SAML SSO
Notion biedt eenmalige aanmelding (SSO)-functionaliteit voor Business- en Enterprise-klanten om via één authenticatiebron toegang te krijgen tot de app. Hierdoor kunnen IT-beheerders de toegang van teams beter beheren en blijft informatie beter beveiligd.
Ga naar Veelgestelde vragenOpmerking: Deze functie is alleen beschikbaar voor gebruikers met het Business-abonnement of Enterprise-abonnement.
Met SSO kun je gebruikersbeheer over verschillende systemen stroomlijnen en hoeven eindgebruikers niet langer meerdere wachtwoorden te onthouden en te beheren, omdat ze kunnen inloggen via één enkel toegangspunt en genieten van een naadloze ervaring in meerdere applicaties.
Om SSO te gebruiken met Notion:
Je workspace moet een Business-abonnement of Enterprise-abonnement hebben.
Je Identity Provider (IdP) moet de SAML 2.0-standaard ondersteunen. Zie de instructies voor het instellen van de Identity Provider voor specifieke applicaties hier →
Een workspace-eigenaar moet SAML SSO configureren voor de Notion-workspace.
Ten minste één domein moet worden geverifieerd door een workspace-eigenaar. Meer informatie over domeinverificatie →
Opmerking: Alleen werkruimteleden kunnen SAML SSO gebruiken om in te loggen. Gasten die zijn uitgenodigd voor pagina's in een Notion-werkruimte met SAML-ondersteuning kunnen niet inloggen met SAML SSO. Zij moeten in plaats daarvan een andere inlogmethode gebruiken, zoals hun gebruikersnaam en wachtwoord of inloggen met Google of Apple.
Business-pakket
Om SAML SSO in te stellen voor een Business-workspace, kan een workspace-eigenaar:
Ga naar
Settings→General.Verwijder alle e-maildomeinen in de sectie
Toegestane e-maildomeinen.Selecteer het tabblad
IdentiteitinInstellingen.
Verifieer een of meer domeinen. Zie de instructies voor domeinverificatie hier →
Schakel
Enable SAML SSOin en het dialoogvenster SAML SSO-configuratie verschijnt automatisch en vraagt je om de configuratie te voltooien.Het SAML SSO-configuratiedialoogvenster is verdeeld in twee delen:
De
Assertion Consumer Service (ACS) URLmoet in je Identity Provider (IdP)-portaal worden ingevoerd.De
Identity Provider-detailsis een veld waarin je een IdP-URL of IdP-metadata-XML moet opgeven.
Kies hoe mensen inloggen en of er nieuwe accounts voor hen worden aangemaakt, en selecteer vervolgens
Opslaan & inschakelen. Je kunt al deze keuzes maken voordat je opslaat. Je hoeft niet eerst op te slaan en de instellingen opnieuw te openen.

Pakket voor ondernemingen
Enterprise-abonnement organisatie-eigenaren kunnen SAML SSO voor hun workspace (of meerdere workspaces die bij hun organisatie horen) beheren door deze stappen te volgen:
Open de workspace-switcher en selecteer Manage organization. Mogelijk moet je eerst Set up organization als je dat nog niet hebt gedaan. Meer informatie vind je hier →
Schakel in het tabblad
Algemeenvan je organisatie-instellingenEnable SAML SSOin.Kies een instellingsmethode (URL of metadata-XML), plak de vereiste informatie van je Identity Provider of IdP en selecteer
Opslaan & inschakelen. Je kunt ook kiezen hoe mensen inloggen en het automatisch aanmaken van accounts inschakelen voordat je opslaat, zodat alles in één keer van kracht wordt.
Opmerking: Op dit moment kunnen organisaties met het Enterprise-abonnement slechts één IdP instellen voor SAML SSO.
Zodra je de configuratie van SAML SSO voor een workspace hebt voltooid, kunnen leden inloggen via SAML SSO naast andere inlogmethoden, zoals gebruikersnaam en wachtwoord of Google-authenticatie.
