SAML SSO
Notion provides Single Sign-On (SSO) functionality for Business and Enterprise customers to access the app through a single authentication source. This allows IT administrators to better manage team access and keeps information more secure.
Ir a las preguntas frecuentesNota: esta función solo está disponible para los usuarios de los planes Business o Enterprise.
With SSO, you can streamline user management across systems, and remove the need for end-users to remember and manage multiple passwords by allowing them to sign in at one single access point and enjoy a seamless experience across multiple applications.
To use SSO with Notion:
Your workspace must be on a Business Plan or Enterprise Plan.
Your Identity Provider (IdP) must support the SAML 2.0 standard. See instructions for Identity Provider setup for specific apps here →
A workspace owner must configure SAML SSO for the Notion workspace.
At least one domain must be verified by a workspace owner. Learn more about domain verification →
Nota: Solo los miembros del espacio de trabajo pueden usar el SSO de SAML para iniciar sesión. Los invitados a páginas en un espacio de trabajo de Notion habilitado para SAML no pueden iniciar sesión con SSO de SAML. En su lugar, deberán usar otro método de inicio de sesión, como su nombre de usuario y contraseña o iniciar sesión con Google o Apple.
Business Plan
To set up SAML SSO for a Business workspace, a workspace owner can:
Go to
Settings→General.In the
Allowed email domainssection, remove all email domains.Select the
Identitytab inSettings.
Verify one or more domains. See instructions for domain verification here →
Toggle on
Enable SAML SSOand the SAML SSO Configuration modal will automatically appear and prompt you to complete the set-up.The SAML SSO Configuration modal is divided into two parts:
The
Assertion Consumer Service (ACS) URLneeds to be entered in your Identity Provider (IdP) portal.The
Identity Provider Detailsis a field in which you need to provide either an IdP URL or IdP metadata XML.
Choose how people sign in and whether new accounts are created for them, then select
Save & enable. You can make all of these choices before you save. You don’t need to save first and open the settings again.

Enterprise Plan
Enterprise Plan organization owners can manage SAML SSO for their workspace (or multiple workspaces belonging to their organization) by following these steps:
Open the workspace switcher and select Manage organization. You may need to Set up organization first if you haven’t already. Learn more here →
In the
Generaltab of your organization settings, toggle onEnable SAML SSO.Choose a setup method (URL or metadata XML), paste the required information from your Identity Provider or IdP, and select
Save & enable. You can also pick how people sign in and turn on automatic account creation before you save, so everything takes effect at once.
Nota: en este momento, las organizaciones en el plan Enterprise solo pueden configurar SSO de SAML con un IdP.
Once you have completed your configuration of SAML SSO for a workspace, members will be able to log in via SAML SSO in addition to other login methods, like username and password or Google authentication.
You can pick this while you are first setting up SAML, in the same save. You can also change it later.
If you want to ensure that members can log in using only SAML SSO and no other method, go to your SAML SSO settings and update the Login method to Only SAML SSO. Once this happens, workspace users will be logged out and required to log back in using SAML SSO. SAML SSO will only be enforced for members who use your verified domain.
On the Business Plan, this will look like this:

On the Enterprise Plan, this will look like this:

SSO bypass
In the event of IdP or SAML failure, certain users will be able to bypass SAML SSO by using their email and password credentials. They’ll be able to log in and disable or update their configuration.
If a SAML configuration is managed at the organization level, only organization owners will be able to bypass SSO.
If a SAML configuration is managed at the workspace level, only workspace owners will be able to bypass SSO.
Nota: Esta función solo está disponible para usuarios con el plan Enterprise. No se requiere la verificación de dominio para habilitar esta función.
Workspace-level SAML authorization allows enterprises to require SAML SSO for workspace access, regardless of a user's email domain. This enables safer external collaboration in your workspace.
To enable workspace-level SAML authorization:
Open the workspace switcher and select
Manage organization. You may need toSet up organizationfirst if you haven’t already. Learn more here →In the
Generaltab of your organization settings, toggle onRequire SAML authorization for workspace access.
Nota: Antes de habilitar esta opción, asegúrate de que todos los miembros hayan sido agregados a tu proveedor de identidad (IDP) para evitar que queden excluidos del espacio de trabajo por accidente.
When enabled, members of the affected workspaces who haven’t already authorized with your organization’s IdP will be met with an additional authorization screen. They’ll need to go through SAML SSO to continue viewing your organization’s workspaces.

