Ga naar hoofdinhoud

Toestelverificatie toevoegen aan Notion

Beveilig Notion met XFA door toestelverificatie in de SAML SSO-flow te plaatsen. Gebruikers authenticeren zich via je identity provider, XFA toetst het toestel aan je beleid, en de toegang tot Notion gaat alleen door als de beslissing over het toestel dat toelaat. Gebruik deze pagina om de SAML-waarden te controleren en de flow te testen voor je uitrolt.

Licentievereisten

Om Notion met XFA in te stellen heb je een Business- of Enterprise-licentie nodig, die SAML SSO bevat. Meer over de verschillende licenties lees je hier.

De SSO-functie van Notion gebruikt SAMLv2. Door XFA tussen Notion en je identity provider te plaatsen, wordt bij elke aanmeldpoging de beveiliging van het toestel gecontroleerd voordat toegang wordt verleend.

Wanneer een gebruiker zich aanmeldt bij Notion, gebeurt het volgende:

  1. Notion → XFA → je IdP: Notion stuurt de gebruiker door naar XFA, dat meteen doorstuurt naar je identity provider (bijvoorbeeld Google Workspace) om te authenticeren. De Entity ID die in je identity provider staat, is die van Notion. Die geeft aan waarvoor de gebruiker zich authenticeert.
  2. Je IdP → XFA: na de authenticatie stuurt de identity provider de gebruiker terug naar de ACS URL, die naar XFA wijst in plaats van rechtstreeks naar Notion.
  3. XFA verifieert het toestel: XFA toetst de beveiligingsstatus van het toestel aan je beleid.
  4. XFA → Notion: komt het toestel door de controle, dan stuurt XFA de authenticatie door naar Notion via de echte ACS URL van de applicatie, en wordt toegang verleend.

Deze gids beschrijft alle stappen die daarvoor nodig zijn.

Let op: dit artikel gaat ervan uit dat je organisatie een XFA-account heeft en dat jij daar beheerder van bent. Heb je nog geen account, maak er dan een aan op https://dashboard.xfa.tech/signup.

Notion met XFA instellen in je identity provider

Gebruik onze gidsen per identity provider om te leren hoe je een applicatie aanmaakt met de opgegeven instellingen.

Kopieer de SSO URL, Entity ID en het Certificate van de identity provider, die heb je in de volgende stappen nodig.

Gebruik de kant-en-klare Notion-app in Google Workspace

Maak geen eigen SAML-applicatie aan, maar zoek de applicatie Notion (Web/SAML) in de galerij van Google Workspace.

Instellingen voor de SAML-applicatie in je identity provider

Entity ID: https://www.notion.so/sso/saml
ACS URL / Redirect URL: https://device-api.xfa.tech/saml2/consume
Signed Response: false

Er wordt een attribuutkoppeling gevraagd. Gebruik de volgende waarden:
firstName: First name
lastName: Last name
email: Primary email

waarschuwing

De ACS URL of Redirect URL is een andere dan bij de standaardconfiguratie van Notion

Verifieer de domeinen van je organisatie in Notion

In een Notion-workspace moet je elk e-maildomein (bijvoorbeeld @example.com) verifiëren van de gebruikers die SSO gaan gebruiken.

Dat doe je door in je workspace op Settings & members te klikken en naar Verified domains te gaan, waar je een domein toevoegt en verifieert.

Een nieuw domein toevoegen bestaat uit:

  • Een TXT-record (aangeleverd door Notion) toevoegen aan de DNS-instellingen van je domein.
  • Klikken op Verify in Notion.
Meerdere domeinen

Heb je meerdere domeinen die SSO gaan gebruiken, dan moet je ze allemaal verifiëren.

Haal de Assertion Consumer URL van je workspace op in Notion

Klik in je workspace op Settings & members en ga naar Identity & Provisioning om alle informatie voor de volgende stappen bij de hand te hebben.

Zet onder SAML Single Sign-On de schakelaar Enable SAML SSO aan (of klik op Edit SAML SSO configuration) om een venster te openen met de Assertion Consumer URL van je Notion-workspace.

Kopieer die waarde (bijvoorbeeld https://www.notion.so/sso/saml/<workspace-id>) en laat het venster openstaan.

Een applicatie aanmaken in XFA

Een gids over het aanmaken van een applicatie in XFA vind je hier.

Instellingen die je in XFA gebruikt

Assertion Consumer Service URL: https://www.notion.so/sso/saml/<workspace-id> (uit de vorige stap)
SSO URL: (aangeleverd door de identity provider)
Entity ID: (aangeleverd door de identity provider)
Certificaat: (aangeleverd door de identity provider)

Je kunt het XML-bestand met metadata downloaden of de URL naar die metadata kopiëren uit de instellingen van de XFA-applicatie, voor gebruik in de volgende stap.

Notion instellen met XFA

1. Meld je aan bij je Notion-workspace en ga naar de SAML-instellingen

Ga terug naar het venster dat je in de vorige stappen in Notion hebt opengelaten, of ga naar Settings & members > Identity & Provisioning > SAML Single Sign-On en zet de schakelaar Enable SAML SSO aan of klik op Edit SAML SSO configuration.

2. Geef het XML-bestand met metadata of de URL op

In dat venster kun je het XML-bestand met metadata uploaden of de URL naar dat bestand uit XFA opgeven.

3. Sla de configuratie op

Klik op Save changes om de configuratie op te slaan. Naast hun identiteit moeten je gebruikers voortaan ook hun toestel door XFA laten controleren voordat ze zich bij Notion kunnen aanmelden.

Volgende stappen

Je gebruikers kunnen zich nu met SSO aanmelden door op de aanmeldpagina van Notion op Log in with SSO te klikken. Daarna gaan ze naar de identity provider, waarna XFA de beveiliging van hun toestel controleert.

Gebruikers kunnen nog steeds hun vorige aanmeldmethode gebruiken (als dat geen SSO was), waarmee ze de toestelverificatie omzeilen. Wil je toestelverificatie afdwingen, schakel dan de andere aanmeldmethodes uit in de SAML-instellingen van Notion.

Andere aanmeldmethodes uitschakelen

Ga naar Settings & members > Identity & Provisioning > SAML Single Sign-On en kies bij Login Methods de optie 'Only SAML SSO' om andere aanmeldmethodes uit te schakelen.

Daarmee schakel je alle andere aanmeldmethodes uit en kunnen gebruikers zich alleen nog met SSO aanmelden, waarbij XFA de beveiliging van het toestel controleert.