הגדרת ספק זהות (IdP) עבור SAML SSO
כך ניתן להגדיר את ספק הזהות שלך עבור SAML SSO ב-Notion 🔑
מעבר לשאלות הנפוצותאלו הן הוראות להגדרת SAML SSO ב-Notion עם Entra ID (לשעבר Azure), Google, Okta ו-OneLogin. אם אתה משתמש בספק זהות אחר וזקוק לעזרה בהגדרה, אנא צור קשר.
הערה: נכון לעכשיו, ארגונים בתוכנית Enterprise יכולים להגדיר SAML SSO עם ספק זהות אחד בלבד.
שלב 1: יצירת אינטגרציית אפליקציה חדשה
כדי ליצור אינטגרציית אפליקציה חדשה ב-Entra ID:
היכנס לפורטל Entra ID. בחלונית הניווט השמאלית, בחר בשירות
Azure Active Directory.נווט אל
אפליקציות ארגוניותולאחר מכן בחר ב-כל האפליקציות.כדי להוסיף אפליקציה חדשה, בחר ב-
אפליקציה חדשה.במקטע
הוספהמהגלריה, הקלדNotionבתיבת החיפוש. בחר ב-Notion מלוח התוצאות ולאחר מכן הוסף את האפליקציה. המתן מספר שניות בזמן שהאפליקציה מתווספת לדייר שלך.
שלב 2: יצירת אינטגרציית SAML
כדי להגדיר את אינטגרציית SAML:
בפורטל Azure, בדף אינטגרציית האפליקציה Notion, מצא את המקטע
ניהולובחר ב-כניסה יחידה.בדף
בחר שיטת כניסה יחידה, בחר ב-SAML.
שלב 3: הגדרות SAML
כדי להגדיר הגדרות SAML ב-Notion:
ב-Notion, עבור אל
הגדרות←כלליאם אתה ב-תוכנית Business, או ללשוניתכלליב-הגדרות הארגון שלך אם אתה ב-תוכנית Enterprise.במקטע
דומיינים מורשים של אימייל, הסר את כל דומייני האימייל.בחר בלשונית
זהותב-הגדרותאם אתה ב-תוכנית Business, או עבור אל הגדרות הארגון שלך ←כללי←כניסה יחידה (SSO) של SAMLאם אתה ב-תוכנית Enterprise.אמת דומיין אחד או יותר. ראה הוראות לאימות דומיין כאן ←
בלחיצה על
Enable SAML SSOבאמצעות רשימה נפתחת, תופיע החלוניתSAML SSO Configurationותבקש ממך להשלים את ההגדרה.החלונית SAML SSO Configuration מחולקת לשני חלקים:
יש להזין את
Assertion Consumer Service (ACS) URLבפורטל ספק הזהות (IdP) שלך.Identity Provider Detailsהוא שדה שבו עליך לספק כתובת URL של IdP או XML של מטא-נתוני IdP.
שלב 4: הגדר את Notion ב-Entra ID
כדי להגדיר ב-Notion ב-Entra ID:
בדף set up single sign-on with SAML, לחץ על סמל העיפרון עבור
Basic SAML Configurationכדי לערוך את ההגדרות.במקטע
Basic SAML Configuration, אם ברצונך להגדיר את היישום במצב IdP initiated, הזן את הערכים עבור השדות הבאים:בתיבת הטקסט
Identifier (Entity ID), הזן את כתובת ה-URL הבאה:https://www.notion.so/sso/saml.בתיבת הטקסט
Reply URL (Assertion Consumer Service URL), השתמש ב-ACS URL מ-Notion, שנמצא בכרטיסייהIdentity & provisioningתחתSettingsבסרגל הצד השמאלי שלך.בתיבת הטקסט
Sign on URL, הזן את כתובת ה-URL הבאה:https://app.notion.com/login.
במקטע
User attributes & claims, ודא שהתביעות הנדרשות מוגדרות כ:מזהה משתמש ייחודי (Name ID): user.userprincipalname [nameid-format:emailAddress]
firstName: user.givenname
lastName: user.surname
אימייל: user.mail
בדף
Set up single sign-on with SAML, במקטעSAML Signing Certificate, לחץ על לחצן ההעתקה לצדApp Federation Metadata URL.ב-Notion, עבור אל
Settings←Identity, והדבק את הערךApp Federation Metadata URLשהעתקת לתוך תיבת הטקסטIdP metadata URL field. ודא ש-Identity Provider URLנבחר.
