# Okta SAML-implementatie

Dit artikel bevat **Okta-specifieke** hulp voor het configureren van Inloggen met SSO via SAML 2.0. Raadpleeg [SAML 2.0 Configuratie](https://bitwarden.com/nl-nl/help/configure-sso-saml/) voor hulp bij het configureren van inloggen met SSO voor een andere IdP.

Bij de configuratie wordt tegelijkertijd gewerkt binnen de Bitwarden-webapp en het Okta Admin Portal. We raden u aan om beide documenten bij de hand te hebben en de stappen uit te voeren in de volgorde waarin ze zijn beschreven.

> [!TIP] Okta settings screenshot
> **Bent u al een SSO-expert?** Sla de instructies in dit artikel over en download schermafbeeldingen van voorbeeldconfiguraties om te vergelijken met je eigen configuratie.
> 
> ⬇️ type: asset-hyperlink id: 3tQfArvZQ1vigzlnjdBxr1
> 
> Download sample

## Open SSO in de webapp

Log in op de Bitwarden web app en open de Admin Console met behulp van de product switcher ([filter]):

![Productkiezer](https://bitwarden.com/assets/2uxBDdQa6lu0IgIEfcwMPP/e3de3361749b6496155e25edcfdcf08b/2024-12-02_11-19-56.png)

Open het scherm **Instellingen** → **Eenmalige aanmelding** van uw organisatie:

![SAML 2.0 configuratie ](https://bitwarden.com/assets/20720mRAluo6crSdTiYJrn/1175889d7f6ab42fe7614f34cdd1dcdd/2024-12-04_09-41-15.png)

Als je dat nog niet hebt gedaan, maak dan een unieke **SSO-identifier**aan voor je organisatie en selecteer **SAML**in het keuzemenu **Type**. Houd dit scherm open voor gemakkelijke referentie.

U kunt de optie **Een unieke SP entiteit ID instellen**in dit stadium uitschakelen als u dat wilt. Als u dit doet, wordt uw organisatie-ID verwijderd uit uw SP entiteit-ID waarde, maar in bijna alle gevallen is het aan te raden om deze optie aan te laten staan.

> [!TIP] Self-hosting, use alternative Member Decryption Options.
> Er zijn alternatieve **ontcijferingsopties voor leden**. Leer hoe u aan de slag kunt met [SSO met vertrouwde apparaten](https://bitwarden.com/nl-nl/help/about-trusted-devices/) of [Key Connector](https://bitwarden.com/nl-nl/help/about-key-connector/).

## Een Okta-applicatie maken

Selecteer in het Okta Admin Portal **Applicaties** → **Applicaties** in de navigatie. Selecteer in het scherm Toepassingen de knop **Appintegratie maken**:

![Okta maakt app-integratie](https://bitwarden.com/assets/6cYqg9EBmbzQQuf53Yzsc5/0b61a779d1c366a785f01618e04cc09d/Screen_Shot_2022-10-20_at_4.13.03_PM.png)

Selecteer het keuzerondje **SAML 2.0** in het dialoogvenster Nieuwe applicatie-integratie maken:

![Keuzerondje SAML 2.0](https://bitwarden.com/assets/3Cdqx3qvpCDnc9xBuHOkLx/ae7861920eb5b09268d29bcfc0c68e1a/Screen_Shot_2022-10-24_at_10.13.31_AM.png)

Selecteer de knop **Volgende** om verder te gaan met de configuratie.

### Algemene instellingen

Geef de applicatie in het scherm **Algemene instellingen** een unieke, Bitwarden-specifieke naam en selecteer **Volgende**.

### SAML configureren

Configureer de volgende velden in het scherm **Configureer SAML**:

| **Veld** | **Beschrijving** |
|------|------|
| URL voor eenmalige aanmelding | Stel dit veld in op de vooraf gegenereerde **URL van de Assertion Consumer Service (ACS)**. Deze automatisch gegenereerde waarde kan worden gekopieerd vanuit het **Instellingen** → **Eenmalige aanmelding** scherm van de organisatie en zal variëren afhankelijk van je instelling. |
| Audience URI (SP entiteit ID) | Stel dit veld in op de vooraf gegenereerde **SP entiteit ID**. Deze automatisch gegenereerde waarde kan worden gekopieerd vanuit het **Instellingen** → **Eenmalige aanmelding** scherm van de organisatie en zal variëren afhankelijk van je instelling. |
| Naam ID-indeling | Selecteer de [SAML NameID-indeling](https://docs.oracle.com/cd/E19316-01/820-3886/ggwbz/index.html) om te gebruiken in SAML-bevestigingen. Standaard **Niet gespecificeerd**. |
| Gebruikersnaam sollicitatie | Selecteer het Okta-attribuut waarmee gebruikers zich aanmelden bij Bitwarden. |

