Ajouter la vérification de la sécurité de l'appareil à Notion
Sécurisez Notion avec XFA en plaçant la vérification d'appareil dans le parcours SSO SAML. Les utilisateurs s'authentifient via votre fournisseur d'identité, XFA compare l'appareil à votre politique, et l'accès à Notion ne se poursuit que si la décision sur l'appareil l'autorise. Utilisez cette page pour vérifier les valeurs SAML et tester le parcours avant le déploiement.
Pour configurer Notion avec XFA, il vous faut une licence Business ou Enterprise, qui inclut le SSO SAML. Vous trouverez plus d'informations sur les différentes licences ici.
La fonction SSO de Notion utilise SAMLv2. En plaçant XFA entre Notion et votre fournisseur d'identité, la sécurité de l'appareil est vérifiée à chaque tentative de connexion avant que l'accès ne soit accordé.
Lorsqu'un utilisateur se connecte à Notion, voici ce qui se passe :
- Notion → XFA → votre IdP : Notion redirige l'utilisateur vers XFA, qui redirige immédiatement vers votre fournisseur d'identité (par exemple Google Workspace) pour l'authentifier. L'Entity ID configuré dans votre fournisseur d'identité est celui de Notion. Il indique pour quoi l'utilisateur s'authentifie.
- Votre IdP → XFA : après l'authentification, le fournisseur d'identité renvoie l'utilisateur vers l'ACS URL, qui pointe vers XFA au lieu de pointer directement vers Notion.
- XFA vérifie l'appareil : XFA compare l'état de sécurité de l'appareil à votre politique.
- XFA → Notion : si l'appareil réussit la vérification, XFA transmet l'authentification à Notion via l'ACS URL réelle de l'application, et l'accès est accordé.
Ce guide décrit toutes les étapes nécessaires.
Remarque : cet article part du principe que votre organisation dispose d'un compte XFA et que vous en êtes administrateur. Si vous n'avez pas encore de compte, vous pouvez en créer un sur https://dashboard.xfa.tech/signup.
Configurer Notion avec XFA dans votre fournisseur d'identité
Utilisez nos guides par fournisseur d'identité pour savoir comment créer une application avec les paramètres indiqués.
Copiez la SSO URL, l'Entity ID et le Certificate du fournisseur d'identité, vous en aurez besoin aux étapes suivantes.
Ne créez pas d'application SAML personnalisée, mais cherchez l'application Notion (Web/SAML) dans la galerie de Google Workspace.
Entity ID: https://www.notion.so/sso/saml
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false
Une correspondance des attributs vous est demandée. Utilisez les valeurs suivantes :
firstName: First name
lastName: Last name
email: Primary email
L'ACS URL ou Redirect URL est différente de la configuration Notion standard
Vérifier les domaines de votre organisation dans Notion
Dans un workspace Notion, tous les domaines (par exemple @example.com) des utilisateurs qui utiliseront le SSO doivent être vérifiés.
Pour cela, cliquez dans votre workspace sur Settings & members et allez dans Verified domains, où vous pouvez ajouter un domaine et le vérifier.
Ajouter un nouveau domaine consiste à :
- Ajouter un enregistrement TXT (fourni par Notion) aux paramètres DNS de votre domaine.
- Cliquer sur Verify dans Notion.
Si plusieurs domaines vont utiliser le SSO, vous devez tous les vérifier.
Récupérer l'Assertion Consumer URL du workspace dans Notion
Pour avoir toutes les informations nécessaires aux étapes suivantes, cliquez dans votre workspace sur Settings & members et allez dans Identity & Provisioning.
Sous SAML Single Sign-On, activez le commutateur Enable SAML SSO (ou cliquez sur Edit SAML SSO configuration) pour ouvrir une fenêtre qui affiche l'Assertion Consumer URL de votre workspace Notion.
Copiez cette valeur (par exemple https://www.notion.so/sso/saml/<workspace-id>) et laissez la fenêtre ouverte.
Créer une application dans XFA
Vous trouverez ici un guide sur la création d'une application dans XFA.
URL du service consommateur d'assertion : https://www.notion.so/sso/saml/<workspace-id> (de l'étape précédente)
URL SSO : (fournie par le fournisseur d'identité)
ID d'entité : (fourni par le fournisseur d'identité)
Certificat : (fourni par le fournisseur d'identité)
Vous pouvez soit télécharger le fichier XML de métadonnées, soit copier l'URL vers ces métadonnées dans les paramètres de l'application XFA, pour les utiliser à l'étape suivante.
Configurer Notion avec XFA
1. Connectez-vous à votre workspace Notion et allez dans les paramètres SAML
Revenez à la fenêtre laissée ouverte dans Notion aux étapes précédentes, ou allez dans Settings & members > Identity & Provisioning > SAML Single Sign-On et activez le commutateur Enable SAML SSO ou cliquez sur Edit SAML SSO configuration.
2. Fournissez le fichier XML de métadonnées ou l'URL
Dans cette fenêtre, vous pouvez soit téléverser le fichier XML de métadonnées, soit indiquer l'URL vers ce fichier fournie par XFA.
3. Enregistrez la configuration
Cliquez sur Save changes pour enregistrer la configuration. Il sera désormais demandé à vos utilisateurs de faire vérifier la sécurité de leur appareil par XFA, en plus de leur identité, avant de pouvoir se connecter à Notion avec le SSO.
Étapes suivantes
Vos utilisateurs peuvent maintenant se connecter avec le SSO en cliquant sur Log in with SSO sur la page de connexion de Notion. Ils sont ensuite dirigés vers le fournisseur d'identité, après quoi XFA vérifie la sécurité de leur appareil.
Les utilisateurs peuvent encore utiliser leur méthode de connexion précédente (si ce n'était pas le SSO), ce qui leur permet de contourner la vérification d'appareil. Pour imposer cette vérification, désactivez les autres méthodes de connexion dans les paramètres SAML de Notion.
Désactiver les autres méthodes de connexion
Pour désactiver les autres méthodes de connexion, allez dans Settings & members > Identity & Provisioning > SAML Single Sign-On et choisissez l'option 'Only SAML SSO' pour Login Methods.
Toutes les autres méthodes de connexion sont alors désactivées et les utilisateurs ne peuvent plus se connecter que par le SSO, avec la vérification de la sécurité de l'appareil par XFA.