SAML SSO
Notion provides Single Sign-On (SSO) functionality for Business and Enterprise customers to access the app through a single authentication source. This allows IT administrators to better manage team access and keeps information more secure.
Acessar as perguntas frequentesObservação: Este recurso está disponível apenas para usuários do Plano Business ou Enterprise.
With SSO, you can streamline user management across systems, and remove the need for end-users to remember and manage multiple passwords by allowing them to sign in at one single access point and enjoy a seamless experience across multiple applications.
To use SSO with Notion:
Your workspace must be on a Business Plan or Enterprise Plan.
Your Identity Provider (IdP) must support the SAML 2.0 standard. See instructions for Identity Provider setup for specific apps here →
A workspace owner must configure SAML SSO for the Notion workspace.
At least one domain must be verified by a workspace owner. Learn more about domain verification →
Observação: Somente os membros do espaço de trabalho podem usar o SAML SSO para fazer login. Os convidados para páginas em um espaço de trabalho do Notion habilitado para SAML não podem fazer login com o SAML SSO. Em vez disso, eles precisarão usar outro método de login, como o nome de usuário e a senha ou o login com o Google ou a Apple.
Business Plan
To set up SAML SSO for a Business workspace, a workspace owner can:
Go to
Settings→General.In the
Allowed email domainssection, remove all email domains.Select the
Identitytab inSettings.
Verify one or more domains. See instructions for domain verification here →
Toggle on
Enable SAML SSOand the SAML SSO Configuration modal will automatically appear and prompt you to complete the set-up.The SAML SSO Configuration modal is divided into two parts:
The
Assertion Consumer Service (ACS) URLneeds to be entered in your Identity Provider (IdP) portal.The
Identity Provider Detailsis a field in which you need to provide either an IdP URL or IdP metadata XML.
Choose how people sign in and whether new accounts are created for them, then select
Save & enable. You can make all of these choices before you save. You don’t need to save first and open the settings again.

Enterprise Plan
Enterprise Plan organization owners can manage SAML SSO for their workspace (or multiple workspaces belonging to their organization) by following these steps:
Open the workspace switcher and select Manage organization. You may need to Set up organization first if you haven’t already. Learn more here →
In the
Generaltab of your organization settings, toggle onEnable SAML SSO.Choose a setup method (URL or metadata XML), paste the required information from your Identity Provider or IdP, and select
Save & enable. You can also pick how people sign in and turn on automatic account creation before you save, so everything takes effect at once.
Observação: no momento, as organizações no Plano Enterprise só podem configurar o SSO SAML com um IdP.
Once you have completed your configuration of SAML SSO for a workspace, members will be able to log in via SAML SSO in addition to other login methods, like username and password or Google authentication.
You can pick this while you are first setting up SAML, in the same save. You can also change it later.
If you want to ensure that members can log in using only SAML SSO and no other method, go to your SAML SSO settings and update the Login method to Only SAML SSO. Once this happens, workspace users will be logged out and required to log back in using SAML SSO. SAML SSO will only be enforced for members who use your verified domain.
On the Business Plan, this will look like this:

On the Enterprise Plan, this will look like this:

SSO bypass
In the event of IdP or SAML failure, certain users will be able to bypass SAML SSO by using their email and password credentials. They’ll be able to log in and disable or update their configuration.
If a SAML configuration is managed at the organization level, only organization owners will be able to bypass SSO.
If a SAML configuration is managed at the workspace level, only workspace owners will be able to bypass SSO.
Observação: Este recurso está disponível apenas para usuários no Plano Enterprise. A verificação de domínio não é necessária para habilitar este recurso.
Workspace-level SAML authorization allows enterprises to require SAML SSO for workspace access, regardless of a user's email domain. This enables safer external collaboration in your workspace.
To enable workspace-level SAML authorization:
Open the workspace switcher and select
Manage organization. You may need toSet up organizationfirst if you haven’t already. Learn more here →In the
Generaltab of your organization settings, toggle onRequire SAML authorization for workspace access.
Observação: antes de ativar, certifique-se de que todos os membros sejam adicionados ao seu provedor de identidade (IdP) para evitar bloqueios acidentais do espaço de trabalho.
When enabled, members of the affected workspaces who haven’t already authorized with your organization’s IdP will be met with an additional authorization screen. They’ll need to go through SAML SSO to continue viewing your organization’s workspaces.