שלב 5: הקצה משתמשים ל-Notion
כדי להקצות משתמשים ל-Notion:
בפורטל Azure, בחר ב-
Enterprise Applications, ולאחר מכן בחר ב-All applications. ברשימת היישומים, בחר ב-Notion.בדף הסקירה של האפליקציה, מצא את המקטע
Manageובחר ב-Users and groups.בחר ב-
Add user, ולאחר מכן בחר ב-Users and groupsבתיבת הדו-שיחAdd Assignment.בתיבת הדו-שיח
Users and groups, בחר מהרשימה Users, ולאחר מכן לחץ על הלחצןSelectבתחתית המסך.אם אתה מצפה שתוקצה תפקיד למשתמשים, באפשרותך לבחור אותו מרשימה נפתחת
Select a role. אם לא הוגדר תפקיד עבור אפליקציה זו, תראה את התפקידDefault Accessנבחר.בתיבת הדו-שיח
Add Assignment, לחץ על הלחצןAssign.
שלב 1: קבלת מידע על ספק הזהות (IdP) של Google
כדי לקבל מידע מספק הזהות (IdP) של Google:
וודא שאתה מחובר לחשבון מנהל מערכת כדי להבטיח שלחשבון המשתמש שלך יש את ההרשאות המתאימות.
במסוף הניהול (Admin Console), עבור אל
Menu→Apps→Web and mobile apps.הזן Notion בשדה החיפוש ובחר באפליקציית ה-SAML של Notion.
בדף הפרטים של
Google Identity Provider, הורד את קובץ המטא-נתונים של ה-IdP.פתח את הקובץ
GoogleIDPMetadata.xmlבעורך תואם, ולאחר מכן בחר והעתק את תוכן הקובץ.השאר את מסוף הניהול פתוח. תמשיך עם אשף התצורה לאחר ביצוע השלב הבא ביישום Notion.
שלב 2: הגדר את Notion כספק שירות SAML 2.0
כדי להגדיר את Notion כספק שירות SAML:
ב-Notion, עבור אל
הגדרות←כלליאם אתה בתוכנית Business, או ללשוניתכלליב-הגדרות הארגון שלך אם אתה בתוכנית Enterprise.במקטע
דומיינים מורשים של אימייל, הסר את כל דומייני האימייל.בחר בלשונית
זהותב-הגדרותאם אתה בתוכנית Business, או עבור אל הגדרות הארגון שלך ←כללי←כניסה יחידה (SSO) של SAMLאם אתה בתוכנית Enterprise.הוסף דומיין חדש ואמת אותו. עליו להיות זהה לדומיין של Google סביבת עבודה.
בהגדרות
SAML Single sign-on (SSO), לחץ באמצעות רשימה נפתחת עלEnable SAML SSO. פעולה זו פותחת את תיבת הדו-שיחSAML SSO Configuration.בתיבת הדו-שיח, בצע את הפעולות הבאות:
תחת
Identity Provider Details, בחר ב-IDP metadata XML.הדביקו את תוכן הקובץ GoogleIDPMetadata.xml (שהועתק בשלב 1 לעיל) בתיבת הטקסט של מטא-נתוני ה-IdP.
העתיקו ושמרו את כתובת ה-URL של שירות צרכן הטענות (ACS). תזדקקו לה בעת השלמת ההגדרה בצד של Google במסוף הניהול בשלב 3 להלן.
לחצו על
שמירת שינויים.
וודאו שהאפשרויות הנותרות (שיטת התחברות, יצירת חשבון אוטומטית וסביבת עבודה מקושרת) מכילות את הערכים הרצויים עבור ההגדרה שלכם.
שלב 3: סיום הגדרת ה-SSO במסוף הניהול
כדי להשלים את הגדרת ה-SSO במסוף הניהול:
חזרו לכרטיסיית הדפדפן של מסוף הניהול.
בדף
פרטי ספק הזהות של Google, לחצו עלהמשך.בדף
פרטי ספק השירות, החליפו את כתובת ה-URL של ה-ACS בכתובת ה-URL של ה-ACS שהעתקתם מ-Notion בשלב 2 לעיל.לחצו על
המשך.בדף
מיפוי מאפיינים, לחצו על התפריטבחירת שדהובצעו מיפוי של מאפייני ספריית Google הבאים למאפייני Notion התואמים להם. שימו לב ש-firstName, lastName ואימייל הם מאפיינים נדרשים.
