SAML SSO
Notion provides Single Sign-On (SSO) functionality for Business and Enterprise customers to access the app through a single authentication source. This allows IT administrators to better manage team access and keeps information more secure.
Aller directement aux questions fréquentesRemarque : cette fonctionnalité est disponible uniquement pour les utilisateurs du forfait Business ou Entreprise.
With SSO, you can streamline user management across systems, and remove the need for end-users to remember and manage multiple passwords by allowing them to sign in at one single access point and enjoy a seamless experience across multiple applications.
To use SSO with Notion:
Your workspace must be on a Business Plan or Enterprise Plan.
Your Identity Provider (IdP) must support the SAML 2.0 standard. See instructions for Identity Provider setup for specific apps here →
A workspace owner must configure SAML SSO for the Notion workspace.
At least one domain must be verified by a workspace owner. Learn more about domain verification →
Remarque : seuls les membres de l’espace de travail peuvent utiliser le SSO SAML pour se connecter. Les invités d’un espace de travail Notion compatible SAML ne peuvent pas utiliser le SSO SAML. Ils doivent se connecter avec une autre méthode, comme leur adresse e-mail et leur mot de passe, ou via Google ou Apple.
Business Plan
To set up SAML SSO for a Business workspace, a workspace owner can:
Go to
Settings→General.In the
Allowed email domainssection, remove all email domains.Select the
Identitytab inSettings.
Verify one or more domains. See instructions for domain verification here →
Toggle on
Enable SAML SSOand the SAML SSO Configuration modal will automatically appear and prompt you to complete the set-up.The SAML SSO Configuration modal is divided into two parts:
The
Assertion Consumer Service (ACS) URLneeds to be entered in your Identity Provider (IdP) portal.The
Identity Provider Detailsis a field in which you need to provide either an IdP URL or IdP metadata XML.
Choose how people sign in and whether new accounts are created for them, then select
Save & enable. You can make all of these choices before you save. You don’t need to save first and open the settings again.

Enterprise Plan
Enterprise Plan organization owners can manage SAML SSO for their workspace (or multiple workspaces belonging to their organization) by following these steps:
Open the workspace switcher and select Manage organization. You may need to Set up organization first if you haven’t already. Learn more here →
In the
Generaltab of your organization settings, toggle onEnable SAML SSO.Choose a setup method (URL or metadata XML), paste the required information from your Identity Provider or IdP, and select
Save & enable. You can also pick how people sign in and turn on automatic account creation before you save, so everything takes effect at once.
Remarque : pour le moment, les organisations bénéficiant du forfait Entreprise ne peuvent configurer le SSO SAML qu’avec un seul fournisseur d’identité.
Once you have completed your configuration of SAML SSO for a workspace, members will be able to log in via SAML SSO in addition to other login methods, like username and password or Google authentication.
You can pick this while you are first setting up SAML, in the same save. You can also change it later.
If you want to ensure that members can log in using only SAML SSO and no other method, go to your SAML SSO settings and update the Login method to Only SAML SSO. Once this happens, workspace users will be logged out and required to log back in using SAML SSO. SAML SSO will only be enforced for members who use your verified domain.
On the Business Plan, this will look like this:

On the Enterprise Plan, this will look like this:

SSO bypass
In the event of IdP or SAML failure, certain users will be able to bypass SAML SSO by using their email and password credentials. They’ll be able to log in and disable or update their configuration.
If a SAML configuration is managed at the organization level, only organization owners will be able to bypass SSO.
If a SAML configuration is managed at the workspace level, only workspace owners will be able to bypass SSO.
Remarque : Cette fonctionnalité est uniquement disponible pour les utilisateurs du forfait Enterprise. La vérification de domaine n’est pas requise pour activer cette fonctionnalité.
Workspace-level SAML authorization allows enterprises to require SAML SSO for workspace access, regardless of a user's email domain. This enables safer external collaboration in your workspace.
To enable workspace-level SAML authorization:
Open the workspace switcher and select
Manage organization. You may need toSet up organizationfirst if you haven’t already. Learn more here →In the
Generaltab of your organization settings, toggle onRequire SAML authorization for workspace access.
Remarque : avant d’activer cette option, assurez-vous que tous les membres sont ajoutés à votre fournisseur d’identité (IdP) pour éviter les verrouillages accidentels de l’espace de travail.
When enabled, members of the affected workspaces who haven’t already authorized with your organization’s IdP will be met with an additional authorization screen. They’ll need to go through SAML SSO to continue viewing your organization’s workspaces.

