SAML SSO
Notion cung cấp chức năng Đăng nhập một lần (SSO) cho khách hàng Business và Enterprise để truy cập ứng dụng qua một nguồn xác thực duy nhất. Nhờ đó, quản trị viên CNTT có thể quản lý quyền truy cập nhóm tốt hơn và tăng bảo mật thông tin 🔐
Chuyển đến Câu hỏi thường gặpLưu ý: Tính năng này chỉ khả dụng cho người dùng trên Gói Business hoặc Gói Enterprise.
Với SSO, bạn có thể hợp lý hóa việc quản lý người dùng trên các hệ thống và loại bỏ nhu cầu người dùng cuối phải ghi nhớ và quản lý nhiều mật khẩu bằng cách cho phép họ đăng nhập tại một điểm truy cập duy nhất và tận hưởng trải nghiệm liền mạch trên nhiều ứng dụng.
Để sử dụng SSO với Notion:
Không gian làm việc của bạn phải sử dụng gói Business hoặc gói Enterprise.
Nhà cung cấp danh tính (IdP) của bạn phải hỗ trợ tiêu chuẩn SAML 2.0. Xem hướng dẫn thiết lập Nhà cung cấp danh tính cho các ứng dụng cụ thể tại đây →
Chủ sở hữu không gian làm việc phải định cấu hình SAML SSO cho không gian làm việc Notion.
Ít nhất một miền phải được chủ sở hữu không gian làm việc xác minh. Tìm hiểu thêm về xác minh miền →
Lưu ý: Chỉ thành viên không gian làm việc mới có thể sử dụng SAML SSO để đăng nhập. Khách được mời vào các trang trong không gian làm việc Notion đã bật SAML SSO không thể đăng nhập bằng SAML SSO. Thay vào đó, họ sẽ cần sử dụng phương thức đăng nhập khác, như tên người dùng và mật khẩu hoặc đăng nhập bằng Google hoặc Apple.
Business Plan
Để thiết lập SAML SSO cho không gian làm việc Business, chủ sở hữu không gian làm việc có thể:
Vào phần
Cài đặt→Chung.Trong phần
Tên miền email được phép, hãy xóa tất cả các tên miền email.Chọn tab
Danh tínhtrongCài đặt.
Xác minh một hoặc nhiều miền. Xem hướng dẫn xác minh miền tại đây →
Bật
Bật SAML SSOvà hộp thoại Cấu hình SAML SSO sẽ tự động xuất hiện và nhắc bạn hoàn tất thiết lập.Hộp thoại SAML SSO Configuration được chia thành hai phần:
Assertion Consumer Service (ACS) URLcần được nhập vào cổng thông tin Nhà cung cấp danh tính (IdP) của bạn.Identity Provider Detailslà một trường mà bạn cần cung cấp URL IdP hoặc XML siêu dữ liệu IdP.

Gói Enterprise
Chủ sở hữu tổ chức gói Enterprise có thể quản lý SAML SSO cho không gian làm việc của họ (hoặc nhiều không gian làm việc thuộc tổ chức của họ) bằng cách thực hiện theo các bước sau:
Mở trình chuyển đổi không gian làm việc và chọn Quản lý tổ chức. Bạn có thể cần Thiết lập tổ chức trước nếu bạn chưa thực hiện. Tìm hiểu thêm tại đây →
Trong tab
Generalcủa cài đặt tổ chức, hãy bậtBật SAML SSO.Chọn phương thức thiết lập (URL hoặc XML siêu dữ liệu), dán thông tin bắt buộc từ Nhà cung cấp danh tính hoặc IdP của bạn và chọn
Save & enable.
Lưu ý: Hiện tại, các tổ chức sử dụng gói Enterprise chỉ có thể thiết lập SAML SSO với một IdP.
Sau khi bạn hoàn tất cấu hình SAML SSO cho một không gian làm việc, các thành viên sẽ có thể đăng nhập qua SAML SSO ngoài các phương thức đăng nhập khác, như tên người dùng và mật khẩu hoặc xác thực Google.