Notion supports Just-in-Time provisioning when using SAML SSO. This allows someone signing in via SAML SSO to join the workspace automatically as a member. You can turn this on while you set up SAML, in the same save.
To enable Just-in-Time provisioning if you're on the Business Plan, go to Settings → Identity and make sure that Automatic account creation is enabled.
To enable Just-in-Time provisioning if you’re on the Enterprise Plan, go to your organization settings → General and make sure that Automatic account creation is enabled.
Nota: No recomendamos activar el aprovisionamiento Just-in-Time si estás usando SCIM. Cuando se dispone de un “dominio de correo electrónico permitido”, los usuarios de ese dominio pueden unirse al espacio de trabajo, de manera que podría producirse un desajuste entre la suscripción a sus proveedores de identidad y Notion.
Preguntas frecuentes
¿Por qué no puedo habilitar el inicio de sesión único (SSO) de SAML?
¿Por qué no puedo habilitar el inicio de sesión único (SSO) de SAML?
La razón más común es que todavía no hayas verificado la propiedad de un dominio. Si este es el caso, notarás que no tienes ningún dominio en la sección Verificar dominio de correo electrónico o que el dominio está pendiente de verificación.
Para conocer los pasos siguientes, consulta nuestras instrucciones para completar la verificación de dominios aquí →
¿Por qué no puedo editar mi configuración de inicio de sesión único (SSO) de SAML?
¿Por qué no puedo editar mi configuración de inicio de sesión único (SSO) de SAML?
Es posible que estés intentando modificar los dominios verificados o la configuración de SSO desde un espacio de trabajo vinculado que ya está asociado con otra configuración de SSO.
En los espacios de trabajo vinculados, todos los ajustes de configuración de SSO y Gestión de dominios son de solo lectura. Para modificar la configuración de SSO o eliminar este espacio de trabajo de la configuración de SSO, debes tener acceso al espacio de trabajo principal. El nombre del espacio de trabajo principal se encuentra en la parte superior de la pestaña Identidad y aprovisionamientoen tu configuración.
¿Por qué tengo que verificar un dominio para poder activar el inicio de sesión único?
¿Por qué tengo que verificar un dominio para poder activar el inicio de sesión único?
Es necesario validar la propiedad del dominio de correo electrónico para garantizar que solo el propietario del dominio pueda personalizar la forma en la que los usuarios inician sesión en Notion.
Tengo problemas para configurar el inicio de sesión único.
Tengo problemas para configurar el inicio de sesión único.
Intenta usar una URL en lugar de un XML.
Comprueba el proceso de configuración con una cuenta de prueba antes de aplicarlo para todos los usuarios.
Si ninguna de estas opciones te resulta útil, ponte en contacto con soporte técnico a la dirección
¿Por qué tengo que eliminar los dominios de correo de la sección “Dominios de correo electrónico permitidos” antes de configurar el inicio de sesión único de SAML en el espacio de trabajo?
¿Por qué tengo que eliminar los dominios de correo de la sección “Dominios de correo electrónico permitidos” antes de configurar el inicio de sesión único de SAML en el espacio de trabajo?
La opción Dominio de correo electrónico permitido permite a los usuarios con los dominios seleccionados acceder a tu espacio de trabajo sin ser aprovisionados a través de tu IdP. Para asegurarte de que solo los usuarios aprovisionados a través de tu IdP puedan acceder a tu espacio de trabajo habilitado para SAML, deshabilita esta función eliminando todas las direcciones de correo electrónico de la lista de Dominio de correo electrónico permitido.
¿Puedo iniciar sesión en Notion si mi proveedor de identidades (IDP) está fuera de servicio?
¿Puedo iniciar sesión en Notion si mi proveedor de identidades (IDP) está fuera de servicio?
Sí. Aunque se aplique SAML, los propietarios del espacio de trabajo tienen la opción de iniciar sesión con su correo electrónico. El propietario de un espacio de trabajo puede cambiar la configuración de SAML para deshabilitar Exigir SAML, de manera que los usuarios puedan volver a iniciar sesión con el correo electrónico.
¿Cómo permito que los administradores de otros espacios de trabajo en mi configuración de SAML creen nuevos espacios de trabajo?
¿Cómo permito que los administradores de otros espacios de trabajo en mi configuración de SAML creen nuevos espacios de trabajo?
Únicamente los administradores de tu espacio de trabajo principal pueden crear nuevos espacios de trabajo con tus dominios verificados. Ponte en contacto con nuestro equipo de soporte técnico (team@makenotion.com) para cambiar tu espacio de trabajo SAML principal a otro espacio de trabajo enlazado en tu configuración SAML.
Do I have to save my SAML settings twice?
Do I have to save my SAML settings twice?
No. You can add your provider details, pick how people sign in, and choose whether new accounts are created, then save once. Everything takes effect together.
