הגדרת ספק זהות (IdP) עבור SAML SSO

במסמך העזרה הזה

כך ניתן להגדיר את ספק הזהות שלך עבור SAML SSO ב-Notion 🔑

מעבר לשאלות הנפוצות

אלו הן הוראות להגדרת SAML SSO ב-Notion עם Entra ID (לשעבר Azure), Google, Okta ו-OneLogin. אם אתה משתמש בספק זהות אחר וזקוק לעזרה בהגדרה, אנא צור קשר.

הערה: נכון לעכשיו, ארגונים בתוכנית Enterprise יכולים להגדיר SAML SSO עם ספק זהות אחד בלבד.

שלב 1: יצירת אינטגרציית אפליקציה חדשה

כדי ליצור אינטגרציית אפליקציה חדשה ב-Entra ID:

  1. היכנס לפורטל Entra ID. בחלונית הניווט השמאלית, בחר בשירות Azure Active Directory.

  2. נווט אל אפליקציות ארגוניות ולאחר מכן בחר ב-כל האפליקציות.

  3. כדי להוסיף אפליקציה חדשה, בחר ב-אפליקציה חדשה.

  4. במקטע הוספה מהגלריה, הקלד Notion בתיבת החיפוש. בחר ב-Notion מלוח התוצאות ולאחר מכן הוסף את האפליקציה. המתן מספר שניות בזמן שהאפליקציה מתווספת לדייר שלך.

שלב 2: יצירת אינטגרציית SAML

כדי להגדיר את אינטגרציית SAML:

  1. בפורטל Azure, בדף אינטגרציית האפליקציה Notion, מצא את המקטע ניהול ובחר ב-כניסה יחידה.

  2. בדף בחר שיטת כניסה יחידה, בחר ב-SAML.

שלב 3: הגדרות SAML

כדי להגדיר הגדרות SAML ב-Notion:

  1. ב-Notion, עבור אל הגדרותכללי אם אתה ב-תוכנית Business, או ללשונית כללי ב-הגדרות הארגון שלך אם אתה ב-תוכנית Enterprise.

  2. במקטע דומיינים מורשים של אימייל, הסר את כל דומייני האימייל.

  3. בחר בלשונית זהות ב-הגדרות אם אתה ב-תוכנית Business, או עבור אל הגדרות הארגון שלך ← כלליכניסה יחידה (SSO) של SAML אם אתה ב-תוכנית Enterprise.

  4. אמת דומיין אחד או יותר. ראה הוראות לאימות דומיין כאן ←

  5. בלחיצה על Enable SAML SSO באמצעות רשימה נפתחת, תופיע החלונית SAML SSO Configuration ותבקש ממך להשלים את ההגדרה.

  6. החלונית SAML SSO Configuration מחולקת לשני חלקים:

    • יש להזין את Assertion Consumer Service (ACS) URL בפורטל ספק הזהות (IdP) שלך.

    • Identity Provider Details הוא שדה שבו עליך לספק כתובת URL של IdP או XML של מטא-נתוני IdP.

שלב 4: הגדר את Notion ב-Entra ID

כדי להגדיר ב-Notion ב-Entra ID:

  1. בדף set up single sign-on with SAML, לחץ על סמל העיפרון עבור Basic SAML Configuration כדי לערוך את ההגדרות.

  2. במקטע Basic SAML Configuration, אם ברצונך להגדיר את היישום במצב IdP initiated, הזן את הערכים עבור השדות הבאים:

    • בתיבת הטקסט Identifier (Entity ID), הזן את כתובת ה-URL הבאה: https://www.notion.so/sso/saml.

    • בתיבת הטקסט Reply URL (Assertion Consumer Service URL), השתמש ב-ACS URL מ-Notion, שנמצא בכרטיסייה Identity & provisioning תחת Settings בסרגל הצד השמאלי שלך.