Nếu bạn muốn đảm bảo rằng các thành viên chỉ có thể đăng nhập bằng SAML SSO và không sử dụng phương thức nào khác, hãy đi tới cài đặt SAML SSO của bạn và cập nhật phương thức Đăng nhập thành Chỉ SAML SSO. Sau khi thực hiện việc này, người dùng không gian làm việc sẽ bị đăng xuất và bắt buộc phải đăng nhập lại bằng SAML SSO. SAML SSO sẽ chỉ được áp dụng cho các thành viên sử dụng miền đã xác minh của bạn.
Trên Gói Business, điều này sẽ trông như thế này:

Trên Gói Enterprise, điều này sẽ trông như thế này:

Bỏ qua SSO
Trong trường hợp IdP hoặc SAML gặp lỗi, một số người dùng nhất định sẽ có thể bỏ qua SAML SSO bằng cách sử dụng thông tin đăng nhập email và mật khẩu của họ. Họ sẽ có thể đăng nhập và tắt hoặc cập nhật cấu hình của mình.
Nếu cấu hình SAML được quản lý ở cấp tổ chức, chỉ chủ sở hữu tổ chức mới có thể bỏ qua SSO.
Nếu cấu hình SAML được quản lý ở cấp không gian làm việc, chỉ chủ sở hữu không gian làm việc mới có thể bỏ qua SSO.
Ghi chú: Tính năng này chỉ khả dụng cho người dùng gói Enterprise. Không bắt buộc phải xác minh miền để bật tính năng này.
Ủy quyền SAML cấp không gian làm việc cho phép các doanh nghiệp yêu cầu SAML SSO để truy cập không gian làm việc, bất kể miền email của người dùng là gì. Điều này cho phép cộng tác bên ngoài an toàn hơn trong không gian làm việc của bạn.
Để bật ủy quyền SAML cấp không gian làm việc:
Mở trình chuyển đổi không gian làm việc và chọn
Quản lý tổ chức. Bạn có thể cầnThiết lập tổ chứctrước nếu bạn chưa thực hiện. Tìm hiểu thêm tại đây →Trong tab
Generalcủa cài đặt tổ chức, hãy bậtYêu cầu ủy quyền SAML SSO để truy cập không gian làm việc.
Lưu ý: Trước khi bật, hãy đảm bảo tất cả thành viên đã được thêm vào Nhà cung cấp danh tính (IdP) của bạn để tránh việc vô tình bị khóa khỏi không gian làm việc.
Khi được bật, các thành viên của không gian làm việc bị ảnh hưởng chưa xác thực với IdP của tổ chức bạn sẽ thấy màn hình xác thực bổ sung. Họ sẽ cần thực hiện SAML SSO để tiếp tục xem các không gian làm việc của tổ chức bạn.

Notion hỗ trợ cấp quyền Just-in-Time khi sử dụng SAML SSO. Điều này cho phép người đăng nhập qua SAML SSO tự động tham gia không gian làm việc với tư cách là thành viên.
Để bật cấp quyền Just-in-Time nếu bạn đang sử dụng gói Business, hãy đi tới Settings→Identity và đảm bảo rằng Automatic account creation đã được bật.
Để bật cấp quyền Just-in-Time nếu bạn đang sử dụng gói Enterprise, hãy đi tới bảng điều khiển tổ chức của bạn → General và đảm bảo rằng Automatic account creation đã được bật.
Note: Chúng tôi không khuyến cáo bật cấp quyền Just-in Time nếu bạn đang sử dụng SCIM. Việc có “Tên miền email được phép” cho phép người dùng trên miền đó tham gia không gian làm việc có thể dẫn đến sự không khớp giữa tư cách thành viên trong Nhà cung cấp danh tính của họ và Notion.
Tìm hiểu thêm
Câu hỏi thường gặp
Tại sao tôi không thể bật SAML SSO?
Tại sao tôi không thể bật SAML SSO?
Lý do phổ biến nhất là bạn chưa xác minh quyền sở hữu miền. Nếu đúng như vậy, bạn sẽ thấy rằng không có tên miền nào được liệt kê trong danh sách xác minh tên miền email hoặc miền đó đang chờ xác minh.
