SAML SSO
Notion offre il Single Sign-On (SSO) ai clienti Business ed Enterprise per accedere all'app con un'unica autenticazione. In questo modo gli amministratori IT gestiscono meglio l'accesso del team e le informazioni rimangono più sicure.
Vai alle Domande frequentiNota: Questa funzionalità è disponibile solo per gli utenti del piano Business o del piano Enterprise.
Con SSO, puoi semplificare la gestione degli utenti tra i sistemi ed eliminare la necessità per gli utenti finali di ricordare e gestire più password, consentendo loro di accedere da un unico punto di accesso e godere di un'esperienza fluida su più applicazioni.
Per utilizzare SSO con Notion:
Il tuo spazio di lavoro deve essere su un piano Business o sul piano Enterprise.
Il tuo Identity Provider (IdP) deve supportare lo standard SAML 2.0. Consulta le istruzioni per la configurazione dell'Identity Provider per app specifiche qui →
Un proprietario dello spazio di lavoro deve configurare SAML SSO per lo spazio di lavoro Notion.
Almeno un dominio deve essere verificato da un proprietario dello spazio di lavoro. Scopri di più sulla verifica del dominio →
Nota: Solo i membri dello spazio di lavoro possono utilizzare SAML SSO per accedere. Gli ospiti invitati a pagine in uno spazio di lavoro Notion con SAML SSO abilitato non possono accedere tramite SAML SSO. Dovranno invece utilizzare un altro metodo di login, come nome utente e password o il login con Google o Apple.
Piano Business
Per configurare SAML SSO per uno spazio di lavoro Business, un proprietario dello spazio di lavoro può:
Vai su
Impostazioni→Generale.Nella sezione
Domini email autorizzati, rimuovi tutti i domini email.Seleziona la scheda
IdentitàinImpostazioni.
Verifica uno o più domini. Consulta le istruzioni per la verifica del dominio qui →
Attiva
Abilita SAML SSOe il modale Configurazione SAML SSO apparirà automaticamente e ti inviterà a completare la configurazione.Il modale Configurazione SAML SSO è diviso in due parti:
L'
Assertion Consumer Service (ACS) URLdeve essere inserito nel portale del tuo IdP.Identity Provider Detailsè un campo in cui devi fornire un IdP URL o un XML di metadati IdP.
Scegli come le Persone accedono e se creare nuovi account per loro, quindi seleziona
Salva e abilita. Puoi effettuare tutte queste scelte prima di salvare. Non è necessario salvare prima e poi riaprire le impostazioni.

Nota: Uno spazio di lavoro del piano Business utilizza una configurazione SAML. Se hai bisogno di più di un provider di identità, devi effettuare l’upgrade al piano Enterprise.
Piano Enterprise
I proprietari dell'organizzazione con piano Enterprise possono gestire il SAML SSO per ogni spazio di lavoro nella loro organizzazione. Un'organizzazione può avere più di una configurazione SAML, in modo che diversi gruppi di persone possano accedere con provider di identità differenti. Questo è utile quando le unità aziendali, i team IT regionali o le aziende acquisite hanno ciascuno il proprio provider di identità.
Nota: Un'organizzazione può avere fino a 25 configurazioni SAML. Non c'è limite al numero di domini che puoi verificare.