    • בתיבת הטקסט Sign on URL, הזן את כתובת ה-URL הבאה: https://app.notion.com/login.

  3. במקטע User attributes & claims, ודא שהתביעות הנדרשות מוגדרות כ:

    • מזהה משתמש ייחודי (Name ID): user.userprincipalname [nameid-format:emailAddress]

    • firstName: user.givenname

    • lastName: user.surname

    • אימייל: user.mail

  4. בדף Set up single sign-on with SAML, במקטע SAML Signing Certificate, לחץ על לחצן ההעתקה לצד App Federation Metadata URL.

  5. ב-Notion, עבור אל SettingsIdentity, והדבק את הערך App Federation Metadata URL שהעתקת לתוך תיבת הטקסט IdP metadata URL field. ודא ש-Identity Provider URL נבחר.

שלב 5: הקצה משתמשים ל-Notion

כדי להקצות משתמשים ל-Notion:

  1. בפורטל Azure, בחר ב-Enterprise Applications, ולאחר מכן בחר ב-All applications. ברשימת היישומים, בחר ב-Notion.

  2. בדף הסקירה של האפליקציה, מצא את המקטע Manage ובחר ב-Users and groups.

  3. בחר ב-Add user, ולאחר מכן בחר ב-Users and groups בתיבת הדו-שיח Add Assignment.

  4. בתיבת הדו-שיח Users and groups, בחר מהרשימה Users, ולאחר מכן לחץ על הלחצן Select בתחתית המסך.

  5. אם אתה מצפה שתוקצה תפקיד למשתמשים, באפשרותך לבחור אותו מרשימה נפתחת Select a role. אם לא הוגדר תפקיד עבור אפליקציה זו, תראה את התפקיד Default Access נבחר.

  6. בתיבת הדו-שיח Add Assignment, לחץ על הלחצן Assign.

שלב 1: קבלת מידע על ספק הזהות (IdP) של Google

כדי לקבל מידע מספק הזהות (IdP) של Google:

  1. וודא שאתה מחובר לחשבון מנהל מערכת כדי להבטיח שלחשבון המשתמש שלך יש את ההרשאות המתאימות.

  2. במסוף הניהול (Admin Console), עבור אל MenuAppsWeb and mobile apps.

  3. הזן Notion בשדה החיפוש ובחר באפליקציית ה-SAML של Notion.

  4. בדף הפרטים של Google Identity Provider, הורד את קובץ המטא-נתונים של ה-IdP.

  5. פתח את הקובץ GoogleIDPMetadata.xml בעורך תואם, ולאחר מכן בחר והעתק את תוכן הקובץ.

  6. השאר את מסוף הניהול פתוח. תמשיך עם אשף התצורה לאחר ביצוע השלב הבא ביישום Notion.

שלב 2: הגדר את Notion כספק שירות SAML 2.0

כדי להגדיר את Notion כספק שירות SAML:

  1. ב-Notion, עבור אל הגדרותכללי אם אתה בתוכנית Business, או ללשונית כללי ב-הגדרות הארגון שלך אם אתה בתוכנית Enterprise.

  2. במקטע דומיינים מורשים של אימייל, הסר את כל דומייני האימייל.

  3. בחר בלשונית זהות ב-הגדרות אם אתה בתוכנית Business, או עבור אל הגדרות הארגון שלך ← כלליכניסה יחידה (SSO) של SAML אם אתה בתוכנית Enterprise.

  4. הוסף דומיין חדש ואמת אותו. עליו להיות זהה לדומיין של Google סביבת עבודה.

  5. בהגדרות SAML Single sign-on (SSO), לחץ באמצעות רשימה נפתחת על Enable SAML SSO. פעולה זו פותחת את תיבת הדו-שיח SAML SSO Configuration.

  6. בתיבת הדו-שיח, בצע את הפעולות הבאות:

    1. תחת Identity Provider Details, בחר ב-IDP metadata XML.