הערה: ניתן להשתמש במאפיין profilePhoto כדי להוסיף תמונת משתמש ב-Notion. כדי להשתמש בו, צור מאפיין מותאם אישית ומלא אותו בפרופיל המשתמש בנתיב ה-URL לתמונה, ולאחר מכן מפה את המאפיין המותאם אישית ל-profilePhoto.
אם תרצו, לחצו על
הוספת מיפויכדי להוסיף מיפויים נוספים לפי הצורך.לחצו על
סיום.
הערה: ללא קשר למספר שמות הקבוצות שתזין, תגובת ה-SAML תכלול רק קבוצות שהמשתמש הוא חבר/ה בהן (במישרין או בעקיפין). מידע נוסף ניתן למצוא כאן →
שלב 4: הפעלת אפליקציית Notion
כדי להפעיל את Notion:
במסוף הניהול, עברו אל
תפריט→אפליקציות→אפליקציות אינטרנט ומובייל.בוחרים
ב-Notion.לחצו על
גישת משתמש.כדי להפעיל או להשבית שירות עבור כולם בארגון שלכם, לחצו על
מופעל לכולםאומושבת לכולם, ולאחר מכן לחצו עלשמירה.כדי להפעיל או להשבית שירות אופציונלי עבור יחידה ארגונית, בחרו את היחידה הארגונית ושנו את סטטוס השירות על ידי בחירה ב-
מופעלאומושבת.אם סטטוס השירות מוגדר כ-
בירושהואם אתם מעוניינים לשמור על ההגדרה המעודכנת, גם אם הגדרת האב משתנה, לחצו עלעקיפה. אם סטטוס השירות מוגדר כ-נעקף, לחצו עלהורשהכדי לחזור לאותה הגדרה כמו של האב, או לחצו עלשמורכדי לשמור על ההגדרה החדשה, גם אם הגדרת האב משתנה. למידע נוסף על מבנה ארגוני.
באופן אופציונלי, הפעל את השירות עבור קבוצת משתמשים. השתמש בקבוצות גישה כדי להפעיל שירות עבור משתמשים מסוימים בתוך או בין היחידות הארגוניות שלך. למידע נוסף כאן →
וודא שמזהי האימייל של חשבון המשתמש שלך ב-Notion תואמים לאלו שבדומיין Google שלך.
שלב 1: הוסף את אפליקציית Notion מספריית האפליקציות של Okta
כדי להוסיף את Notion מספריית האפליקציות של Okta:
התחברו ל-Okta כמנהלי מערכת, ועברו אל
מסוף הניהול של Okta.עברו לכרטיסייה
יישום, בחרועיין בקטלוג האפליקציות, וחפשו את Notion בקטלוג האפליקציות של Okta.בחרו באפליקציית Notion ולחצו על
הוסף אינטגרציה.בתצוגת
הגדרות כלליות, עברו על ההגדרות ולחצו עלהבא.בתצוגת
אפשרויות כניסה, בחרו באפשרותSAML 2.0.מעל המקטע
הגדרות כניסה מתקדמות, לחצו על המטא-נתונים שלספק הזהות. פעולה זו תפתח כרטיסיית דפדפן חדשה. העתקו את הקישור של כתובת ה-URL.
שלב 2: הגדרת הגדרות SAML ב-Notion
כדי להגדיר את הגדרות Notion עבור SAML:
ב-Notion, עברו אל
הגדרות→כלליאם אתם בתוכנית Business, או ללשוניתכלליבהגדרות הארגון שלכם אם אתם בתוכנית Enterprise.במקטע
דומיינים מורשים של אימייל, הסר את כל דומייני האימייל.בחרו בלשונית
זהותב-הגדרותאם אתם בתוכנית Business, או עברו אל הגדרות הארגון שלכם →כללי→כניסה יחידה (SSO) של SAMLאם אתם בתוכנית Enterprise.אמתו דומיין אחד או יותר. עיינו בהוראות לאימות דומיין כאן →.
הפעילו את
אפשר SAML SSOוהחלוןתצורת SAML SSOיופיע באופן אוטומטי וינחה אתכם להשלים את ההגדרה.בשדה
פרטי ספק זהותשל חלון תצורת SAML SSO, ספקו אתכתובת ה-URL של ספק הזהותעל ידי הדבקת כתובת ה-URL שלמטא-נתוני ספק הזהותשהעתקתם בשלב 1.לחצו על
שמור שינויים.אם אתם בתוכנית Business: בלשונית
זהות, העתקו את מזהה סביבת העבודה.
