理與單一登入配置設定皆為唯讀。若要修改單一登入配置或將此工作空間從單一登入配置中移除,您必須具備主要工作空間的存取權限。主要工作空間的名稱位於您設定中 身分與佈建分頁的頂端。

為什麼我需要驗證網域才能啟用單一登入?

我們要求驗證電子郵件網域的所有權,以確保只有網域擁有者可以自訂其使用者登入 Notion 的方式。

我在設定單一登入時遇到問題。

  • 請嘗試使用 URL 而非 XML。

  • 在對使用者強制執行之前,請先使用測試帳號測試設定流程。

  • 如果這些選項都無法解決問題,請聯繫支援團隊:

為什麼在為我的工作空間設定 SAML 單一登入之前,我應該從「已允許的電子郵件網域」設定中移除電子郵件網域?

已允許的電子郵件網域設定允許擁有選定網域的使用者在未經由您的 IdP 佈建的情況下存取您的工作空間。為確保只有經由您的 IdP 佈建的使用者才能存取您已啟用 SAML 單一登入的工作空間,請透過從已允許的電子郵件網域列表中移除所有電子郵件地址來停用此功能。

如果我的身分識別提供者 (IdP) 無法使用,我還能登入 Notion 嗎?

是的,即使強制執行 SAML,工作空間擁有者仍可選擇使用電子郵件登入。工作空間擁有者可以變更 SAML 設定以停用 強制執行 SAML,這樣使用者就能再次使用電子郵件登入。

我該如何允許我 SAML 單一登入設定中其他工作空間的管理員建立新的工作空間?

只有您主要工作空間的管理員才能利用您已驗證的網域建立新的工作空間。請聯繫我們的支援團隊 ([email protected]),將您的主要 SAML 單一登入工作空間切換至您 SAML 單一登入設定中的另一個連結工作空間。

還有其他問題嗎?歡迎傳送訊息詢問我們

給予回饋

這項資源有用嗎?


Powered by Fruition