    2. הדביקו את תוכן הקובץ GoogleIDPMetadata.xml (שהועתק בשלב 1 לעיל) בתיבת הטקסט של מטא-נתוני ה-IdP.

    3. העתיקו ושמרו את כתובת ה-URL של שירות צרכן הטענות (ACS). תזדקקו לה בעת השלמת ההגדרה בצד של Google במסוף הניהול בשלב 3 להלן.

    4. לחצו על שמירת שינויים.

  7. וודאו שהאפשרויות הנותרות (שיטת התחברות, יצירת חשבון אוטומטית וסביבת עבודה מקושרת) מכילות את הערכים הרצויים עבור ההגדרה שלכם.

שלב 3: סיום הגדרת ה-SSO במסוף הניהול

כדי להשלים את הגדרת ה-SSO במסוף הניהול:

  1. חזרו לכרטיסיית הדפדפן של מסוף הניהול.

  2. בדף פרטי ספק הזהות של Google, לחצו על המשך.

  3. בדף פרטי ספק השירות, החליפו את כתובת ה-URL של ה-ACS בכתובת ה-URL של ה-ACS שהעתקתם מ-Notion בשלב 2 לעיל.

  4. לחצו על המשך.

  5. בדף מיפוי מאפיינים, לחצו על התפריט בחירת שדה ובצעו מיפוי של מאפייני ספריית Google הבאים למאפייני Notion התואמים להם. שימו לב ש-firstName, lastName ואימייל הם מאפיינים נדרשים.

    הערה: ניתן להשתמש במאפיין profilePhoto כדי להוסיף תמונת משתמש ב-Notion. כדי להשתמש בו, צור מאפיין מותאם אישית ומלא אותו בפרופיל המשתמש בנתיב ה-URL לתמונה, ולאחר מכן מפה את המאפיין המותאם אישית ל-profilePhoto.

  6. אם תרצו, לחצו על הוספת מיפוי כדי להוסיף מיפויים נוספים לפי הצורך.

  7. לחצו על סיום.

הערה: ללא קשר למספר שמות הקבוצות שתזין, תגובת ה-SAML תכלול רק קבוצות שהמשתמש הוא חבר/ה בהן (במישרין או בעקיפין). מידע נוסף ניתן למצוא כאן →

שלב 4: הפעלת אפליקציית Notion

כדי להפעיל את Notion:

  1. במסוף הניהול, עברו אל תפריטאפליקציותאפליקציות אינטרנט ומובייל.

  2. בוחרים ב-Notion.

  3. לחצו על גישת משתמש.

  4. כדי להפעיל או להשבית שירות עבור כולם בארגון שלכם, לחצו על מופעל לכולם או מושבת לכולם, ולאחר מכן לחצו על שמירה.

  5. כדי להפעיל או להשבית שירות אופציונלי עבור יחידה ארגונית, בחרו את היחידה הארגונית ושנו את סטטוס השירות על ידי בחירה ב-מופעל או מושבת.

    • אם סטטוס השירות מוגדר כ-בירושהואם אתם מעוניינים לשמור על ההגדרה המעודכנת, גם אם הגדרת האב משתנה, לחצו על עקיפה. אם סטטוס השירות מוגדר כ-נעקף, לחצו על הורשהכדי לחזור לאותה הגדרה כמו של האב, או לחצו על שמורכדי לשמור על ההגדרה החדשה, גם אם הגדרת האב משתנה. למידע נוסף על מבנה ארגוני.

  6. באופן אופציונלי, הפעל את השירות עבור קבוצת משתמשים. השתמש בקבוצות גישה כדי להפעיל שירות עבור משתמשים מסוימים בתוך או בין היחידות הארגוניות שלך. למידע נוסף כאן →

  7. וודא שמזהי האימייל של חשבון המשתמש שלך ב-Notion תואמים לאלו שבדומיין Google שלך.