אם אתם בתוכנית Enterprise: עברו אל הלשוניתכלליבהגדרות הארגון שלכם והעתיקו את מזהה תצורת ה-SAML מתיבתפרטי הגדרה.במסוף הניהול של Okta → מקטע
הגדרות כניסה מתקדמות, הדביקו את המזהה שהעתקתם בשלב הקודם בתיבת הטקסט 'מזהה ארגון'.ב-
פרטי אישורים, בחרו ב-אימיילמתוך התפריט הנפתחפורמט שם משתמש של אפליקציה.לחצו על
סיום.
תוכלו להקצות משתמשים וקבוצות ל-Notion בלשונית Okta - הקצאות.
הערה: אם אתם מתכננים להגדיר הקצאה עם SCIM, אנא עשו זאת לפני שתגדירו SAML SSO.
שלב 1: יצירת אינטגרציית SAML
כדי ליצור אינטגרציית אפליקציה חדשה:
עברו אל
אפליקציות→אפליקציותובחרו במחבר אפליקציית Notion שכבר הוספתם.אם עדיין לא הגדרתם הקצאה, לחצו על כפתור
הוסף אפליקציה, חפשו את Notion בתיבת החיפוש, ובחרו בגרסת SAML 2.0 של Notion. לחצו עלשמור.
נווטו ללשונית
SSOוהעתיקו את הערךכתובת URL של מנפיק. הדביקו אותו במקום כלשהו כדי לשלוף אותו מאוחר יותר.
שלב 2: הגדרות SAML
כדי להגדיר הגדרות SAML ב-Notion:
ב-Notion, עברו אל
הגדרות→כלליאם אתם בתוכנית Business, או ללשוניתכלליב-הגדרות הארגון שלכם אם אתם בתוכנית Enterprise.במקטע
דומיינים מורשים של אימייל, הסירו את כל דומייני האימייל.בחרו בלשונית
זהותב-הגדרותאם אתם בתוכנית Business, או עברו אל הגדרות הארגון שלכם →כללי→כניסה יחידה (SSO) של SAMLאם אתם בתוכנית Enterprise.אמתו דומיין אחד או יותר. ראו הוראות לאימות דומיין כאן →.
הפעילו את
אפשר SAML SSOוהחלוןתצורת SAML SSOיופיע באופן אוטומטי וינחה אתכם להשלים את ההגדרה.החלונית SAML SSO Configuration מחולקת לשני חלקים:
יש להזין את ה-
Assertion Consumer Service (ACS) URLבפורטל ספק הזהות (IdP) שלך.ה-
Identity Provider Detailsהוא שדה שבו עליך לספק כתובת URL של IdP או XML של מטא-נתוני IdP.
שלב 3: הגדרת אפליקציית Notion ב-OneLogin
כדי להגדיר את Notion ב-OneLogin:
העתק את
כתובת ה-URL של שירות צרכן הטענה (ACS)מאת Notion.חזור לממשק הניהול של OneLogin.
נווט ללשונית
תצורהשל מחבר אפליקציית Notion שהוספת זה עתה לחשבון ה-OneLogin שלך.הדבק את
כתובת ה-URL של שירות צרכן הטענה (ACS)מאת Notion לתוך תיבת הטקסטכתובת URL של צרכן.יש ללחוץ על
Save.חזור להגדרות התצורה של
עריכת SAML SSOב-Notion.הדבק את
כתובת ה-URL של המנפיקשהעתקת מלשוניתSSOב-OneLogin לתוך תיבת הטקסטכתובת URL של ספק זהות. ודא ש-כתובת URL של ספק זהותנבחרה.
לתיעוד מפורט, בקר באתר האינטרנט של Rippling כאן →
לתיעוד מפורט, בקר באתר האינטרנט של TrustLogin כאן →
אם אינך משתמש באחד מספקי ה-SAML הנתמכים על ידי Notion, באפשרותך גם להגדיר את ה-IdP שלך לשימוש ב-SAML עם Notion.
שלב 1: הגדר את ה-IdP שלך
ה-IdP שלך חייב לתמוך במפרט SAML 2.0 כדי לשמש עם Notion. כדי להגדיר את ה-IdP שלך:
הגדר את כתובת ה-URL של ה-ACS לערך כתובת ה-URL של Assertion Consumer Service (ACS) מאת Notion. תוכל למצוא זאת ב-
Settings→Identity & Provisioning→עריכת תצורת SAML SSO.הגדר את
NameIDל-urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.באופן דומה, הגדר את
usernameל-urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
הגדר את
EntityIDל-https://notion.so/sso/saml. תוכל למצוא זאת ב-Settings→ בתחתיתIdentity & Provisioning.הגדר את המאפיינים הבאים:
emailAddress: זוהי כתובת האימייל של המשתמש. רוב ספקי הזהות (IdP) מגדירים זאת כברירת מחדל.אופציונלי
firstNameאופציונלי
lastNameאופציונלי
profilePicture
העתק את כתובת ה-URL של מטא-נתוני ה-IdP או את ה-XML של מטא-נתוני ה-IdP עבור השלבים הבאים.