Je kunt dit kiezen tijdens het eerste instellen van SAML, bij hetzelfde opslaan. Later kun je het ook nog aanpassen.
Als je wilt garanderen dat leden alleen kunnen inloggen met SAML SSO en geen andere methode, ga dan naar je SAML SSO-instellingen en werk de inlogmethode bij naar Alleen SAML SSO. Zodra dit gebeurt, worden workspace-gebruikers uitgelogd en moeten ze opnieuw inloggen met SAML SSO. SAML SSO wordt alleen afgedwongen voor leden die je geverifieerde domein gebruiken.
Op het Business-abonnement ziet dit er als volgt uit:

Op het Enterprise-abonnement ziet dit er als volgt uit:

SSO-omzeiling
In het geval van een IdP- of SAML-storing kunnen bepaalde gebruikers SAML SSO omzeilen door hun e-mail en wachtwoord te gebruiken. Zij kunnen inloggen en hun configuratie uitschakelen of bijwerken.
Als een SAML-configuratie op organisatieniveau wordt beheerd, kunnen alleen organisatie-eigenaren SSO omzeilen.
Als een SAML-configuratie op workspace-niveau wordt beheerd, kunnen alleen workspace-eigenaren SSO omzeilen.
Notitie: Deze functie is alleen beschikbaar voor gebruikers met een Enterprise-abonnement. Domeinverificatie is niet vereist om deze functie in te schakelen.
SAML-autorisatie op workspace-niveau stelt ondernemingen in staat om SAML SSO te vereisen voor toegang tot de workspace, ongeacht het e-maildomein van een gebruiker. Dit maakt veiligere externe samenwerking in je workspace mogelijk.
SAML-autorisatie op workspace-niveau inschakelen:
Open de workspace-switcher en selecteer
Organisatie beheren. Mogelijk moet je eerstOrganisatie instellenals je dat nog niet hebt gedaan. Meer informatie vind je hier →Schakel in het tabblad
Algemeenvan je organisatie-instellingenSAML-autorisatie vereisen voor toegang tot de workspacein.
Let op: Zorg er vóór het inschakelen voor dat alle leden zijn toegevoegd aan je Identity Provider (IdP) om te voorkomen dat ze per ongeluk worden buitengesloten van de werkruimte.
Wanneer dit is ingeschakeld, krijgen leden van de betreffende workspaces die nog niet zijn geautoriseerd met de IdP van je organisatie een extra autorisatiescherm te zien. Zij moeten via SAML SSO inloggen om de workspaces van je organisatie te kunnen blijven bekijken.

Notion ondersteunt Just-in-Time provisioning bij gebruik van SAML SSO. Hierdoor kan iemand die inlogt via SAML SSO automatisch als lid aan de workspace worden toegevoegd. Je kunt dit inschakelen terwijl je SAML instelt, bij hetzelfde opslaan.
Om Just-in-Time provisioning in te schakelen als je het Business-abonnement hebt, ga je naar Instellingen→Identiteit en zorg je dat Automatische accountaanmaak is ingeschakeld.
Om Just-in-Time provisioning in te schakelen als je het Enterprise-abonnement hebt, ga je naar je organisatie-instellingen → Algemeen en zorg je dat Automatisch account aanmaken is ingeschakeld.
Opmerking: We raden het inschakelen van Just-in-Time-provisioning af als je SCIM gebruikt. Het instellen van 'Toegestane e-maildomeinen' zorgt ervoor dat gebruikers met dat domein lid kunnen worden van de werkruimte, waardoor er een verschil kan ontstaan tussen het lidmaatschap in de Identity Provider en Notion.
Meer informatie
Veelgestelde vragen
Waarom kan ik SAML SSO niet inschakelen?
Waarom kan ik SAML SSO niet inschakelen?
