SAML SSO

Neste documento de ajuda

O Notion oferece login único (SSO) para clientes Business e Enterprise acessarem o app com uma única autenticação. Isso ajuda admins de TI a gerenciar o acesso da equipe e aumenta a segurança das informações.

Acessar as perguntas frequentes

Observação: Este recurso está disponível apenas para usuários do Plano Business ou Enterprise.

Com o SSO, você pode simplificar o gerenciamento de usuários em todos os sistemas e eliminar a necessidade de os usuários finais se lembrarem e gerenciarem várias senhas, permitindo que façam o login em um único ponto de acesso e desfrutem de uma experiência perfeita em vários aplicativos.

Para usar SAML SSO no Notion:

  • O espaço de trabalho precisa estar em um Plano Business ou Enterprise.

  • O provedor de identidade (IdP) precisa ser compatível com o padrão SAML 2.0.Veja como configurar o Provedor de Identidade para aplicativos específicos aqui →

  • O proprietário do espaço de trabalho deve configurar a autenticação SAML no espaço de trabalho do Notion.

  • Pelo menos um domínio precisa ser verificado por um proprietário de espaço de trabalho. Saiba mais sobre a verificação de domínio →

Observação: Somente os membros do espaço de trabalho podem usar o SAML SSO para fazer login. Os convidados para páginas em um espaço de trabalho do Notion habilitado para SAML não podem fazer login com o SAML SSO. Em vez disso, eles precisarão usar outro método de login, como o nome de usuário e a senha ou o login com o Google ou a Apple.

Plano Business

Para configurar a autenticação SAML no espaço de trabalho, o proprietário da área de trabalho pode:

  1. Acesse ConfiguraçõesGeral.

  2. Na seção Domínios de e-mail autorizados, remova todos os domínios de e-mail.

  3. Selecione a guia Identidade nas Configurações.

  4. Verifique os domínios. Veja como fazer isso aqui →

  5. Ative Habilitar SAML SSO e o modo configuração SAML SSO será exibido automaticamente e solicitará que você efetue a configuração.

  6. O modal de configuração de autenticação SAML é dividido em duas partes:

    • O URL do Serviço de Declaração do Consumidor (ACS) precisa ser inserida no portal do seu Provedor de Identidade (IdP).

    • Os Detalhes do Provedor de Identidade é um campo no qual você precisa fornecer uma URL do IdP ou um XML de metadados do IdP.

  7. Escolha como as pessoas fazem a autenticação e se novas contas serão criadas para elas, então selecione Salvar e ativar. Você pode fazer todas essas escolhas antes de salvar. Não é necessário salvar primeiro e abrir as configurações novamente.

Observação: Um workspace do Plano Business usa uma configuração SAML. Se você precisar de mais de um provedor de identidade, deve fazer upgrade para o Plano Enterprise.

Plano Enterprise

Os proprietários da organização do Plano Enterprise podem gerenciar o SAML SSO para todos os espaços de trabalho em sua organização. Uma organização pode ter mais de uma configuração SAML, para que diferentes grupos de Pessoas possam fazer login com diferentes provedores de identidade. Isso é útil quando unidades de Business, equipes de TI regionais, ou empresas que você adquiriu têm seu próprio provedor.

Observação: Uma organização pode ter até 25 configurações SAML. Não há limite para quantos domínios você verifica.

Para adicionar uma nova configuração SAML:

  1. Abra o seletor de espaços de trabalho e selecione Gerenciar organização. Pode ser necessário selecionar Configurar a organização primeiro, caso ainda não tenha feito isso. Saiba mais sobre controles a nível organizacional aqui →

  2. Na guia Geral das configurações da sua organização, clique em Configurações SAML. Você verá todas as configurações SAML que sua organização possui.

  3. Selecione Criar configuração e dê a ela um nome que sua equipe reconhecerá, como a unidade de negócios ou o provedor ao qual ela pertence.

  4. Selecione Habilitar SAML SSO para login para definir isso como uma opção de login para os domínios de e-mail selecionados.

  5. Defina o Método de login para as pessoas que esta configuração abrange. Escolha Qualquer método para permitir que os usuários façam login com este SAML como uma opção de login adicional, ou Apenas SSO SAML, que exige que os usuários façam login apenas com este SAML.

  6. Selecione Criação automática de conta para criar contas automaticamente para novos usuários de SSO SAML que se inscreverem usando um dos domínios de e-mail selecionados.

  7. Escolha um ou mais domínios de e-mail verificados para a configuração. Adicionar um domínio verificado significa que qualquer usuário que fizer login com esse domínio poderá usar este SAML. Um domínio precisa ser verificado antes que você possa adicioná-lo. Veja as instruções para verificação de domínio aqui →

  8. Copie a URL do Assertion Consumer Service (ACS) para esta configuração e adicione-a ao seu provedor de identidade. Cada configuração tem sua própria URL de ACS, portanto, forneça a cada provedor seu próprio app do lado deles.