Per aggiungere una nuova configurazione SAML:
Apri il selettore dello spazio di lavoro e seleziona
Gestisci organizzazione. Potrebbe essere necessario selezionareConfigura organizzazioneprima, se non l'hai già fatto. Scopri di più sui controlli a livello di organizzazione qui →Nella scheda
Generaledelle impostazioni della tua organizzazione, fai clic suConfigurazioni SAML. Vedrai ogni configurazione SAML che la tua organizzazione possiede.Seleziona
Crea configurazionee assegnale un nome che il tuo team riconoscerà, come l'unità aziendale o il provider di identità a cui appartiene.Seleziona
Abilita SAML SSO per l'accessoper impostarlo come opzione di accesso per i domini email selezionati.Imposta il
metodo di loginper le persone che questa configurazione copre. ScegliQualsiasi metodoper consentire agli utenti di accedere con questo SAML come opzione di accesso aggiuntiva, oppureSolo SAML SSOche richiede agli utenti di accedere solo con questo SAML.Seleziona
Creazione automatica dell'accountper creare automaticamente account per i nuovi utenti SAML SSO che si registrano utilizzando uno dei domini email selezionati.Scegli uno o più domini email verificati per la configurazione. Aggiungere un dominio verificato significa che qualsiasi utente che accede con quel dominio sarà in grado di utilizzare questo SAML. Un dominio deve essere verificato prima di poterlo aggiungere. Vedi le istruzioni per la verifica del dominio qui →
Copia l'
URL del servizio consumer di asserzione (ACS)per questa configurazione e aggiungilo nel tuo provider di identità. Ogni configurazione ha il proprio URL ACS, quindi assegna a ciascun provider la propria app dal loro lato.Copia il
SAML SSO Entity IDper questa configurazione e aggiungilo al tuo provider di identità.Scegli se aggiungere i dettagli del tuo provider con un URL di metadati IdP o un XML di metadati IdP.
Incolla l'URL dal tuo IdP, quindi salva.
Nota: Se la tua organizzazione utilizza già il SAML SSO, tale configurazione viene trasferita come prima configurazione. I tuoi domini verificati rimangono associati ad essa e nessuno deve accedere nuovamente.
Una volta completata la configurazione di SAML SSO per uno spazio di lavoro, i membri potranno accedere tramite SAML SSO oltre ad altri metodi di login, come nome utente e password o autenticazione tramite Google.
Puoi selezionare questa opzione durante la configurazione iniziale di SAML, nello stesso processo di salvataggio. In seguito potrai modificarla.
Se vuoi assicurarti che i membri possano accedere utilizzando solo SAML SSO e nessun altro metodo, vai alle impostazioni SAML SSO e aggiorna il metodo di login a Solo SAML SSO. Una volta fatto ciò, i membri dello spazio di lavoro verranno disconnessi e dovranno riaccedere utilizzando SAML SSO. SAML SSO verrà applicato solo ai membri che utilizzano il tuo dominio verificato.
Nel piano Enterprise, imposti questo per ogni configurazione. Impostare il metodo di login su Solo SAML SSO si applica ai domini in quella configurazione e non influisce sulle altre configurazioni. Un dominio può far parte di diverse configurazioni, ma solo una di esse può essere richiesta alla volta.
Nel piano Business, apparirà così:

Nel piano Enterprise, apparirà così:

Bypass SSO
In caso di errore dell'IdP o di SAML, alcuni membri potranno bypassare SAML SSO utilizzando le proprie credenziali email e password. Potranno accedere e disabilitare o aggiornare la propria configurazione.
Se una configurazione SAML è gestita a livello di organizzazione, solo i proprietari dell’organizzazione potranno bypassare SSO.
Se una configurazione SAML è gestita a livello di spazio di lavoro, solo i proprietari dello spazio di lavoro potranno bypassare SSO.
Questo funziona allo stesso modo quando la tua organizzazione ha più di una configurazione. Un proprietario dell’organizzazione può accedere con email e password, quindi correggere, disattivare o smettere di richiedere la configurazione che sta causando il problema.
Nota: Questa funzionalità è disponibile solo per gli utenti con piano Enterprise. La verifica del dominio non è richiesta per abilitare questa funzionalità.
L'autorizzazione SAML a livello di spazio di lavoro consente alle aziende di richiedere SAML SSO per l'accesso allo spazio di lavoro, indipendentemente dal dominio email dell'utente. Ciò consente una collaborazione esterna più sicura nel tuo spazio di lavoro.