שלב 1: הוסף את אפליקציית Notion מספריית האפליקציות של Okta

כדי להוסיף את Notion מספריית האפליקציות של Okta:

  1. התחברו ל-Okta כמנהלי מערכת, ועברו אל מסוף הניהול של Okta.

  2. עברו לכרטיסייה יישום, בחרו עיין בקטלוג האפליקציות, וחפשו את Notion בקטלוג האפליקציות של Okta.

  3. בחרו באפליקציית Notion ולחצו על הוסף אינטגרציה.

  4. בתצוגת הגדרות כלליות, עברו על ההגדרות ולחצו על הבא.

  5. בתצוגת אפשרויות כניסה, בחרו באפשרות SAML 2.0.

  6. מעל המקטע הגדרות כניסה מתקדמות, לחצו על המטא-נתונים של ספק הזהות. פעולה זו תפתח כרטיסיית דפדפן חדשה. העתקו את הקישור של כתובת ה-URL.

שלב 2: הגדרת הגדרות SAML ב-Notion

כדי להגדיר את הגדרות Notion עבור SAML:

  1. ב-Notion, עברו אל הגדרותכללי אם אתם בתוכנית Business, או ללשונית כלליבהגדרות הארגון שלכם אם אתם בתוכנית Enterprise.

  2. במקטע דומיינים מורשים של אימייל, הסר את כל דומייני האימייל.

  3. בחרו בלשונית זהות ב-הגדרות אם אתם בתוכנית Business, או עברו אל הגדרות הארגון שלכם → כלליכניסה יחידה (SSO) של SAML אם אתם בתוכנית Enterprise.

  4. אמתו דומיין אחד או יותר. עיינו בהוראות לאימות דומיין כאן →.

  5. הפעילו את אפשר SAML SSO והחלון תצורת SAML SSO יופיע באופן אוטומטי וינחה אתכם להשלים את ההגדרה.

  6. בשדה פרטי ספק זהות של חלון תצורת SAML SSO, ספקו את כתובת ה-URL של ספק הזהות על ידי הדבקת כתובת ה-URL של מטא-נתוני ספק הזהות שהעתקתם בשלב 1.

  7. לחצו על שמור שינויים.

  8. אם אתם בתוכנית Business: בלשונית זהות, העתקו את מזהה סביבת העבודה.
    אם אתם בתוכנית Enterprise: עברו אל הלשונית כללי בהגדרות הארגון שלכם והעתיקו את מזהה תצורת ה-SAML מתיבת פרטי הגדרה.

  9. במסוף הניהול של Okta → מקטע הגדרות כניסה מתקדמות, הדביקו את המזהה שהעתקתם בשלב הקודם בתיבת הטקסט 'מזהה ארגון'.

  10. ב-פרטי אישורים, בחרו ב-אימייל מתוך התפריט הנפתח פורמט שם משתמש של אפליקציה.

  11. לחצו על סיום.

תוכלו להקצות משתמשים וקבוצות ל-Notion בלשונית Okta - הקצאות.

הערה: אם אתם מתכננים להגדיר הקצאה עם SCIM, אנא עשו זאת לפני שתגדירו SAML SSO.

שלב 1: יצירת אינטגרציית SAML

כדי ליצור אינטגרציית אפליקציה חדשה:

  1. עברו אל אפליקציותאפליקציות ובחרו במחבר אפליקציית Notion שכבר הוספתם.

    • אם עדיין לא הגדרתם הקצאה, לחצו על כפתור הוסף אפליקציה, חפשו את Notion בתיבת החיפוש, ובחרו בגרסת SAML 2.0 של Notion. לחצו על שמור.

  2. נווטו ללשונית SSO והעתיקו את הערך כתובת URL של מנפיק. הדביקו אותו במקום כלשהו כדי לשלוף אותו מאוחר יותר.

