SAML SSO
Notion cung cấp chức năng đăng nhập một lần (SSO) cho khách hàng Business và Enterprise để truy cập ứng dụng qua một nguồn xác thực duy nhất. Nhờ đó, quản trị viên CNTT có thể quản lý quyền truy cập nhóm tốt hơn và tăng bảo mật thông tin.
Chuyển đến Câu hỏi thường gặpLưu ý: Tính năng này chỉ khả dụng cho người dùng trên Gói Business hoặc Gói Enterprise.
Với SSO, bạn có thể hợp lý hóa việc quản lý người dùng trên các hệ thống và loại bỏ nhu cầu người dùng cuối phải ghi nhớ và quản lý nhiều mật khẩu bằng cách cho phép họ đăng nhập tại một điểm truy cập duy nhất và tận hưởng trải nghiệm liền mạch trên nhiều ứng dụng.
Để sử dụng SSO với Notion:
Không gian làm việc của bạn phải sử dụng gói Business hoặc gói Enterprise.
Nhà cung cấp danh tính (IdP) của bạn phải hỗ trợ tiêu chuẩn SAML 2.0. Xem hướng dẫn thiết lập Nhà cung cấp danh tính cho các ứng dụng cụ thể tại đây →
Chủ sở hữu không gian làm việc phải định cấu hình SAML SSO cho không gian làm việc Notion.
Ít nhất một miền phải được chủ sở hữu không gian làm việc xác minh. Tìm hiểu thêm về xác minh miền →
Lưu ý: Chỉ thành viên không gian làm việc mới có thể sử dụng SAML SSO để đăng nhập. Khách được mời vào các trang trong không gian làm việc Notion đã bật SAML SSO không thể đăng nhập bằng SAML SSO. Thay vào đó, họ sẽ cần sử dụng phương thức đăng nhập khác, như tên người dùng và mật khẩu hoặc đăng nhập bằng Google hoặc Apple.
Business Plan
Để thiết lập SAML SSO cho không gian làm việc Business, chủ sở hữu không gian làm việc có thể:
Vào phần
Cài đặt→Chung.Trong phần
Tên miền email được phép, hãy xóa tất cả các tên miền email.Chọn tab
Danh tínhtrongCài đặt.
Xác minh một hoặc nhiều miền. Xem hướng dẫn xác minh miền tại đây →
Bật
Bật SAML SSOvà hộp thoại Cấu hình SAML SSO sẽ tự động xuất hiện và nhắc bạn hoàn tất thiết lập.Hộp thoại SAML SSO Configuration được chia thành hai phần:
Assertion Consumer Service (ACS) URLcần được nhập vào cổng thông tin Nhà cung cấp danh tính (IdP) của bạn.Identity Provider Detailslà một trường mà bạn cần cung cấp URL IdP hoặc XML siêu dữ liệu IdP.
Chọn cách mọi người đăng nhập và liệu có tạo tài khoản mới cho họ hay không, sau đó chọn
Save & bật. Bạn có thể thực hiện tất cả các lựa chọn này trước khi lưu. Bạn không cần phải lưu trước rồi mới mở lại cài đặt.

Ghi chú: Không gian làm việc của gói Business sử dụng một cấu hình SAML. Nếu bạn cần nhiều hơn một nhà cung cấp danh tính, bạn phải nâng cấp lên gói Enterprise.
Gói Enterprise
Chủ sở hữu tổ chức của gói Enterprise có thể quản lý SAML SSO cho mọi không gian làm việc trong tổ chức của họ. Một tổ chức có thể có nhiều hơn một cấu hình SAML, vì vậy các nhóm người khác nhau có thể đăng nhập bằng các nhà cung cấp danh tính khác nhau. Điều này hữu ích khi các đơn vị kinh doanh, nhóm CNTT khu vực hoặc các công ty bạn đã mua lại đều có nhà cung cấp riêng.
Ghi chú: Một tổ chức có thể có tối đa 25 cấu hình SAML. Không có giới hạn về số lượng miền bạn xác minh.
Để thêm một cấu hình SAML mới:
Mở trình chuyển đổi không gian làm việc và chọn
Quản lý tổ chức. Bạn có thể cần chọnThiết lập tổ chứctrước nếu bạn chưa thực hiện. Tìm hiểu thêm về kiểm soát cấp tổ chức tại đây →Trong tab
Generalcủa cài đặt tổ chức, hãy nhấp vàoCấu hình SAML. Bạn sẽ thấy mọi cấu hình SAML mà tổ chức của bạn có.Chọn
Tạo cấu hìnhvà đặt tên mà nhóm của bạn sẽ nhận ra, chẳng hạn như đơn vị kinh doanh hoặc nhà cung cấp mà nó thuộc về.Chọn
để đặt đây làm tùy chọn đăng nhập cho các tên miền email đã chọn.
