Saltar al contenido principal

Cómo añadir la verificación de seguridad del dispositivo a Notion

Proteja Notion con XFA situando la verificación del dispositivo en el flujo de SSO SAML. Los usuarios se autentican a través de su proveedor de identidad, XFA compara el dispositivo con su política, y el acceso a Notion continúa solo cuando la decisión sobre el dispositivo lo permite. Úselo para confirmar los valores SAML y probar el flujo antes del despliegue.

Requisitos de licencia

Para configurar Notion con XFA necesita la licencia Business o Enterprise, que incluye la función de SSO SAML. Puede encontrar más información sobre las distintas licencias aquí.

La función de SSO de Notion usa SAMLv2. Al situar XFA entre Notion y su proveedor de identidad, en cada intento de inicio de sesión se comprueba la seguridad del dispositivo antes de conceder el acceso.

Cuando un usuario inicia sesión en Notion, ocurre lo siguiente:

  1. Notion → XFA → su IdP: Notion redirige al usuario a XFA, que redirige de inmediato a su proveedor de identidad (por ejemplo, Google Workspace) para autenticarse. El Entity ID configurado en su proveedor de identidad es el de Notion. Indica para qué se autentica el usuario.
  2. Su IdP → XFA: después de la autenticación, el proveedor de identidad devuelve al usuario a la ACS URL, que apunta a XFA en lugar de apuntar directamente a Notion.
  3. XFA verifica el dispositivo: XFA compara el estado de seguridad del dispositivo con su política.
  4. XFA → Notion: si el dispositivo supera la comprobación, XFA reenvía la autenticación a Notion a través de la ACS URL real de la aplicación y se concede el acceso.

Esta guía describe todos los pasos necesarios para configurarlo.

Nota: este artículo da por supuesto que su organización tiene una cuenta de XFA y que usted es administrador de esa organización. Si todavía no tiene una cuenta, puede crear una en https://dashboard.xfa.tech/signup.

Configurar Notion con XFA en su proveedor de identidad

Use nuestras guías por proveedor de identidad para saber cómo configurar una aplicación con los ajustes indicados.

Copie la SSO URL, el Entity ID y el Certificate del proveedor de identidad para usarlos en los pasos siguientes.

Use la aplicación de Notion ya creada en Google Workspace

En lugar de crear una aplicación SAML personalizada, busque la aplicación Notion (Web/SAML) en la galería de Google Workspace.

Ajustes de la aplicación SAML para el IdP

Entity ID: https://www.notion.so/sso/saml
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

Se le pedirá una asignación de atributos; use los siguientes valores:
firstName: First name
lastName: Last name
email: Primary email

aviso

La ACS URL o Redirect URL es distinta de la de la configuración estándar de Notion

Verifique los dominios de su organización en Notion

Los espacios de trabajo de Notion exigen que se verifiquen todos los dominios (por ejemplo, @example.com) de los usuarios que vayan a usar SSO.

Para ello, haga clic en Settings & members en su espacio de trabajo y vaya a Verified domains, donde puede añadir un dominio y verificarlo.

Añadir un nuevo dominio consiste en:

  • Añadir un registro TXT (facilitado por Notion) a la configuración de DNS de su dominio.
  • Hacer clic en Verify en Notion.
Varios dominios

Si tiene varios dominios que vayan a usar SSO, tiene que verificarlos todos.

Obtenga la Assertion Consumer URL del espacio de trabajo en Notion

Para tener toda la información necesaria en los pasos siguientes, haga clic en Settings & members en su espacio de trabajo y vaya a Identity & Provisioning.

En SAML Single Sign-On, active el interruptor Enable SAML SSO (o el botón Edit SAML SSO configuration) para abrir una ventana emergente que muestra la Assertion Consumer URL de su espacio de trabajo de Notion.

Copie ese valor (por ejemplo, https://www.notion.so/sso/saml/<workspace-id>) y deje la ventana emergente abierta.

Crear una aplicación en XFA

Puede consultar aquí una guía sobre cómo crear una aplicación en XFA.

Configuración que debe usar en XFA

URL del Assertion Consumer Service: https://www.notion.so/sso/saml/<workspace-id> (del paso anterior)
URL de SSO: (proporcionada por el proveedor de identidad)
ID de entidad: (proporcionado por el proveedor de identidad)
Certificado: (proporcionado por el proveedor de identidad)

Puede descargar el archivo XML de metadatos o copiar la URL de los metadatos desde los ajustes de la aplicación de XFA para usarla en el paso siguiente.

Configurar Notion con XFA

1. Inicie sesión en su espacio de trabajo de Notion y vaya a los ajustes de SAML

Vuelva a la ventana emergente que dejó abierta en los pasos anteriores en Notion, o vaya a Settings & members > Identity & Provisioning > SAML Single Sign-On > active el interruptor Enable SAML SSO o haga clic en Edit SAML SSO configuration.

2. Facilite el archivo XML de metadatos o la URL

En la ventana emergente puede subir el archivo XML de metadatos o indicar la URL del archivo XML de metadatos de XFA.

3. Guarde la configuración

Haga clic en Save changes para guardar la configuración. Ahora se pedirá a sus usuarios que verifiquen la seguridad de su dispositivo con XFA, además de su identidad, antes de poder iniciar sesión con SSO en Notion.

Próximos pasos

Sus usuarios ya pueden iniciar sesión con SSO haciendo clic en Log in with SSO en la página de inicio de sesión de Notion. Después se les llevará al proveedor de identidad antes de que XFA verifique la seguridad de su dispositivo.

Los usuarios pueden seguir usando su método de inicio de sesión anterior (si no es SSO), lo que les permite saltarse la verificación de seguridad del dispositivo. Para imponer la verificación de seguridad del dispositivo, puede desactivar los demás métodos de inicio de sesión en los ajustes de SAML en Notion.

Desactivar otros métodos de inicio de sesión

Para desactivar otros métodos de inicio de sesión, vaya a Settings & members > Identity & Provisioning > SAML Single Sign-On y seleccione la opción 'Only SAML SSO' en Login Methods.

Así se desactivan todos los demás métodos de inicio de sesión y solo se permite a los usuarios iniciar sesión mediante SSO, lo que exige la verificación de seguridad del dispositivo con XFA.