שלב 2: הגדרות SAML

כדי להגדיר הגדרות SAML ב-Notion:

  1. ב-Notion, עברו אל הגדרותכללי אם אתם בתוכנית Business, או ללשונית כללי ב-הגדרות הארגון שלכם אם אתם בתוכנית Enterprise.

  2. במקטע דומיינים מורשים של אימייל, הסירו את כל דומייני האימייל.

  3. בחרו בלשונית זהות ב-הגדרות אם אתם בתוכנית Business, או עברו אל הגדרות הארגון שלכם → כלליכניסה יחידה (SSO) של SAML אם אתם בתוכנית Enterprise.

  4. אמתו דומיין אחד או יותר. ראו הוראות לאימות דומיין כאן →.

  5. הפעילו את אפשר SAML SSO והחלון תצורת SAML SSO יופיע באופן אוטומטי וינחה אתכם להשלים את ההגדרה.

  6. החלונית SAML SSO Configuration מחולקת לשני חלקים:

    • יש להזין את ה-Assertion Consumer Service (ACS) URL בפורטל ספק הזהות (IdP) שלך.

    • ה-Identity Provider Details הוא שדה שבו עליך לספק כתובת URL של IdP או XML של מטא-נתוני IdP.

שלב 3: הגדרת אפליקציית Notion ב-OneLogin

כדי להגדיר את Notion ב-OneLogin:

  1. העתק את כתובת ה-URL של שירות צרכן הטענה (ACS) מאת Notion.

  2. חזור לממשק הניהול של OneLogin.

  3. נווט ללשונית תצורה של מחבר אפליקציית Notion שהוספת זה עתה לחשבון ה-OneLogin שלך.

  4. הדבק את כתובת ה-URL של שירות צרכן הטענה (ACS) מאת Notion לתוך תיבת הטקסט כתובת URL של צרכן.

  5. יש ללחוץ על Save.

  6. חזור להגדרות התצורה של עריכת SAML SSO ב-Notion.

  7. הדבק את כתובת ה-URL של המנפיק שהעתקת מלשונית SSO ב-OneLogin לתוך תיבת הטקסט כתובת URL של ספק זהות. ודא ש-כתובת URL של ספק זהות נבחרה.

לתיעוד מפורט, בקר באתר האינטרנט של Rippling כאן →

לתיעוד מפורט, בקר באתר האינטרנט של TrustLogin כאן →

אם אינך משתמש באחד מספקי ה-SAML הנתמכים על ידי Notion, באפשרותך גם להגדיר את ה-IdP שלך לשימוש ב-SAML עם Notion.

שלב 1: הגדר את ה-IdP שלך

ה-IdP שלך חייב לתמוך במפרט SAML 2.0 כדי לשמש עם Notion. כדי להגדיר את ה-IdP שלך:

  1. הגדר את כתובת ה-URL של ה-ACS לערך כתובת ה-URL של Assertion Consumer Service (ACS) מאת Notion. תוכל למצוא זאת ב-SettingsIdentity & Provisioningעריכת תצורת SAML SSO.

  2. הגדר את NameID ל-urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.

    1. באופן דומה, הגדר את username ל-urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.

  3. הגדר את EntityID ל-https://notion.so/sso/saml. תוכל למצוא זאת ב-Settings → בתחתית Identity & Provisioning.

  4. הגדר את המאפיינים הבאים:

    • emailAddress: זוהי כתובת האימייל של המשתמש. רוב ספקי הזהות (IdP) מגדירים זאת כברירת מחדל.

    • אופציונלי firstName

    • אופציונלי lastName

    • אופציונלי profilePicture

  5. העתק את כתובת ה-URL של מטא-נתוני ה-IdP או את ה-XML של מטא-נתוני ה-IdP עבור השלבים הבאים.

