添加安全与合规连接

在此帮助文档中

了解如何将安全与合规连接添加到您的工作区 🔐

跳转到常见问题

只有企业工作区所有者才能安装全工作区范围的安全与合规连接。要添加安全与合规连接:

  1. 前往 设置连接

  2. 按您要查找的安全与合规类型进行排序。

  • 您的工作区必须使用企业版。

  • 只有工作区所有者才能为 Notion 工作区配置安全与合规连接。

  • 您必须在合作伙伴工具中拥有管理员权限。

与 DLP 解决方案集成将有助于检测工作区中敏感数据的使用情况,并通过提醒工作区所有者、编辑内容或限制页面访问来采取自动操作,从而快速修复数据泄露。

支持的 DLP 合作伙伴

Nightfall AI

  1. 在 Notion 中,前往 设置连接 → 打开 工作区 选项卡。

  2. 选择 Nightfall 磁贴上的 连接连接到 Nightfall

  3. 使用您的 Nightfall 资格进行身份验证。

  4. 您可以在 此处 找到更多指令,并在 此处 了解更多有关该连接的信息。

按合作伙伴断开连接

Nightfall AI

  1. 在 Notion 中,前往 设置连接 → 打开 工作区 选项卡。

  2. 选择 Nightfall 连接旁边的 •••断开连接

  3. Nightfall 应用程序 中,在 我的集成 中选择 Notion,并从 工作区列表中移除相关的 Notion 工作区。

与 SIEM 解决方案集成,可将您的 Notion 审计日志信息与其余 SaaS 应用日志汇集到同一个共享平台中,以便:

  • 在第三方审计日志中提供 Notion 用户和工作区活动的可见性,以便进行更好的分析、搜索和关联。

  • 针对异常用户活动实时配置现成的警报。

  • 提供报告和管理面板以支持事件调查。

注意:在 Notion 端,我们不支持连接到任何 SIEM 合作伙伴,除非该合作伙伴实例已准备好处理事件。

支持的 SIEM 合作伙伴

Datadog

  1. 在 Notion 中,前往 设置连接 → 打开 工作区 选项卡。

  2. Datadog图块上选择ConnectConnect to Datadog

    • 提示: 目前,一个 Datadog 实例最多只能连接到一个工作空间。

  3. 通过选择您的组织,使用您的 Datadog 资格进行验证。

  4. 您可以在此处找到更多指令。

Panther

  • 登录您的 Panther 控制台。

  • 在 Panther 控制台的左侧导航栏中,选择ConfigureLog SourcesCreate New

  • 搜索Notion,然后选择 Notion 图块。

  • 在滑出面板中,右上角的Transport Mechanism下拉菜单将预填充 HTTP 选项。选择Setup

  • 与您的Secret Key Value关联的Header Name将被锁定,其值为x-notion-signature

  • 请务必安全地拷贝您的Secret Key Value并将其存储在安全的位置。您在 Notion 中配置连接时需要用到它。

  • 您可以在此处找到更多指令。

Splunk

  • 提示: 根据您的 Splunk 实例类型,Webhook URL密钥代码 可能会有所不同。目前,我们支持 Splunk Cloud 或企业许可证(不支持本地部署)。

  • 检索 Webhook URL (HEC URL)。

  • 登录您的 Splunk 实例。

  • 导航至 Search & Reporting 应用并选择 Settings

  • Data 部分下,点击 HTTP Event Collector

  • 找到所需的 HEC 配置并选择其名称,或创建一个新的配置。

  • 在配置页面上,您将找到 HEC URL。通常,它以 https:// 开头,后跟 Splunk 提供的域名或端点,并以 HEC 令牌结尾。例如:https://

  • 检索 密钥代码 (HEC 令牌) 并重复上述步骤。

  • 在配置页面上,您将找到 HEC 令牌,即 Token 字段下的一个长字母数字字符串。

  • 您可以在此处找到更多指令。

Sumo Logic

  • 登录您的 Sumo Logic 实例。

  • 选择 Manage DataCollection

  • 导航至 Setup Wizard 并选择 Get started

  • 当出现 Data Type 时,选择 Your Custom AppHTTPS Source

  • HTTP Source URL 复制到 Notion 设置中。

  • 您可以在此处找到更多指令。

合作伙伴设置提示

要完成此连接的大部分设置,您需要手动提供 Webhook URL 或令牌。

  • Datadog:不需要 Webhook URL令牌

  • Panther:在 Webhook URL 字段中输入 HTTP Source URL,并在 令牌 字段中输入 HMAC 身份验证密钥值。

  • Splunk:在 Webhook URL 字段中输入 HTTP 事件收集器 (HEC) URL,并在 令牌 字段中输入 HTTP 事件收集器 (HEC) 令牌。