  9. Copie o ID da Entidade do SSO SAML para esta configuração e adicione-o ao seu provedor de identidade.

  10. Escolha se deseja adicionar os detalhes do seu provedor com uma URL de metadados do IdP ou um XML de metadados do IdP.

  11. Cole o URL do seu IDP e salve.

Observação: Se sua organização já usa SAML SSO, essa configuração continua como sua primeira configuração. Seus domínios verificados permanecem vinculados a ela, e ninguém precisa fazer login novamente.

Assim que você concluir a configuração de SAML SSO para um espaço de trabalho, os membros poderão fazer login por meio de SAML SSO, além de outros métodos de login, como nome de usuário e senha ou autenticação do Google.

Você pode definir isso durante a configuração inicial do SAML, ao mesmo tempo em que salva. Depois, você também pode alterá-lo.

Se você quiser garantir que os membros possam fazer login usando apenas o SAML SSO e nenhum outro método, vá para as suas configurações de SAML SSO e atualize o método de login para Apenas SAML SSO. Assim que isso acontecer, os usuários do espaço de trabalho serão desconectados e precisarão fazer login novamente usando o SAML SSO. O SAML SSO será aplicado apenas aos membros que usarem seu domínio verificado.

No Plano Enterprise, você define isso para cada configuração. Definir o Método de login como Apenas SAML SSO aplica-se aos domínios nessa configuração e não altera suas outras configurações. Um domínio pode fazer parte de várias configurações, mas apenas uma delas pode ser exigida por vez.

No Plano Business, isso se parecerá com o seguinte:

No Plano Enterprise, isso se parecerá com o seguinte:

SSO bypass

No caso de erro do IDP ou do SAML, alguns usuários poderão ignorar o SAML SSO usando suas credenciais de e-mail e senha. Eles poderão fazer login e desativar ou atualizar sua configuração.

  • Se uma configuração de SAML for gerenciada no nível da organização, apenas os proprietários da organização poderão ignorar o SSO.

  • Se uma configuração de SAML for gerenciada no nível do espaço de trabalho, apenas os proprietários do espaço de trabalho poderão ignorar o SSO.

Isso funciona da mesma forma quando sua organização tem mais de uma configuração. Um proprietário da organização pode entrar com e-mail e senha e, em seguida, corrigir, desativar ou parar de exigir a configuração que está causando o problema.

Observação: Este recurso está disponível apenas para usuários no Plano Enterprise. A verificação de domínio não é necessária para habilitar este recurso.

A autorização SAML em nível de espaço de trabalho permite que as empresas exijam o SAML SSO para acesso ao espaço de trabalho, independentemente do domínio de e-mail do usuário. Isso permite uma colaboração externa mais segura no seu espaço de trabalho.

Para ativar a autorização SAML no nível do espaço de trabalho:

  1. Abra o seletor de espaços de trabalho e selecione Gerenciar organização. Pode ser necessário Configurar a organização primeiro, caso ainda não tenha feito isso. Saiba mais sobre controles a nível organizacional aqui →.

  2. Na guia Geral das configurações da sua organização, selecione Configurações SAML.

  3. Na lista de espaços de trabalho, escolha qual configuração SAML cada espaço de trabalho exige. Você pode deixar um espaço de trabalho sem nenhuma.

Observação: antes de ativar, certifique-se de que todos os membros sejam adicionados ao seu provedor de identidade (IdP) para evitar bloqueios acidentais do espaço de trabalho.

Quando ativado, os membros dos espaços de trabalho afetados que ainda não tiverem se autorizado com o IDP da sua organização encontrarão uma tela de autorização adicional. Eles precisarão passar pelo SAML SSO para continuar visualizando os espaços de trabalho da sua organização.

Se um espaço de trabalho exigir uma configuração específica, os membros que ainda não fizeram login com esse provedor serão solicitados a fazê-lo ao abrir o espaço de trabalho. O Notion os traz de volta ao espaço de trabalho assim que terminarem. Alguém que trabalha em dois espaços de trabalho que exigem provedores diferentes pode ser solicitado a fazer login em cada um deles.

O Notion é compatível com o provisionamento Just-in-Time ao usar SAML SSO. Isso permite que quem acessa via SAML SSO entre automaticamente no espaço de trabalho como membro. Você pode ativar essa opção ao configurar o SAML, na mesma ação de salvar.

Para ativar o provisionamento Just-in-Time se você estiver no Plano Business, acesse ConfiguraçõesIdentidade e certifique-se de que a Criação automática da conta esteja ativada.

Para ativar o provisionamento Just-in-Time se você estiver no Plano Enterprise, acesse as configurações da sua organização → Geral e certifique-se de que a Criação automática de conta esteja ativada.