שלב 2: הגדרת SAML ב-Notion

כדי להגדיר SAML ב-Notion:

  1. ב-Notion, עבור אל הגדרותכללי אם אתה בתוכנית Business, או ללשונית כללי ב-הגדרות הארגון שלך אם אתה בתוכנית Enterprise.

  2. במקטע Allowed email domains, הוסף דומייני אימייל חדשים ופעל לפי ההנחיות כדי לאמת אותם. אלו חייבים להיות דומייני האימייל של המשתמשים שלך המתחברים ל-Notion.

  3. בחר בלשונית זהות ב-הגדרות אם אתה בתוכנית Business, או עבור אל הגדרות הארגון שלך → כלליכניסה יחידה (SSO) של SAML אם אתה בתוכנית Enterprise.

  4. בהגדרות SAML Single sign-on (SSO), יש לעבור למצב "on" עבור Enable SAML SSO. פעולה זו תפתח את תיבת הדו-שיח של תצורת SAML SSO.

  5. תחת פרטי ספק הזהות, הזן את כתובת ה-URL של מטא-נתוני ה-IdP או את ה-XML של מטא-נתוני ה-IdP מאת ספק הזהות שלך.

  6. וודא שאתה מספק את הקלטים הרצויים עבור שיטת התחברות, יצירת חשבון אוטומטית ו-סביבות עבודה מקושרות.

כדי להחליף ספקי זהות:

  1. ב-Notion, עבור אל הגדרותכללי אם אתה בתוכנית Business, או ללשונית כללי ב-הגדרות הארגון שלך אם אתה בתוכנית Enterprise.

  2. בחר בלשונית זהות ב-הגדרות אם אתה בתוכנית Business, או עבור אל הגדרות הארגון שלך ← כלליכניסה יחידה (SSO) של SAML אם אתה בתוכנית Enterprise.

  3. הזן את המידע החדש שלך, ולאחר מכן בחר שמור שינויים.

בעת מעבר ל-IdP חדש, אנו ממליצים על הדברים הבאים:

  • SSO לא ייאכף במהלך המעבר, כדי שתוכל לצמצם את הסיכון לחסימת משתמשים.

  • כתובות האימייל של המשתמשים תחת ה-IdP החדש שלך תואמות לאימייל המשתמש ב-Notion.

הערה: שינוי ספקי זהות אינו מסיים הפעלות משתמש או מבטל משתמשים.

אם אתה נתקל בשגיאות בעת הגדרת SAML SSO, בדוק וודא שמטא-נתוני ה-IdP שלך, בקשות ה-SAML והתגובות הם XML תקני מול סכימות ה-SAML XSD. תוכל לעשות זאת באמצעות כלי מקוון זה.

שים לב שאיננו תומכים באלמנט EntitiesDescriptor. אם המטא-נתונים של ספק הזהות שלך מכילים אלמנט זה, חלץ את אלמנט ה-EntityDescriptor הכלול בו ונסה שוב.

למידע נוסף


שאלות נפוצות

האם תמונות פרופיל מועברות ל-Notion מה-IdP?

כן, profilePhoto הוא מאפיין מותאם אישית אופציונלי. באפשרותך להקצות מאפיין זה למאפיין תואם ב-IdP שלך, בתנאי שהמאפיין מכיל את ה-URL לתמונה. אם השדה profilePhoto מוגדר, תמונה זו תחליף את האוואטר ב-Notion כאשר המשתמש יתחבר באמצעות SAML SSO.

האם אוכל עדיין להיכנס ל-Notion אם ספק הזהות (IdP) שלי אינו זמין?

כן, גם כאשר SAML נאכף, לבעלי סביבת עבודה יש אפשרות להיכנס באמצעות אימייל. בעל סביבת עבודה יכול לשנות את הגדרת ה-SAML כדי לבצע השבתה של Enforce SAML כך שמשתמשים יוכלו להיכנס שוב באמצעות אימייל.


מתן משוב

האם המשאב הזה היה שימושי?


Powered by Fruition