Notion supports Just-in-Time provisioning when using SAML SSO. This allows someone signing in via SAML SSO to join the workspace automatically as a member. You can turn this on while you set up SAML, in the same save.
To enable Just-in-Time provisioning if you're on the Business Plan, go to Settings → Identity and make sure that Automatic account creation is enabled.
To enable Just-in-Time provisioning if you’re on the Enterprise Plan, go to your organization settings → General and make sure that Automatic account creation is enabled.
Nota: não recomendamos ativar o provisionamento Just-in-Time se o SCIM estiver sendo utilizado.Quando você tem um “domínio de e-mail autorizado”, os usuários desse domínio podem entrar no espaço de trabalho, e isso pode gerar uma incompatibilidade entre os provedores de identidade dos membros e o Notion.
Perguntas frequentes
Por que não consigo ativar o SAML SSO?
Por que não consigo ativar o SAML SSO?
Isso costuma acontecer quando a titularidade do domínio ainda não foi verificada. Se você ainda não realizou essa etapa de verificação, é provável que você não tenha nenhum domínio listado — ou então que algum domínio esteja com a verificação pendente.
Por que não posso editar as configurações de autenticação SAML SSO?
Por que não posso editar as configurações de autenticação SAML SSO?
É possível que você esteja tentando modificar os domínios verificados ou a configuração de SSO em um espaço de trabalho vinculado que já esteja associado a outra configuração de SSO.
Nos espaços de trabalho vinculados, as configurações de gerenciamento de domínio e SSO são do tipo somente leitura. Para modificar a configuração de SSO ou remover este espaço de trabalho da configuração de SSO, você deve ter acesso ao espaço de trabalho principal. O nome do espaço de trabalho principal pode ser encontrado no topo da guia Identidade e provisionamento nas suas configurações.
Por que preciso verificar um domínio para ativar o SSO?
Por que preciso verificar um domínio para ativar o SSO?
A verificação de titularidade do domínio é um processo para garantir que apenas o titular do domínio possa personalizar a etapa de login no Notion.
Estou com dificuldade para configurar o SSO.
Estou com dificuldade para configurar o SSO.
Tente usar um URL em vez de um XML.
Use uma conta de teste antes de implementar o processo para os outros usuários.
Se nada disso funcionar, entre em contato conosco:
Por que é necessário remover domínios de e-mail da configuração "Domínios de e-mail autorizados" antes de configurar o autenticação SAML?
Por que é necessário remover domínios de e-mail da configuração "Domínios de e-mail autorizados" antes de configurar o autenticação SAML?
Essa configuração Domínios de e-mail verificados permite que usuários com domínios selecionados possam acessar o espaço de trabalho sem serem provisionados pelo IdP. Para evitar que isso aconteça e garantir que apenas usuários provisionados pelo IdP tenham acesso ao espaço de trabalho, nós recomendamos que você remova todos os endereços de e-mail listados em Domínios de e-mail verificados.
Posso fazer login no Notion se meu provedor de identidade (IdP) estiver fora de serviço?
Posso fazer login no Notion se meu provedor de identidade (IdP) estiver fora de serviço?
Sim, mesmo com o SAML aplicado, os titulares do espaço de trabalho têm a opção de fazer login com e-mail. Um proprietário de espaço de trabalho pode alterar a configuração de SAML para desativar Aplicar SAML para que os usuários possam fazer login com e-mail novamente.
Como permitir que administradores de outros espaços de trabalho na minha configuração de SAML criem novos espaços de trabalho?
Como permitir que administradores de outros espaços de trabalho na minha configuração de SAML criem novos espaços de trabalho?
Somente os administradores de seu espaço de trabalho principal podem criar novos espaços de trabalho usando seu(s) domínio(s) verificado(s). Fale com nossa equipe de suporte (team@makenotion.com) para mudar seu espaço de trabalho SAML principal para outro espaço de trabalho vinculado à sua configuração SAML.
Do I have to save my SAML settings twice?
Do I have to save my SAML settings twice?
No. You can add your provider details, pick how people sign in, and choose whether new accounts are created, then save once. Everything takes effect together.