Để biết các bước tiếp theo, hãy tham khảo hướng dẫn của chúng tôi về cách hoàn tất xác minh miền tại đây →
Tại sao tôi không thể chỉnh sửa cài đặt SAML SSO của mình?
Tại sao tôi không thể chỉnh sửa cài đặt SAML SSO của mình?
Có thể bạn đang cố gắng sửa đổi các miền đã xác minh hoặc cấu hình SSO từ một không gian làm việc được liên kết vốn đã được liên kết với một cấu hình SSO khác.
Trong các không gian làm việc được liên kết, tất cả các cài đặt quản lý miền và cấu hình SSO đều ở chế độ chỉ đọc. Để sửa đổi cấu hình SSO hoặc xóa không gian làm việc này khỏi cấu hình SSO, bạn phải có quyền truy cập vào không gian làm việc chính. Tên của không gian làm việc chính có thể được tìm thấy ở đầu tab Identity & Provisioning trong cài đặt của bạn.
Tại sao tôi cần xác minh miền để bật SSO?
Tại sao tôi cần xác minh miền để bật SSO?
Chúng tôi yêu cầu xác minh quyền sở hữu tên miền email để đảm bảo rằng chỉ chủ sở hữu tên miền email mới có thể tùy chỉnh cách người dùng đăng nhập vào Notion.
Tôi đang gặp sự cố khi thiết lập SSO.
Tôi đang gặp sự cố khi thiết lập SSO.
Hãy thử sử dụng URL thay vì XML.
Hãy kiểm tra quy trình thiết lập bằng tài khoản thử nghiệm trước khi áp dụng cho người dùng.
Nếu không có tùy chọn nào trong số này hữu ích, hãy liên hệ với bộ phận hỗ trợ tại
Tại sao tôi nên xóa các tên miền email khỏi cài đặt “Tên miền email được phép” trước khi định cấu hình SAML SSO cho không gian làm việc của mình?
Tại sao tôi nên xóa các tên miền email khỏi cài đặt “Tên miền email được phép” trước khi định cấu hình SAML SSO cho không gian làm việc của mình?
Cài đặt Tên miền email được phép cho phép người dùng có các miền đã chọn truy cập vào không gian làm việc của bạn mà không cần được cấp quyền thông qua IdP của bạn. Để đảm bảo rằng chỉ những người dùng được cấp quyền thông qua IdP của bạn mới có thể truy cập vào không gian làm việc hỗ trợ SAML của bạn, hãy tắt tính năng này bằng cách xóa tất cả các địa chỉ email khỏi danh sách Tên miền email được phép.
Tôi vẫn có thể đăng nhập vào Notion nếu IdP của tôi ngừng hoạt động không?
Tôi vẫn có thể đăng nhập vào Notion nếu IdP của tôi ngừng hoạt động không?
Có, ngay cả khi SAML được thực thi, chủ sở hữu không gian làm việc vẫn có tùy chọn đăng nhập bằng email. Chủ sở hữu không gian làm việc có thể thay đổi cấu hình SAML để tắt Bắt buộc SAML để người dùng có thể đăng nhập lại bằng email.
Làm cách nào để tôi cho phép quản trị viên của các không gian làm việc khác trong cấu hình SAML của tôi tạo không gian làm việc mới?
Làm cách nào để tôi cho phép quản trị viên của các không gian làm việc khác trong cấu hình SAML của tôi tạo không gian làm việc mới?
Chỉ quản trị viên của không gian làm việc Chính của bạn mới có thể tạo không gian làm việc mới bằng (các) miền đã xác minh của bạn. Vui lòng liên hệ với nhóm hỗ trợ của chúng tôi (team@makenotion.com) để chuyển không gian làm việc SAML Chính của bạn sang một không gian làm việc được liên kết khác trong cấu hình SAML của bạn.
Do I have to save my SAML settings twice?
Do I have to save my SAML settings twice?
No. You can add your provider details, pick how people sign in, and choose whether new accounts are created, then save once. Everything takes effect together.