שלב 2: הגדרת SAML ב-Notion
כדי להגדיר SAML ב-Notion:
ב-Notion, עבור אל
הגדרות→כלליאם אתה בתוכנית Business, או ללשוניתכלליב-הגדרות הארגון שלך אם אתה בתוכנית Enterprise.במקטע
Allowed email domains, הוסף דומייני אימייל חדשים ופעל לפי ההנחיות כדי לאמת אותם. אלו חייבים להיות דומייני האימייל של המשתמשים שלך המתחברים ל-Notion.בחר בלשונית
זהותב-הגדרותאם אתה בתוכנית Business, או עבור אל הגדרות הארגון שלך →כללי→כניסה יחידה (SSO) של SAMLאם אתה בתוכנית Enterprise.בהגדרות
SAML Single sign-on (SSO), יש לעבור למצב "on" עבורEnable SAML SSO. פעולה זו תפתח את תיבת הדו-שיח של תצורת SAML SSO.תחת
פרטי ספק הזהות, הזן את כתובת ה-URL של מטא-נתוני ה-IdP או את ה-XML של מטא-נתוני ה-IdP מאת ספק הזהות שלך.וודא שאתה מספק את הקלטים הרצויים עבור
שיטת התחברות,יצירת חשבון אוטומטיתו-סביבות עבודה מקושרות.
כדי להחליף ספקי זהות:
ב-Notion, עבור אל
הגדרות←כלליאם אתה בתוכנית Business, או ללשוניתכלליב-הגדרות הארגון שלך אם אתה בתוכנית Enterprise.בחר בלשונית
זהותב-הגדרותאם אתה בתוכנית Business, או עבור אל הגדרות הארגון שלך ←כללי←כניסה יחידה (SSO) של SAMLאם אתה בתוכנית Enterprise.הזן את המידע החדש שלך, ולאחר מכן בחר
שמור שינויים.
בעת מעבר ל-IdP חדש, אנו ממליצים על הדברים הבאים:
SSO לא ייאכף במהלך המעבר, כדי שתוכל לצמצם את הסיכון לחסימת משתמשים.
כתובות האימייל של המשתמשים תחת ה-IdP החדש שלך תואמות לאימייל המשתמש ב-Notion.
הערה: שינוי ספקי זהות אינו מסיים הפעלות משתמש או מבטל משתמשים.
אם אתה נתקל בשגיאות בעת הגדרת SAML SSO, בדוק וודא שמטא-נתוני ה-IdP שלך, בקשות ה-SAML והתגובות הם XML תקני מול סכימות ה-SAML XSD. תוכל לעשות זאת באמצעות כלי מקוון זה.
שים לב שאיננו תומכים באלמנט EntitiesDescriptor. אם המטא-נתונים של ספק הזהות שלך מכילים אלמנט זה, חלץ את אלמנט ה-EntityDescriptor הכלול בו ונסה שוב.
למידע נוסף
שאלות נפוצות
האם תמונות פרופיל מועברות ל-Notion מה-IdP?
האם תמונות פרופיל מועברות ל-Notion מה-IdP?
כן, profilePhoto הוא מאפיין מותאם אישית אופציונלי. באפשרותך להקצות מאפיין זה למאפיין תואם ב-IdP שלך, בתנאי שהמאפיין מכיל את ה-URL לתמונה. אם השדה profilePhoto מוגדר, תמונה זו תחליף את האוואטר ב-Notion כאשר המשתמש יתחבר באמצעות SAML SSO.
האם אוכל עדיין להיכנס ל-Notion אם ספק הזהות (IdP) שלי אינו זמין?
האם אוכל עדיין להיכנס ל-Notion אם ספק הזהות (IdP) שלי אינו זמין?
כן, גם כאשר SAML נאכף, לבעלי סביבת עבודה יש אפשרות להיכנס באמצעות אימייל. בעל סביבת עבודה יכול לשנות את הגדרת ה-SAML כדי לבצע השבתה של Enforce SAML כך שמשתמשים יוכלו להיכנס שוב באמצעות אימייל.