Per abilitare l'autorizzazione SAML a livello di spazio di lavoro:
Apri il selettore dello spazio di lavoro e seleziona
Gestisci organizzazione. Potrebbe essere necessarioConfigura l'organizzazioneprima, se non l'hai già fatto. Scopri di più sui controlli a livello di organizzazione qui →Nella scheda
Generaledelle impostazioni della tua organizzazione, seleziona configurazioni SAML.Nell'elenco degli spazi di lavoro, scegli quale configurazione SAML richiede ogni spazio di lavoro. Puoi lasciare uno spazio di lavoro senza alcuna configurazione.
Nota: Prima di abilitare, assicurati che tutti i membri siano aggiunti al tuo Identity Provider (IdP) per evitare blocchi accidentali dallo spazio di lavoro.
Quando abilitato, i membri degli spazi di lavoro interessati che non sono ancora stati autorizzati con l'IdP della tua organizzazione visualizzeranno una schermata di autorizzazione aggiuntiva. Dovranno completare l'accesso tramite SAML SSO per continuare la visualizzazione degli spazi di lavoro della tua organizzazione.
Se uno spazio di lavoro richiede una configurazione specifica, ai membri che non hanno ancora effettuato l'accesso con quel provider di identità viene chiesto di farlo quando aprono lo spazio di lavoro. Notion li riporta allo spazio di lavoro una volta terminato. A qualcuno che lavora in due spazi di lavoro che richiedono provider di identità diversi potrebbe essere chiesto di effettuare l'accesso a ciascuno di essi.

Notion supporta il provisioning Just-in-Time quando si utilizza SAML SSO. Ciò consente a chi si autentica tramite SAML SSO di diventare automaticamente membro dello spazio di lavoro. Puoi attivarlo durante la configurazione di SAML, nello stesso processo di salvataggio.
Per abilitare il provisioning Just-in-Time se utilizzi il piano Business, vai su Impostazioni→Identità e assicurati che Creazione automatica dell'account sia abilitata.
Per abilitare il provisioning Just-in-Time se hai il piano Enterprise, vai alle impostazioni dell'organizzazione → Generale e assicurati che Creazione automatica dell'account sia abilitata.
Nel piano Enterprise, puoi attivare o disattivare la Creazione automatica dell'account per ogni configurazione. Lo spazio di lavoro a cui vengono aggiunte le nuove persone è impostato per l'intera organizzazione, quindi è lo stesso indipendentemente dal provider di identità utilizzato. Concedi alle persone l'accesso ad altri spazi di lavoro come faresti normalmente.
Nota: Non consigliamo di abilitare il provisioning Just-in-time se si utilizza SCIM. La presenza di un "dominio email autorizzato" permette agli utenti di tale dominio di unirsi allo spazio di lavoro, pertanto potrebbe esserci una discrepanza tra l'appartenenza ai loro Identity Provider e Notion.
Scopri di più
Gli spazi di lavoro del piano Business utilizzano una configurazione. I piani Enterprise consentono più di una configurazione SAML.
Un'organizzazione può avere fino a 25 configurazioni. Non c'è limite ai domini verificati.
Un dominio verificato può far parte di diverse configurazioni, ma solo una di esse può essere richiesta alla volta.
Un dominio principale non copre i suoi sottodomini. Verifica ogni dominio e sottodominio che desideri utilizzare con un provider di identità, quindi aggiungilo a una configurazione.
Un dominio email può appartenere a una sola organizzazione Notion. Due organizzazioni non possono condividerlo.
Solo i proprietari dell'organizzazione e gli amministratori che gestiscono già SAML possono aggiungere o modificare le configurazioni. I membri non possono.
Domande frequenti
Perché non riesco ad abilitare SAML SSO?
Perché non riesco ad abilitare SAML SSO?
Il motivo più comune è che non hai ancora verificato la proprietà di un dominio. In tal caso, noterai che non hai alcun dominio email elencato nella sezione di verifica del dominio email o che il dominio è in attesa di verifica.
Per i passaggi successivi, consulta le nostre istruzioni su come completare la verifica del dominio qui →
Perché non riesco a modificare le mie impostazioni SAML SSO?