  • Sumo Logic:在 Webhook URL 字段中输入 HTTP 事件收集器 (HEC) URL。需要令牌。

如果您的 SIEM 平台未在上方列出,您可以使用 Notion 的自定义 SIEM 集成,通过自定义 Webhook 将审计日志事件流式传输到任何 SIEM 端点。

自定义 SIEM 集成发送与合作伙伴集成相同的审计日志事件,并以 JSON 有效负载的形式实时传送到您配置的 Webhook URL。

自定义 SIEM 不支持 HTTP 或 HTTPS 流量的自定义端口,也不支持自签名 SSL 证书。

设置自定义 SIEM 集成

要设置自定义 SIEM 集成:

  1. 打开工作空间切换(器)并选择 Settings 按钮。

  2. 转到 连接 选项卡并选择 Custom SIEM integration。你可能需要使用搜索栏或筛选器来 See all 才能显示此选项。

  3. 选择 Connect,然后在 Webhook URL 字段中输入你的 Webhook URL。你可以在 SIEM 平台的设置中找到此 URL。

  4. 选择 Connect 以完成。所有审计日志事件现在都将以 JSON 有效负载的形式实时发送到你的端点。

关于自定义 SIEM 集成需要了解的内容

  • 所有审计日志事件类型均包含在内——Notion 审计日志中提供的相同事件会被发送到您的 SIEM 端点。

  • 实时交付——事件在发生时即被发送。

  • 每个工作空间单个 Webhook——每个工作空间一次只能配置一个自定义 SIEM Webhook。

  • 重试行为——如果你的端点未能接收到事件,Notion 将在约 24 小时内重试最多七次。

  • 无页面内容——事件有效负载包含有关操作的元数据(谁在何时做了什么),但不包含页面内容。

  • 不支持 Syslog——自定义 SIEM 集成仅使用 Webhook;不支持 Syslog。

断开自定义 SIEM 集成

要断开自定义 SIEM 集成:

  1. 前往 SettingsConnectionsWorkspace 选项卡。

  2. 选择 管理所有连接

  3. 找到自定义 SIEM 集成连接并选择 •••断开连接

以下是设置 Notion SIEM 连接后,你的 SIEM 平台中将提供的 Webhook 事件的完整列表。SIEM 平台中提供的所有事件都将对应一个审计日志事件。本术语表将帮助你了解正在跟踪的具体事件,以及它们如何与你组织的安全性态势相关联。利用这些信息来微调你的管理面板、警报和事件管理流程。

事件类型

事件分为六大类:

  • 页面事件: 用户在单个 Notion 页面上执行的事件。

  • 数据源事件: 关于数据源(数据库)的事件。注意:出于历史原因,某些数据源操作可能会作为 page.* 事件发出。

  • 工作空间事件: 用户在整个 Notion 工作空间中执行的事件。

  • 帐号事件: 关于工作空间中用户帐号的事件。

  • 团队协作区事件: 用户在一个或多个团队协作区中执行的事件。

  • 表单事件: 关于工作空间中表单的事件。

页面受众

对于页面事件,页面受众描述了目标页面的可见性级别。捕获的受众将是以下之一:

  • 私人:页面未与其他用户共享。

  • 内部:页面仅与工作空间中的其他成员共享。

  • 外部:页面与工作空间外的一位或多位访客和/或集成机器人共享。

  • 公开:页面已共享到网络。

SIEM 事件术语表

工作空间

  • workspace.audit_log_exported: 工作空间所有者导出了工作空间的审计日志。

  • workspace.content_analytics_exported: 工作空间所有者导出了工作空间内容分析。

  • workspace.content_exported: 工作空间用户导出了页面或整个工作空间的内容。

  • workspace.content_search_exported: 工作空间所有者导出了工作空间的 内容搜索 结果。

  • workspace.content_search_queried: 工作空间所有者使用 admin content search 功能查找工作空间内容。内容搜索可以检索公共和私有页面的内容。

  • workspace.domain_management.transfer_request_status_updated: 由拥有已验证域的用户创建的工作空间转移请求已更新。(有关更多信息,请参阅 此文章。)

  • workspace.external_account_connected: 公共/外部集成已连接到工作空间。

  • workspace.external_account_disconnected: 公共/外部集成已与工作空间断开连接,或者工作空间所有者移除了所有用户对公共集成的访问权限。

