Geräteverifizierung zu Notion hinzufügen
Sichern Sie Notion mit XFA ab, indem Sie die Geräteverifizierung in den SAML SSO-Ablauf einbauen. Benutzer authentifizieren sich über Ihren Identity Provider, XFA gleicht das Gerät mit Ihrer Richtlinie ab, und der Zugriff auf Notion läuft nur weiter, wenn die Geräteentscheidung das zulässt. Nutzen Sie diese Seite, um die SAML-Werte zu bestätigen und den Ablauf vor dem Rollout zu testen.
Um Notion mit XFA einzurichten, brauchen Sie eine Business- oder Enterprise-Lizenz, die SAML SSO enthält. Mehr zu den verschiedenen Lizenzen lesen Sie hier.
Die SSO-Funktion von Notion nutzt SAMLv2. Wenn Sie XFA zwischen Notion und Ihren Identity Provider setzen, wird bei jedem Anmeldeversuch die Sicherheit des Geräts geprüft, bevor der Zugriff gewährt wird.
Wenn sich ein Benutzer bei Notion anmeldet, passiert Folgendes:
- Notion → XFA → Ihr IdP: Notion leitet den Benutzer an XFA weiter, das sofort an Ihren Identity Provider (zum Beispiel Google Workspace) weiterleitet, damit er sich authentifiziert. Die Entity ID, die in Ihrem Identity Provider hinterlegt ist, ist die von Notion. Sie gibt an, wofür sich der Benutzer authentifiziert.
- Ihr IdP → XFA: Nach der Authentifizierung schickt der Identity Provider den Benutzer zurück an die ACS URL, die auf XFA zeigt statt direkt auf Notion.
- XFA prüft das Gerät: XFA gleicht den Sicherheitsstatus des Geräts mit Ihrer Richtlinie ab.
- XFA → Notion: Besteht das Gerät die Prüfung, leitet XFA die Authentifizierung über die echte ACS URL der Anwendung an Notion weiter, und der Zugriff wird gewährt.
Diese Anleitung beschreibt alle Schritte, die dafür nötig sind.
Hinweis: Dieser Artikel setzt voraus, dass Ihre Organisation ein XFA-Konto hat und dass Sie Administrator dieser Organisation sind. Wenn Sie noch kein Konto haben, können Sie eines unter https://dashboard.xfa.tech/signup erstellen.
Notion mit XFA in Ihrem Identity Provider einrichten
Nutzen Sie unsere Anleitungen für die einzelnen Identity Provider, um zu erfahren, wie Sie eine Anwendung mit den angegebenen Einstellungen anlegen.
Kopieren Sie die SSO URL, die Entity ID und das Certificate vom Identity Provider, Sie brauchen sie in den nächsten Schritten.
Legen Sie keine eigene SAML-Anwendung an, sondern suchen Sie die Anwendung Notion (Web/SAML) im Katalog von Google Workspace.
Entity ID: https://www.notion.so/sso/saml
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
Es wird ein Attribut-Mapping abgefragt, verwenden Sie die folgenden Werte:
firstName: First name
lastName: Last name
email: Primary email
Die ACS URL oder Redirect URL unterscheidet sich von der Standardkonfiguration von Notion
Die Domains Ihrer Organisation in Notion verifizieren
In einem Notion-Workspace müssen alle Domains (zum Beispiel @example.com) der Benutzer verifiziert sein, die SSO nutzen werden.
Klicken Sie dazu in Ihrem Workspace auf Settings & members und gehen Sie zu Verified domains, wo Sie eine Domain hinzufügen und verifizieren können.
So fügen Sie eine neue Domain hinzu:
- Fügen Sie einen TXT-Eintrag (von Notion bereitgestellt) zu den DNS-Einstellungen Ihrer Domain hinzu.
- Klicken Sie in Notion auf Verify.
Wenn mehrere Domains SSO nutzen werden, müssen Sie alle davon verifizieren.
Die Assertion Consumer URL des Workspace in Notion abrufen
Damit Sie alle Angaben für die folgenden Schritte zur Hand haben, klicken Sie in Ihrem Workspace auf Settings & members und gehen Sie zu Identity & Provisioning.
Aktivieren Sie unter SAML Single Sign-On den Schalter Enable SAML SSO (oder die Schaltfläche Edit SAML SSO configuration), um ein Fenster zu öffnen, das die Assertion Consumer URL Ihres Notion-Workspace zeigt.
Kopieren Sie diesen Wert (zum Beispiel https://www.notion.so/sso/saml/<workspace-id>) und lassen Sie das Fenster geöffnet.
Eine Anwendung in XFA erstellen
Eine Anleitung zum Erstellen einer Anwendung in XFA finden Sie hier.
Assertion Consumer Service URL: https://www.notion.so/sso/saml/<workspace-id> (aus dem vorigen Schritt)
SSO-URL: (vom Identity Provider bereitgestellt)
Entity ID: (vom Identity Provider bereitgestellt)
Zertifikat: (vom Identity Provider bereitgestellt)
Sie können entweder die XML-Datei mit den Metadaten herunterladen oder die URL zu diesen Metadaten in den Einstellungen der XFA-Anwendung kopieren, um sie im nächsten Schritt zu verwenden.
Notion mit XFA einrichten
1. Melden Sie sich an Ihrem Notion-Workspace an und gehen Sie zu den SAML-Einstellungen
Gehen Sie zurück zu dem Fenster, das Sie in den vorigen Schritten in Notion geöffnet gelassen haben, oder gehen Sie zu Settings & members > Identity & Provisioning > SAML Single Sign-On und aktivieren Sie den Schalter Enable SAML SSO oder klicken Sie auf Edit SAML SSO configuration.
2. Die XML-Datei mit den Metadaten oder die URL angeben
In diesem Fenster können Sie entweder die XML-Datei mit den Metadaten hochladen oder die URL zu dieser Datei aus XFA angeben.
3. Die Konfiguration speichern
Klicken Sie auf Save changes, um die Konfiguration zu speichern. Ihre Benutzer werden nun gebeten, neben ihrer Identität auch die Sicherheit ihres Geräts von XFA prüfen zu lassen, bevor sie sich per SSO bei Notion anmelden können.
Nächste Schritte
Ihre Benutzer können sich jetzt per SSO anmelden, indem sie auf der Anmeldeseite von Notion auf Log in with SSO klicken. Danach werden sie zum Identity Provider geführt, bevor XFA die Sicherheit ihres Geräts prüft.
Benutzer können weiterhin ihre bisherige Anmeldemethode nutzen (wenn das kein SSO war) und damit die Geräteverifizierung umgehen. Um die Geräteverifizierung durchzusetzen, können Sie die anderen Anmeldemethoden in den SAML-Einstellungen von Notion deaktivieren.
Andere Anmeldemethoden deaktivieren
Gehen Sie zu Settings & members > Identity & Provisioning > SAML Single Sign-On und wählen Sie bei Login Methods die Option 'Only SAML SSO', um andere Anmeldemethoden zu deaktivieren.
Damit deaktivieren Sie alle anderen Anmeldemethoden, und Benutzer können sich nur noch per SSO anmelden, wobei XFA die Sicherheit des Geräts prüft.