Bật SAML SSO
để đăng nhậpThiết lập
Phương thức đăng nhậpcho những người mà cấu hình này bao gồm. ChọnBất kỳ phương thức nàođể cho phép người dùng đăng nhập bằng SAML này như một tùy chọn đăng nhập bổ sung, hoặcChỉ SAML SSOyêu cầu người dùng chỉ đăng nhập bằng SAML này.Chọn
Tự động tạo tài khoảnđể tự động tạo tài khoản cho người dùng SAML SSO mới đăng ký bằng một trong các tên miền email đã chọn.Chọn một hoặc nhiều tên miền email đã xác minh cho cấu hình. Việc thêm một tên miền đã xác minh có nghĩa là bất kỳ người dùng nào đăng nhập bằng tên miền đó sẽ có thể sử dụng SAML này. Một tên miền phải được xác minh trước khi bạn có thể thêm nó. Xem Hướng dẫn xác minh tên miền tại đây →
Sao chép
URL Dịch vụ Người tiêu dùng Xác nhận (ACS)cho cấu hình này và thêm nó vào nhà cung cấp danh tính của bạn. Mỗi cấu hình có URL ACS riêng, vì vậy hãy cung cấp cho mỗi nhà cung cấp một ứng dụng riêng ở phía họ.Sao chép
SAML SSO Entity IDcho cấu hình này và thêm nó vào nhà cung cấp danh tính của bạn.Chọn thêm thông tin chi tiết của nhà cung cấp bằng URL siêu dữ liệu IdP hoặc XML siêu dữ liệu IdP.
Dán URL từ IdP của bạn, sau đó lưu.
Ghi chú: Nếu tổ chức của bạn đã sử dụng SAML SSO, thiết lập đó sẽ được chuyển sang làm cấu hình đầu tiên của bạn. Các miền đã xác minh của bạn vẫn được gắn với cấu hình đó và không ai phải đăng nhập lại.
Sau khi bạn hoàn tất cấu hình SAML SSO cho một không gian làm việc, các thành viên sẽ có thể đăng nhập qua SAML SSO ngoài các phương thức đăng nhập khác, như tên người dùng và mật khẩu hoặc xác thực Google.
Bạn có thể chọn tùy chọn này ngay khi thiết lập SAML lần đầu trong cùng một lần lưu. Bạn cũng có thể thay đổi tùy chọn này sau đó.
Nếu bạn muốn đảm bảo rằng các thành viên chỉ có thể đăng nhập bằng SAML SSO và không sử dụng phương thức nào khác, hãy đi tới cài đặt SAML SSO của bạn và cập nhật phương thức Đăng nhập thành Chỉ SAML SSO. Sau khi thực hiện việc này, người dùng không gian làm việc sẽ bị đăng xuất và bắt buộc phải đăng nhập lại bằng SAML SSO. SAML SSO sẽ chỉ được áp dụng cho các thành viên sử dụng miền đã xác minh của bạn.
Trên gói Enterprise, bạn thiết lập điều này cho từng cấu hình. Việc đặt Phương thức đăng nhập thành Chỉ SAML SSO sẽ áp dụng cho các miền trong cấu hình đó và không ảnh hưởng đến các cấu hình khác của bạn. Một miền có thể là một phần của nhiều cấu hình, nhưng chỉ một cấu hình có thể được yêu cầu tại một thời điểm.
Trên Gói Business, điều này sẽ trông như thế này:

Trên Gói Enterprise, điều này sẽ trông như thế này:

Bỏ qua SSO
Trong trường hợp IdP hoặc SAML gặp lỗi, một số người dùng nhất định sẽ có thể bỏ qua SAML SSO bằng cách sử dụng thông tin đăng nhập email và mật khẩu của họ. Họ sẽ có thể đăng nhập và tắt hoặc cập nhật cấu hình của mình.
Nếu cấu hình SAML được quản lý ở cấp tổ chức, chỉ chủ sở hữu tổ chức mới có thể bỏ qua SSO.
Nếu cấu hình SAML được quản lý ở cấp không gian làm việc, chỉ chủ sở hữu không gian làm việc mới có thể bỏ qua SSO.
Điều này hoạt động tương tự khi tổ chức của bạn có nhiều hơn một cấu hình. Chủ sở hữu tổ chức có thể đăng nhập bằng email và mật khẩu, sau đó sửa, tắt hoặc ngừng yêu cầu cấu hình đang gây ra sự cố.
Ghi chú: Tính năng này chỉ khả dụng cho người dùng gói Enterprise. Không bắt buộc phải xác minh miền để bật tính năng này.
Ủy quyền SAML cấp không gian làm việc cho phép các doanh nghiệp yêu cầu SAML SSO để truy cập không gian làm việc, bất kể miền email của người dùng là gì. Điều này cho phép cộng tác bên ngoài an toàn hơn trong không gian làm việc của bạn.