No Plano Enterprise, você pode ativar ou desativar a Criação automática de conta para cada configuração. O espaço de trabalho ao qual novas pessoas são adicionadas é definido para toda a organização, portanto, é o mesmo, independentemente do provedor que usaram. Dê às pessoas acesso a outros espaços de trabalho da maneira que você normalmente faria.

Nota: não recomendamos ativar o provisionamento Just-in-Time se o SCIM estiver sendo utilizado.Quando você tem um “domínio de e-mail autorizado”, os usuários desse domínio podem entrar no espaço de trabalho, e isso pode gerar uma incompatibilidade entre os provedores de identidade dos membros e o Notion.

  • Espaços de trabalho do Plano Business usam uma configuração. Planos Enterprise permitem mais de uma configuração SAML.

  • Uma organização pode ter até 25 configurações. Não há limite para domínios verificados.

  • Um domínio verificado pode fazer parte de várias configurações, mas apenas uma delas pode ser exigida por vez.

  • Um domínio pai não cobre seus subdomínios. Verifique cada domínio e subdomínio que você deseja enviar para um provedor e, em seguida, adicione-o a uma configuração.

  • Um domínio de e-mail pode pertencer a apenas uma organização Notion. Duas organizações não podem compartilhá-lo.

  • Apenas proprietários da organização e administradores que já gerenciam o SAML podem adicionar ou alterar configurações. Membros não podem.


Perguntas frequentes

Por que não consigo ativar o SAML SSO?

Isso costuma acontecer quando a titularidade do domínio ainda não foi verificada. Se você ainda não realizou essa etapa de verificação, é provável que você não tenha nenhum domínio listado — ou então que algum domínio esteja com a verificação pendente.

Por que não posso editar as configurações de autenticação SAML SSO?

É possível que você esteja tentando modificar os domínios verificados ou a configuração de SSO em um espaço de trabalho vinculado que já esteja associado a outra configuração de SSO.

Nos espaços de trabalho vinculados, as configurações de gerenciamento de domínio e SSO são do tipo somente leitura. Para modificar a configuração de SSO ou remover este espaço de trabalho da configuração de SSO, você deve ter acesso ao espaço de trabalho principal. O nome do espaço de trabalho principal pode ser encontrado no topo da guia Identidade e provisionamento nas suas configurações.

Por que preciso verificar um domínio para ativar o SSO?

A verificação de titularidade do domínio é um processo para garantir que apenas o titular do domínio possa personalizar a etapa de login no Notion.

Estou com dificuldade para configurar o SSO.

  • Tente usar um URL em vez de um XML.

  • Use uma conta de teste antes de implementar o processo para os outros usuários.

  • Se nada disso funcionar, entre em contato conosco:

Por que é necessário remover domínios de e-mail da configuração "Domínios de e-mail autorizados" antes de configurar o autenticação SAML?

Essa configuração Domínios de e-mail verificados permite que usuários com domínios selecionados possam acessar o espaço de trabalho sem serem provisionados pelo IdP. Para evitar que isso aconteça e garantir que apenas usuários provisionados pelo IdP tenham acesso ao espaço de trabalho, nós recomendamos que você remova todos os endereços de e-mail listados em Domínios de e-mail verificados.

Posso fazer login no Notion se meu provedor de identidade (IdP) estiver fora de serviço?

Sim, mesmo com o SAML aplicado, os titulares do espaço de trabalho têm a opção de fazer login com e-mail. Um proprietário de espaço de trabalho pode alterar a configuração de SAML para desativar Aplicar SAML para que os usuários possam fazer login com e-mail novamente.

Como permitir que administradores de outros espaços de trabalho na minha configuração de SAML criem novos espaços de trabalho?

Somente os administradores de seu espaço de trabalho principal podem criar novos espaços de trabalho usando seu(s) domínio(s) verificado(s). Fale com nossa equipe de suporte ([email protected]) para mudar seu espaço de trabalho SAML principal para outro espaço de trabalho vinculado à sua configuração SAML.

Preciso salvar minhas configurações de SAML duas vezes?

Não. Você pode adicionar os detalhes do seu provedor, escolher como as pessoas fazem a autenticação e definir se novas contas serão criadas, e então salvar apenas uma vez. Tudo entra em vigor ao mesmo tempo.

Cada uma de nossas equipes pode usar seu próprio provedor de identidade?

Sim, se você estiver no Plano Enterprise. Um proprietário da organização pode adicionar uma configuração para cada provedor e escolher quais domínios de e-mail verificados a usarão.

Dois provedores podem ser exigidos para o mesmo domínio de e-mail?

Não. Um domínio pode fazer parte de várias configurações, mas apenas uma delas pode ser exigida por vez.

Ainda tem dúvidas? Envie uma mensagem ao suporte

Dar feedback

Este recurso foi útil?


Powered by Fruition