Perché non riesco a modificare le mie impostazioni SAML SSO?
È possibile che tu stia cercando di modificare i domini verificati o la configurazione SSO da uno spazio di lavoro collegato che è già associato a un'altra configurazione SSO.
Negli spazi di lavoro collegati, tutte le impostazioni di gestione del dominio e di configurazione SSO sono in sola lettura. Per modificare la configurazione SSO o rimuovere questo spazio di lavoro dalla configurazione SSO, devi avere accesso allo spazio di lavoro principale. Il nome dello spazio di lavoro principale si trova nella parte superiore della scheda Identità & Provisioning nelle tue impostazioni.
Perché devo verificare un dominio per abilitare SSO?
Perché devo verificare un dominio per abilitare SSO?
Richiediamo la verifica della proprietà del dominio email per garantire che solo il proprietario del dominio email possa personalizzare il modo in cui i propri utenti accedono a Notion.
Sto riscontrando problemi nella configurazione SSO.
Sto riscontrando problemi nella configurazione SSO.
Prova a utilizzare un URL invece di un XML.
Testa il processo di configurazione con un account di prova prima di imporlo agli utenti.
Se nessuna di queste opzioni è utile, contatta l'assistenza all'indirizzo
Perché dovrei rimuovere i domini email dall'impostazione “domini email autorizzati” prima di configurare SAML SSO per il mio spazio di lavoro?
Perché dovrei rimuovere i domini email dall'impostazione “domini email autorizzati” prima di configurare SAML SSO per il mio spazio di lavoro?
L'impostazione Dominio email autorizzato consente agli utenti con i domini selezionati di accedere al tuo spazio di lavoro senza essere sottoposti a provisioning tramite il tuo IdP. Per assicurarti che solo gli utenti sottoposti a provisioning tramite il tuo IdP possano accedere al tuo spazio di lavoro abilitato per SAML, disattiva questa funzionalità rimuovendo tutti gli indirizzi email dall'elenco Dominio email autorizzato.
Posso ancora accedere a Notion se il mio Identity Provider (IdP) non è disponibile?
Posso ancora accedere a Notion se il mio Identity Provider (IdP) non è disponibile?
Sì, anche con SAML applicato, i proprietari dello spazio di lavoro hanno la possibilità di accedere con l'email. Un proprietario dello spazio di lavoro può modificare la configurazione SAML per disattivare Applica SAML così che gli utenti possano accedere nuovamente con l'email.
Come posso consentire agli amministratori di altri spazi di lavoro nella mia configurazione SAML di creare nuovi spazi di lavoro?
Come posso consentire agli amministratori di altri spazi di lavoro nella mia configurazione SAML di creare nuovi spazi di lavoro?
Solo gli amministratori del tuo spazio di lavoro principale potranno creare nuovi spazi di lavoro utilizzando i tuoi domini verificati. Contatta il nostro team di assistenza ([email protected]) per cambiare il tuo spazio di lavoro SAML principale con un altro spazio di lavoro collegato nella tua configurazione SAML.
Devo salvare le mie impostazioni SAML due volte?
Devo salvare le mie impostazioni SAML due volte?
No. Puoi aggiungere i dettagli del tuo provider, scegliere come le persone accedono e decidere se creare nuovi account, quindi salvare una sola volta. Tutto avrà effetto contemporaneamente.
Ciascuno dei nostri team può utilizzare il proprio provider di identità?
Ciascuno dei nostri team può utilizzare il proprio provider di identità?
Sì, se hai il piano Enterprise. Un proprietario dell'organizzazione può aggiungere una configurazione per ciascun provider di identità e scegliere quali domini email verificati lo utilizzano.
È possibile richiedere due provider di identità per lo stesso dominio email?
È possibile richiedere due provider di identità per lo stesso dominio email?
No. Un dominio può far parte di diverse configurazioni, ma solo una di esse può essere richiesta alla volta.
