为 Notion MCP 设置企业托管连接
了解如何启用 Notion MCP 的企业托管连接并管理使用权限。
跳转到常见问题企业托管连接可以让你的 IT 团队在一个地方统一管理像 Claude 这样的第三方 AI 工具如何连接到 Notion。不再需要每个用户自己批准连接,你的 Okta 管理员只需为大家设置一次。Notion 仍会在每次请求时检查每个用户的访问权限以及你的工作空间管理员设置。该连接基于 Okta 跨应用访问 (XAA) 构建。
此功能适用于企业版工作空间。
你的公司必须使用 Okta 登录 Notion,且你的 Notion SAML 单点登录 (SSO) 需要通过同一个 Okta 帐号运行。
你连接的 AI 工具需要支持企业托管连接。
企业托管连接仅适用于支持 Okta 跨应用访问 (XAA) 的应用。如果某个应用不支持该功能,每个用户仍需以常规方式连接 Notion 并自行批准访问权限。目前,当你使用组织连接器时,此功能适用于企业版中的 Claude。
你需要一名 Okta 管理员、一名 Notion 组织所有者(如果你未使用组织,则为工作空间所有者)以及一名 Claude 管理员来完成设置。
Notion MCP 通常会要求每个用户批准其应用与 Notion 帐号之间的连接。使用企业托管连接后,你的团队将无需执行此批准步骤:
成员使用贵公司的 Okta SSO 登录 Claude。
当 Claude 需要 Notion 时,Okta 会根据管理员设定的规则确认是否允许该连接。
Notion 会检查请求是否确实来自 Okta,将成员与其 Notion 帐号进行匹配,并授予 Claude 该成员已拥有的 Notion 访问权限。仅此而已。
成员不会看到 Notion 批准屏幕。每个连接一次最多保持活跃八小时,且 Notion 会在每次请求时检查你工作空间的设置。如果你在 Okta 中移除了某人的访问权限,他们将无法发起新的连接,但已处于活跃状态的连接可以继续工作直到过期。若要立即停止某人的访问权限,请在 Notion 中断开其连接。
设置企业托管连接分为三个步骤:
在 Okta 中连接应用
在 Notion 中启用企业托管连接
在 Claude 中启用连接器
Okta 管理员可以按照以下步骤连接 Claude 和 Notion MCP:
在 Okta 管理控制台中,确保已为你的 Claude 和 Notion 应用开启 SSO,并确保可使用跨应用访问 (Cross App Access)。
添加 Claude 和 Notion MCP 之间的连接,并分配它应覆盖的用户或群组。
记下你的 Okta 组织颁发者 URL(例如
https://acme.okta.com)。你稍后会在 Notion 中输入它。
有关详细信息,请参阅 Okta 帮助中心中的 配置跨应用访问。
Notion 组织所有者(如果你未使用组织,则为工作空间所有者)可以按照以下步骤将你的 Okta 帐号连接到你的 Notion 工作空间:
转到
设置→身份→企业托管连接。如果 SAML 由 Notion 组织管理,请打开关联的组织控制台。开启企业托管连接并确认你的 Okta 颁发者 URL。它必须与你用来运行 Notion SAML 单点登录的 Okta 地址相匹配。
选择此连接管理的一个工作空间,然后选择
开启。
Claude 管理员可以按照以下步骤将 Notion 添加为组织连接器:
在 Claude 的管理设置中,转到
连接器并添加 Notion 连接器 (https://mcp.notion.com/mcp)。为该连接器开启
企业托管身份验证。运行连接测试。当所有检查通过后,成员即可立即在 Claude 中使用 Notion。
随时关闭。 在
企业托管连接中关闭该连接。Notion 将阻止任何新请求,并断开以这种方式连接的成员。移除某人。 在 Okta 中将其从连接中移除,这样他们就无法重新连接。若要立即终止活动连接,请在 Notion 的连接成员列表中断开该成员的连接。
查看谁已连接。 托管连接会显示在你工作空间已连接的 AI 应用列表中,并标记为由你的身份提供商托管。
审计所有内容。 每个成员的首次托管连接都会记录在 工作空间审计日志 中;如果你已设置审计日志事件流,则还会发送到你的安全监控工具。
常见问题
成员需要执行任何操作吗?
成员需要执行任何操作吗?
不需要。如果他们受你的 Okta 策略覆盖,在通过 SSO 登录后,Notion 工具会自动出现在外部 AI 应用中。
外部 AI 应用连接后可以访问哪些内容?
外部 AI 应用连接后可以访问哪些内容?
每个成员在 Notion 中能访问什么,就只能访问什么,不多不少。企业托管连接改变的是连接的批准方式,而非其访问权限。你现有的 Notion MCP 管理员控制(例如允许的 AI 应用列表)仍然适用。
如果有人离职,会发生什么?
如果有人离职,会发生什么?
像往常一样在 Okta 中移除他们,他们将无法发起新的连接。已激活的连接最多可继续工作八小时,因此如果需要立即停止其访问权限,请在 Notion 中断开该成员的连接。
我们已经在通过个人连接使用 Notion MCP。会有什么变化?
我们已经在通过个人连接使用 Notion MCP。会有什么变化?
受托管连接覆盖的成员将不再看到 Claude 的批准请求提示。来自其他 AI 工具的个人连接将照常工作。
我们的 Notion SSO 并非运行在 Okta 上。我们可以使用此功能吗?
我们的 Notion SSO 并非运行在 Okta 上。我们可以使用此功能吗?
还不可以。目前,Okta 必须是运行你 Notion SAML 单点登录的身份提供商,因为 Cross App Access(跨应用访问)目前是 Okta 的一项功能。我们计划支持更多方案。
支持哪些 AI 工具?
支持哪些 AI 工具?
Claude 组织连接器已支持。更多 AI 工具的支持即将推出。