Notion supports Just-in-Time provisioning when using SAML SSO. This allows someone signing in via SAML SSO to join the workspace automatically as a member. You can turn this on while you set up SAML, in the same save.
To enable Just-in-Time provisioning if you're on the Business Plan, go to Settings → Identity and make sure that Automatic account creation is enabled.
To enable Just-in-Time provisioning if you’re on the Enterprise Plan, go to your organization settings → General and make sure that Automatic account creation is enabled.
Remarque : nous vous déconseillons d’activer le provisionnement juste-à-temps si vous utilisez le protocole SCIM pour l’identification des utilisateurs. La mise en place d’un « domaine de messagerie autorisé » permet aux utilisateurs de ce domaine de rejoindre l’espace de travail. Une inadéquation peut donc apparaître entre les règles du fournisseur d’identité et les autorisations dans Notion.
Questions fréquentes
Pourquoi ne puis-je pas activer le SSO SAML ?
Pourquoi ne puis-je pas activer le SSO SAML ?
La raison la plus courante est que vous n’avez encore vérifié la propriété d’aucun domaine (soit aucun de vos domaines n’est répertorié dans la section de vérification des domaines de messagerie, soit le domaine concerné est en attente de vérification).
Pourquoi ne puis-je pas modifier mes paramètres SSO SAML ?
Pourquoi ne puis-je pas modifier mes paramètres SSO SAML ?
Il est possible que vous tentiez de modifier les domaines vérifiés ou la configuration SSO depuis un espace de travail lié déjà associé à une autre configuration SSO.
Dans les espaces de travail liés, tous les paramètres de Gestion de domaine et de configuration SSO sont en lecture seule. Pour modifier la configuration SSO ou supprimer cet espace de travail de la configuration SSO, vous devez avoir accès à l’espace de travail principal. Le nom de l’espace de travail principal se trouve en haut de l’onglet Identité et provisionnement dans vos paramètres.
Pourquoi ai-je besoin de vérifier un domaine pour activer le SSO SAML ?
Pourquoi ai-je besoin de vérifier un domaine pour activer le SSO SAML ?
Nous demandons que la propriété du domaine de messagerie soit validée pour garantir que seul le propriétaire du domaine puisse personnaliser la façon dont ses utilisateurs se connectent à Notion.
Je rencontre des difficultés pour configurer l’authentification unique (SSO).
Je rencontre des difficultés pour configurer l’authentification unique (SSO).
Tentez d’utiliser une URL plutôt qu’un XML.
Testez le processus de configuration avec un compte de test avant de l’appliquer pour les utilisateurs.
Si aucune de ces options ne résout le problème, contactez notre service client à cette adresse :
Pourquoi dois-je supprimer les domaines dans le champ « Domaines de messagerie autorisés » avant de configurer le SSO SAML pour mon espace de travail ?
Pourquoi dois-je supprimer les domaines dans le champ « Domaines de messagerie autorisés » avant de configurer le SSO SAML pour mon espace de travail ?
Si un utilisateur avec une adresse e-mail dont le domaine est listé dans les « Domaines de messagerie autorisés » tente de se connecter à votre espace de travail, il pourra y accéder même s’il est inconnu de votre fournisseur d’identité. Pour garantir que seuls les utilisateurs provisionnés via votre fournisseur d’identité peuvent accéder à votre espace de travail à l’aide de SAML, il est nécessaire de désactiver cette fonction en supprimant tous les domaines de la liste «Domaines de messagerie autorisés».
Puis-je me connecter à Notion même si mon fournisseur d’identité (IdP) est indisponible ?
Puis-je me connecter à Notion même si mon fournisseur d’identité (IdP) est indisponible ?
Oui, les propriétaires d’espace de travail peuvent se connecter avec leur adresse e-mail, même si le SAML est imposé. Un propriétaire d’espace de travail peut modifier la configuration SAML pour désactiver l’option Appliquer SAML afin que les utilisateurs puissent à nouveau se connecter avec leur adresse e-mail.
Comment puis-je autoriser les administrateurs des autres espaces de travail de ma configuration SAML à créer de nouveaux espaces de travail ?
Comment puis-je autoriser les administrateurs des autres espaces de travail de ma configuration SAML à créer de nouveaux espaces de travail ?
Uniquement les administrateurs de votre espace de travail principal peuvent créer des espaces de travail avec vos domaines vérifiés. Si vous souhaitez choisir un nouvel espace de travail principal dans votre configuration SAML, contactez notre service client (team@makenotion.com). L’ancien espace de travail principal deviendra un espace de travail lié.
Do I have to save my SAML settings twice?
Do I have to save my SAML settings twice?
No. You can add your provider details, pick how people sign in, and choose whether new accounts are created, then save once. Everything takes effect together.