Để bật ủy quyền SAML cấp không gian làm việc:
Mở trình chuyển đổi không gian làm việc và chọn
Quản lý tổ chức. Bạn có thể cầnThiết lập tổ chứctrước nếu bạn chưa thực hiện. Tìm hiểu thêm về kiểm soát cấp tổ chức tại đây →Trong tab
Generalcủa cài đặt tổ chức, hãy chọn cấu hình SAML.Trong danh sách không gian làm việc, hãy chọn cấu hình SAML mà mỗi không gian làm việc yêu cầu. Bạn có thể để trống không gian làm việc nếu không cần cấu hình nào.
Lưu ý: Trước khi bật, hãy đảm bảo tất cả thành viên đã được thêm vào Nhà cung cấp danh tính (IdP) của bạn để tránh việc vô tình bị khóa khỏi không gian làm việc.
Khi được bật, các thành viên của không gian làm việc bị ảnh hưởng chưa xác thực với IdP của tổ chức bạn sẽ thấy màn hình xác thực bổ sung. Họ sẽ cần thực hiện SAML SSO để tiếp tục xem các không gian làm việc của tổ chức bạn.
Nếu một không gian làm việc yêu cầu một cấu hình cụ thể, các thành viên chưa đăng nhập bằng nhà cung cấp đó sẽ được yêu cầu thực hiện khi họ mở không gian làm việc. Notion sẽ đưa họ trở lại không gian làm việc sau khi họ hoàn tất. Một người làm việc trong hai không gian làm việc yêu cầu các nhà cung cấp khác nhau có thể được yêu cầu đăng nhập vào từng không gian làm việc đó.

Notion hỗ trợ cấp quyền Just-in-Time khi sử dụng SAML SSO. Điều này cho phép người đăng nhập qua SAML SSO tự động tham gia không gian làm việc với tư cách là thành viên. Bạn có thể bật tính năng này trong khi thiết lập SAML trong cùng một lần lưu.
Để bật cấp quyền Just-in-Time nếu bạn đang sử dụng gói Business, hãy đi tới Settings→Identity và đảm bảo rằng Automatic account creation đã được bật.
Để bật cấp quyền Just-in-Time nếu bạn đang sử dụng gói Enterprise, hãy đi tới cài đặt tổ chức của bạn → General và đảm bảo rằng Automatic account creation đã được bật.
Trên gói Enterprise, bạn có thể bật hoặc tắt Tự động tạo tài khoản cho từng cấu hình. Không gian làm việc mà những người mới được thêm vào được thiết lập cho toàn bộ tổ chức, vì vậy nó giống nhau bất kể họ đã sử dụng nhà cung cấp nào. Hãy cấp quyền truy cập vào các không gian làm việc khác cho mọi người theo cách thông thường của bạn.
Note: Chúng tôi không khuyến cáo bật cấp quyền Just-in Time nếu bạn đang sử dụng SCIM. Việc có “Tên miền email được phép” cho phép người dùng trên miền đó tham gia không gian làm việc có thể dẫn đến sự không khớp giữa tư cách thành viên trong Nhà cung cấp danh tính của họ và Notion.
Tìm hiểu thêm
Không gian làm việc của gói Business sử dụng một cấu hình. Các gói Enterprise cho phép nhiều hơn một cấu hình SAML.
Một tổ chức có thể có tối đa 25 cấu hình. Không có giới hạn về số lượng miền đã xác minh.
Một miền đã xác minh có thể là một phần của nhiều cấu hình, nhưng tại một thời điểm chỉ có thể yêu cầu một cấu hình trong số đó.
Miền gốc không bao gồm các miền con của nó. Hãy xác minh từng miền và miền con mà bạn muốn gửi đến nhà cung cấp, sau đó thêm nó vào một cấu hình.
Một tên miền email chỉ có thể thuộc về một tổ chức Notion. Hai tổ chức không thể chia sẻ nó.
Chỉ chủ sở hữu tổ chức và quản trị viên đã quản lý SAML mới có thể thêm hoặc thay đổi cấu hình. Thành viên không thể thực hiện việc này.
Câu hỏi thường gặp
Tại sao tôi không thể bật SAML SSO?
Tại sao tôi không thể bật SAML SSO?
Lý do phổ biến nhất là bạn chưa xác minh quyền sở hữu miền. Nếu đúng như vậy, bạn sẽ thấy rằng không có tên miền nào được liệt kê trong danh sách xác minh tên miền email hoặc miền đó đang chờ xác minh.
Để biết các bước tiếp theo, hãy tham khảo hướng dẫn của chúng tôi về cách hoàn tất xác minh miền tại đây →
Tại sao tôi không thể chỉnh sửa cài đặt SAML SSO của mình?