De meest voorkomende reden is dat je het eigendom van een domein nog niet hebt geverifieerd. Als dit het geval is, zul je merken dat er geen domeinen worden vermeld in het gedeelte voor het verifiëren van e-maildomeinen of dat de verificatie van het domein in afwachting is.
Raadpleeg voor de volgende stappen onze instructies over hoe je de domeinverificatie hier voltooit →
Waarom kan ik mijn SAML SSO-instellingen niet bewerken?
Waarom kan ik mijn SAML SSO-instellingen niet bewerken?
Het is mogelijk dat je probeert de geverifieerde domeinen of de SSO-configuratie te wijzigen van een gekoppelde workspace die al aan een andere SSO-configuratie is gekoppeld.
In gekoppelde workspaces zijn alle instellingen voor domeinbeheer en SSO-configuratie alleen-lezen. Om de SSO-configuratie te wijzigen of deze workspace uit de SSO-configuratie te verwijderen, moet je toegang hebben tot de primair workspace. De naam van de primair workspace vind je bovenaan het tabblad Identiteit & Provisioning in je instellingen.
Waarom moet ik een domein verifiëren om SSO in te schakelen?
Waarom moet ik een domein verifiëren om SSO in te schakelen?
Wij vragen je om het eigendom van het e-maildomein te valideren zodat alleen de eigenaar van het domein kan bepalen hoe gebruikers inloggen bij Notion.
Ik heb problemen met het instellen van SSO.
Ik heb problemen met het instellen van SSO.
Probeer een URL te gebruiken in plaats van een XML.
Test het instelproces met een testaccount voordat je het verplicht stelt voor gebruikers.
Als geen van deze opties helpt, neem dan contact op met support via
Waarom zou ik e-maildomeinen verwijderen uit de instelling “Toegestane e-maildomeinen” voordat ik SAML SSO configureer voor mijn workspace?
Waarom zou ik e-maildomeinen verwijderen uit de instelling “Toegestane e-maildomeinen” voordat ik SAML SSO configureer voor mijn workspace?
Met de instelling Toegestane e-maildomeinen kunnen gebruikers met de geselecteerde domeinen toegang krijgen tot je workspace zonder dat ze via je IdP worden ingericht. Om ervoor te zorgen dat alleen gebruikers die via je IdP zijn ingericht toegang hebben tot je SAML-ingeschakelde workspace, schakel je deze functie uit door alle e-mailadressen uit de lijst Toegestane e-maildomeinen te verwijderen.
Kan ik nog steeds inloggen bij Notion als mijn Identity Provider (IdP) buiten gebruik is?
Kan ik nog steeds inloggen bij Notion als mijn Identity Provider (IdP) buiten gebruik is?
Ja, zelfs als SAML is afgedwongen, hebben workspace-eigenaren de optie om in te loggen met e-mail. Een workspace-eigenaar kan de SAML-configuratie wijzigen om SAML afdwingen uit te schakelen, zodat gebruikers weer kunnen inloggen met e-mail.
Hoe kan ik beheerders van andere workspaces in mijn SAML-configuratie toestaan nieuwe workspaces aan te maken?
Hoe kan ik beheerders van andere workspaces in mijn SAML-configuratie toestaan nieuwe workspaces aan te maken?
Alleen de beheerders van je primair workspace kunnen nieuwe workspaces aanmaken met je geverifieerde domein(en). Neem contact op met ons supportteam ([email protected]) om je primair SAML-workspace over te zetten naar een andere gekoppelde workspace in je SAML-configuratie.
Moet ik mijn SAML-instellingen twee keer opslaan?
Moet ik mijn SAML-instellingen twee keer opslaan?
Nee. Je kunt je providergegevens toevoegen, kiezen hoe mensen inloggen en bepalen of er nieuwe accounts worden aangemaakt, en vervolgens één keer opslaan. Alles wordt tegelijkertijd van kracht.