  • workspace.group.permissions.member_added: 工作空间所有者或成员管理员向群组中添加了新成员。群组是工作空间成员的定义集合。

  • workspace.group.permissions.member_removed: 工作空间所有者或成员管理员从群组中移除了成员。

  • workspace.integration_added: 首次向工作空间添加集成时触发的事件。

  • workspace.integration_removed: 特定公共集成的所有机器人已从工作空间中移除。

  • workspace.members_exported: 工作空间成员列表已导出。

  • workspace.membership_request_resolved: 成员提出的向工作空间添加新人的请求已处理,即工作空间所有者批准或拒绝了该请求。

  • workspace.permissions.guest_removed: 工作空间所有者或成员管理员已从工作空间中移除访客。

  • workspace.permissions.member_added: 用户接受了加入新工作空间的邀请,并已被添加到成员列表中。

  • workspace.permissions.member_invited: 工作空间所有者或成员管理员邀请用户加入工作空间。

  • workspace.permissions.member_removed: 工作空间所有者或成员管理员已从工作空间中移除成员。

  • workspace.permissions.member_role_updated: 成员在工作空间中的角色已更新。角色包括成员、成员管理员、工作空间所有者。

  • workspace.private_content_transferred: 已撤销权限的工作空间成员的私人内容已被移至新位置。企业工作空间所有者可以通过 转移内容将已撤销权限用户的内容转移到新位置。

  • workspace.saml_sso_idp_metadata_url_added: 工作空间所有者添加了 IdP(身份提供商)元数据 URL。

  • workspace.saml_sso_idp_metadata_url_updated:工作空间所有者更新了 IdP(身份提供商)元数据 URL。

  • workspace.saml_sso_idp_metadata_xml_added:工作空间所有者添加了 IdP(身份提供商)元数据 XML(可扩展标记语言)。

  • workspace.saml_sso_idp_metadata_xml_removed:工作空间所有者移除了 IdP(身份提供商)元数据 XML(可扩展标记语言)。

  • workspace.saml_sso_idp_metadata_xml_updated:工作空间所有者更新了 IdP(身份提供商)元数据 XML(可扩展标记语言)。

团队协作区

  • teamspace.archived:团队协作区已归档。

  • teamspace.created:团队协作区已创建。

  • teamspace.permissions.custom_group_role_added:团队协作区所有者为已添加到团队协作区的群组添加了自定义权限。

  • teamspace.permissions.custom_group_role_removed:团队协作区所有者移除了已添加到团队协作区的群组的自定义权限。

  • teamspace.permissions.custom_group_role_updated:团队协作区所有者更新了已添加到团队协作区的群组的自定义权限。

  • teamspace.permissions.custom_member_role_added:团队协作区所有者为特定团队协作区成员添加了自定义页面权限。

  • teamspace.permissions.custom_member_role_removed:团队协作区所有者移除了特定团队协作区成员的自定义页面权限。

  • teamspace.permissions.custom_member_role_updated:团队协作区所有者更新了特定团队协作区成员的自定义页面权限。

  • teamspace.permissions.default_member_role_updated:团队协作区成员的默认页面权限已更新。

  • teamspace.permissions.default_workspace_role_added:团队协作区所有者在封闭式团队协作区中向工作空间用户授予了页面权限。

  • teamspace.permissions.default_workspace_role_removed:团队协作区所有者移除了封闭式团队协作区中工作空间用户的页面权限。

  • teamspace.permissions.default_workspace_role_updated:团队协作区所有者更新了团队协作区中所有工作空间用户的默认页面权限。

  • teamspace.permissions.group_added:一个群组已添加到团队协作区。群组是已定义的用户集合。

  • teamspace.permissions.group_removed:团队协作区所有者将一个群组从团队协作区中移除。

  • teamspace.permissions.member_added:用户已添加到团队协作区。该用户要么加入了开放式团队协作区,要么由其他成员添加。如果用户在添加时被授予了团队协作区所有者权限,事件负载将指定“作为团队协作区所有者”。

  • teamspace.permissions.member_removed:团队协作区成员已从团队协作区中移除。成员离开或被团队协作区所有者移除均可触发此操作。

  • teamspace.permissions.member_role_updated:团队协作区成员的角色已更新。角色包括团队协作区成员和团队协作区所有者。

  • teamspace.restored:之前归档的团队协作区已恢复。

  • teamspace.settings.allow_content_export_setting_updated:允许导出团队协作区内容的设置已启用或禁用。

  • teamspace.settings.allow_guests_setting_updated:团队协作区所有者启用或禁用了向特定团队协作区添加访客(非成员)的功能。