Tại sao tôi không thể chỉnh sửa cài đặt SAML SSO của mình?
Có thể bạn đang cố gắng sửa đổi các miền đã xác minh hoặc cấu hình SSO từ một không gian làm việc được liên kết vốn đã được liên kết với một cấu hình SSO khác.
Trong các không gian làm việc được liên kết, tất cả các cài đặt quản lý miền và cấu hình SSO đều ở chế độ chỉ đọc. Để sửa đổi cấu hình SSO hoặc xóa không gian làm việc này khỏi cấu hình SSO, bạn phải có quyền truy cập vào không gian làm việc chính. Tên của không gian làm việc chính có thể được tìm thấy ở đầu tab Identity & Provisioning trong cài đặt của bạn.
Tại sao tôi cần xác minh miền để bật SSO?
Tại sao tôi cần xác minh miền để bật SSO?
Chúng tôi yêu cầu xác minh quyền sở hữu tên miền email để đảm bảo rằng chỉ chủ sở hữu tên miền email mới có thể tùy chỉnh cách người dùng đăng nhập vào Notion.
Tôi đang gặp sự cố khi thiết lập SSO.
Tôi đang gặp sự cố khi thiết lập SSO.
Hãy thử sử dụng URL thay vì XML.
Hãy kiểm tra quy trình thiết lập bằng tài khoản thử nghiệm trước khi áp dụng cho người dùng.
Nếu không có tùy chọn nào trong số này hữu ích, hãy liên hệ với bộ phận hỗ trợ tại
Tại sao tôi nên xóa các tên miền email khỏi cài đặt “Tên miền email được phép” trước khi định cấu hình SAML SSO cho không gian làm việc của mình?
Tại sao tôi nên xóa các tên miền email khỏi cài đặt “Tên miền email được phép” trước khi định cấu hình SAML SSO cho không gian làm việc của mình?
Cài đặt Tên miền email được phép cho phép người dùng có các miền đã chọn truy cập vào không gian làm việc của bạn mà không cần được cấp quyền thông qua IdP của bạn. Để đảm bảo rằng chỉ những người dùng được cấp quyền thông qua IdP của bạn mới có thể truy cập vào không gian làm việc hỗ trợ SAML của bạn, hãy tắt tính năng này bằng cách xóa tất cả các địa chỉ email khỏi danh sách Tên miền email được phép.
Tôi vẫn có thể đăng nhập vào Notion nếu IdP của tôi ngừng hoạt động không?
Tôi vẫn có thể đăng nhập vào Notion nếu IdP của tôi ngừng hoạt động không?
Có, ngay cả khi SAML được thực thi, chủ sở hữu không gian làm việc vẫn có tùy chọn đăng nhập bằng email. Chủ sở hữu không gian làm việc có thể thay đổi cấu hình SAML để tắt Bắt buộc SAML để người dùng có thể đăng nhập lại bằng email.
Làm cách nào để tôi cho phép quản trị viên của các không gian làm việc khác trong cấu hình SAML của tôi tạo không gian làm việc mới?
Làm cách nào để tôi cho phép quản trị viên của các không gian làm việc khác trong cấu hình SAML của tôi tạo không gian làm việc mới?
Chỉ quản trị viên của không gian làm việc Chính của bạn mới có thể tạo không gian làm việc mới bằng (các) miền đã xác minh của bạn. Vui lòng liên hệ với nhóm hỗ trợ của chúng tôi ([email protected]) để chuyển không gian làm việc SAML Chính của bạn sang một không gian làm việc được liên kết khác trong cấu hình SAML của bạn.
Tôi có phải lưu cài đặt SAML của mình hai lần không?
Tôi có phải lưu cài đặt SAML của mình hai lần không?
Không. Bạn có thể thêm thông tin chi tiết về nhà cung cấp, chọn cách mọi người đăng nhập và chọn xem có tạo tài khoản mới hay không, sau đó lưu một lần. Mọi thứ sẽ có hiệu lực cùng lúc.
Mỗi nhóm của chúng tôi có thể sử dụng nhà cung cấp danh tính riêng của họ không?
Mỗi nhóm của chúng tôi có thể sử dụng nhà cung cấp danh tính riêng của họ không?
Có, nếu bạn đang sử dụng gói Enterprise. Chủ sở hữu tổ chức có thể thêm cấu hình cho từng nhà cung cấp và chọn miền email đã xác minh nào sẽ sử dụng cấu hình đó.
Hai nhà cung cấp có thể được yêu cầu cho cùng một miền email không?
Hai nhà cung cấp có thể được yêu cầu cho cùng một miền email không?
Không. Một miền có thể là một phần của nhiều cấu hình, nhưng tại một thời điểm chỉ có thể yêu cầu một cấu hình trong số đó.