  • teamspace.settings.allow_public_page_sharing_setting_updated:工作空间所有者启用或禁用了允许公开共享团队协作区页面的设置。

  • teamspace.settings.allow_sidebar_editing_setting_updated:确定谁可以编辑侧边栏的设置已更新。该设置将指示任何团队协作区成员是否可以编辑侧边栏,或者编辑功能是否仅适用于团队协作区所有者。

  • teamspace.settings.default_setting_updated:团队协作区的默认权限设置已更新。

  • teamspace.settings.description_updated:团队协作区描述已更新。

  • teamspace.settings.icon_updated:团队协作区图标已更新。

页面

  • page.button_automation_created:页面上创建了一个重复的 按钮 自动化。

  • page.button_automation_updated:页面上更新了一个重复的 按钮 自动化。

  • page.content_edited:用户编辑了现有页面的内容。页面内容也称为 区块。在进行编辑时,内容编辑事件会每分钟合并为一个事件。

  • page.created:用户在父页面下创建了一个新页面。

  • page.deleted:用户删除了一个页面。已删除的页面将来可以恢复。

  • page.discussion.comment.created:用户在页面上创建了一条评论。

  • page.discussion.comment.deleted:用户删除了页面上的一条评论。

  • page.discussion.comment.updated:用户编辑了页面上的一条评论。在进行编辑时,评论编辑事件会每分钟合并为一个事件。

  • page.exported:用户将页面导出为 PDF、HTML 或 markdown 文件。

  • page.file_deleted:用户从页面中删除了一个文件。

  • page.file_downloaded:用户下载或打开了页面中的文件。

  • page.file_uploaded:用户向页面上传了文件。

  • page.moved:用户移动了页面,即更新了页面的父页面。

  • page.permissions.group_role_added:添加了工作空间群组的页面权限,这将允许他们访问该页面。

  • page.permissions.group_role_removed:移除了工作空间群组的页面权限,这将限制他们访问该页面。

  • page.permissions.group_role_updated:更新了工作空间群组的页面权限,更改了他们的访问类型。

  • page.permissions.guest_role_added:添加了访客的页面权限,这将允许他们访问该页面。

  • page.permissions.guest_role_removed:移除了访客的页面权限,这将限制他们访问该页面。

  • page.permissions.guest_role_updated:更新了访客的页面权限,更改了他们的访问类型。

  • page.permissions.integration_role_added: 用户向页面添加了集成。任何类型的集成(内部或公共/外部)都将触发此事件。

  • page.permissions.integration_role_removed:用户移除了集成的页面权限(或“连接”),这将限制该集成访问页面。任何类型的集成(内部或公共/外部)都将触发此事件。

  • page.permissions.integration_role_updated:用户更新了连接(或“连接”)的页面权限。任何类型的连接(内部或公共/外部)都将触发此事件。

  • page.permissions.member_role_added:添加了成员的页面权限,这将允许他们访问该页面。

  • page.permissions.member_role_removed:移除了成员的页面权限,这将限制他们访问该页面。

  • page.permissions.member_role_updated:更新了成员的页面权限,更改了他们的访问类型。

用户和帐号

  • user.deleted:用户帐号已被删除。此事件将发送至与该帐号关联的任何工作空间。

  • user.login:用户登录了帐号。

  • user.logout:用户退出了帐号。

  • user.settings.login_method.mfa_backup_code_updated:用户更新了其 MFA(多重身份验证)备份代码设置。

  • user.settings.login_method.mfa_sms_updated:用户更新了其 MFA(多重身份验证)短信(短消息服务)设置。

  • user.settings.login_method.mfa_totp_updated:用户更新了其 MFA(多重身份验证)TOTP(基于时间的一次性密码)设置。

  • user.settings.login_method.password_added:用户为登录目的向其帐号添加了密码。

  • user.settings.login_method.password_removed:用户从其帐号中删除了密码。

  • user.settings.login_method.password_updated:用户更新了其密码。

  • Authorized via Workspace SAML:通过 SAML 单点登录验证了工作空间访问权限。

工作空间活动

  • integration.created:开发人员创建了一个内部集成并将其与工作空间关联。

  • integration.deleted:与工作空间关联的内部集成已被删除。删除操作可以在“我的集成”管理面板中进行,或者管理员可以移除所有用户对内部集成的访问权限。

  • integration.secret_reset:内部集成的安装访问令牌已被重置(或“刷新”)。

Drata

如果你的策略内容位于 Notion 中,你可以将 Notion 与 Drata 连接以管理该内容。你在 Notion 中对策略所做的更改将与 Drata 同步。

注意:

  • 为了获得最佳体验,请尽量避免在与 Drata 同步的 Notion 页面中使用数据库区块。

  • 你无法将任何私人 Notion 页面同步到 Drata。

  • 如果用户删除了存储在 Notion 中的策略,你会收到提示在 Drata 中导入新文件。

要将 Notion 与 Drata 集成:

  1. 在 Notion 中,转到 设置连接 → 打开 工作空间 选项卡。

  2. Drata 图块上选择 连接

  3. 授予 Drata 访问你的 Notion 工作空间的权限,然后选择 允许访问

在此处了解有关连接的更多信息


常见问题

我刚刚更新了一个页面,但没有收到 Slack 通知。

系统内置了五分钟的延迟,以防止通知过于频繁!如果你仍然看不到通知显示,请告知我们!我们会帮你解决问题。

我尝试在 Slack 的应用目录中启用连接,但它直接跳转到了 Notion 的主页。

抱歉给你带来困扰。你无法从 Slack 启用此连接。你需要按照此页面的指示在 Notion 内部将其开启。

启用 Slack 连接后会授予哪些权限?

Notion 与 Slack 的连接是基于页面的。当你在 Notion 工作空间中的某个页面启用 Slack 连接时,就相当于允许 Notion 向你选择的 Slack 频道发布更新。

我可以为链接预览连接添加多个登录账户吗?

可以!你可以通过 设置我的连接 进行操作。对于所需的连接,选择“连接另一个账户”。

注意:某些应用在浏览器中不支持多账户登录(如 GitHub),所以你可能需要退出当前在浏览器中登录的账户,系统才会提示你使用其他账户登录。

我们将确定用你哪个帐号来预览资源,如果都不成功,就会显示错误。

我在链接预览中收到一条通用的“无法加载预览”错误。

请按照以下步骤尝试解决。

  1. 确认你已使用正确的资源账户进行验证。

  2. 确认你的组织没有访问限制。

  3. 通过 我的连接 设置删除你在 Notion 中的连接。你可能还需要在相应的平台撤销连接:GitHub, Jira, Slack, Asana, Trello.

  4. 请再试一次展开预览。

  5. 最后,如果以上方法都无效,请联系支持团队!遗憾的是,我们无法协助解决与 拒绝访问找不到内容 相关的错误。联系支持时,请提供以下信息:

    • 你尝试使用的连接

    • 错误消息和代码

    • 你尝试预览的 URL(如果可能)

我在链接预览中收到“拒绝访问”或“找不到内容”错误。

造成这种情况的原因可能有两种:

  1. 你可能未使用具有访问权限的账户进行验证。你可以通过 设置我的连接 或错误下拉菜单连接多个账户。

  2. 你的组织可能限制了通过第三方连接或 IP 地址访问内容。如果是这种情况,请和你的工作空间或组织管理员确认,并要求批准 Notion 的连接。以下是具体连接的说明:GitHub,Jira,Slack,Asana,Trello。

安全和合规性连接可以访问我的工作空间中的哪些内容?

  • SIEM 连接将被授权接收有关所有工作空间活动的事件日志。

  • DLP 连接将被授权:

    • 接收有关所有工作空间活动的事件日志。

    • 查看内容、查看评论、编辑内容、编辑评论以及在 所有 页面中创建评论。

    • 查看有关所有工作空间成员和访客的基本信息,包括他们的姓名、档案图片和电子邮件地址。

即使连接后,我也看不到 SIEM 事件。我该怎么办?

  • 有时,事件可能会出现在与你预期不同的标签下或位置。我们建议触发一个新的页面事件,并在你的 SIEM 查询语言中查询 type: "page.created"email: "[你的电子邮件地址]",以获取由你触发的所有事件。

  • 创建新的 Panther 实例后,最多可能需要 10 分钟才能完全准备好接收事件。

如果我的 SIEM 提供商发生故障,我的 SIEM 事件会怎样?

如果发生故障,你应该联系你的 SIEM 提供商以获取更多信息。

为什么我不能连接同一个 SIEM 提供商的多个实例?

目前,SIEM 提供商只能连接到一个 Notion 工作空间。

设置 SIEM 连接时遇到问题?以下是一些常见问题。

  • Webhook URL 不正确

  • HMAC 或 HEC 令牌不正确

  • 在你的 SIEM 提供商中没有管理员权限

  • SIEM 提供商是本地部署实例

仍有更多问题?给支持部门留言

给予反馈

这个资源有帮助吗?


Powered by Fruition