### Geavanceerde instellingen

Selecteer de link **Geavanceerde instellingen weergeven** en configureer de volgende velden:

![Geavanceerde instellingen ](https://bitwarden.com/assets/4VOeKsTeXHPsipA0SoDgHb/d19693e16cb98ab475cb1873bf5641d7/okta-advsettings.png)

| **Veld** | **Beschrijving** |
|------|------|
| Reactie | Of het SAML-antwoord is ondertekend door Okta. |
| Handtekening | Of de SAML assertion is ondertekend door Okta. |
| Handtekening algoritme | Het ondertekeningsalgoritme dat wordt gebruikt om het antwoord en/of de bewering te ondertekenen, afhankelijk van welke is ingesteld op **Ondertekend**. Standaard is dit `rsa-sha256`. |
| Digest-algoritme | Het digest-algoritme dat wordt gebruikt om het antwoord en/of de bewering te ondertekenen, afhankelijk van welke is ingesteld op **Ondertekend**. Dit veld moet overeenkomen met het geselecteerde **handtekeningalgoritme**. |

### Attribuutverklaringen

Construeer in de sectie **Attribute Statements** de volgende SP → IdP attribuutkoppelingen:

![Attribuutverklaringen ](https://bitwarden.com/assets/VJZ2ZJtqdCdnzxG4xf4G8/b9fce227ebf1ba72e3598875e1f6f7aa/okta-attr.png)

Selecteer na de configuratie de knop **Volgende** om door te gaan naar het **Feedbackscherm** en selecteer **Voltooien**.

### IdP-waarden ophalen

Zodra je applicatie is gemaakt, selecteer je het tabblad **Aanmelden** voor de app en selecteer je de knop **Instellingsinstructies bekijken** aan de rechterkant van het scherm:

![SAML installatie-instructies bekijken ](https://bitwarden.com/assets/apJpQyn4GTUJGzRNBUf02/e5fbd8ca4f7875bc9ec2a87cbc433db6/Screen_Shot_2022-10-25_at_9.39.47_AM__2_.png)

Laat deze pagina open [voor toekomstig gebruik](https://bitwarden.com/nl-nl/help/saml-okta/#saml-identity-provider-configuration/) of kopieer de **Identity Provider Single Sign-On URL** en **Identity Provider Issuer** en download het **X.509 Certificaat**:

![IdP-waarden ](https://bitwarden.com/assets/4SRYsrAZjCPhksikeAOnBp/f975c57912f6c1a8c5d5d6002d23bd38/okta-values.png)

### Opdrachten

Navigeer naar het tabblad **Toewijzingen** en selecteer de knop **Toewijzen**:

![Groepen toewijzen ](https://bitwarden.com/assets/4KcjFuFnHFMnQda4NbKTGh/731a0c635efde1f3333ed6afd58d994e/okta-assign.png)

Je kunt toegang tot de applicatie per gebruiker toewijzen met de optie **Aan personen toewijzen**, of in één keer met de optie **Aan groepen toewijzen**.

## Terug naar de webapp

Op dit punt hebt u alles geconfigureerd wat u nodig hebt binnen de context van het Okta Admin Portal. Ga terug naar de Bitwarden web app om de configuratie te voltooien.

Het Single sign-on scherm verdeelt de configuratie in twee secties:

- De **configuratie van de SAML-serviceprovider** bepaalt het formaat van SAML-verzoeken.
- De **configuratie van de SAML identiteitsprovider** bepaalt het formaat dat wordt verwacht voor SAML antwoorden.

### Configuratie serviceprovider

Configureer de volgende velden volgens de keuzes die zijn geselecteerd in het Okta Admin Portal [tijdens het maken van de app](https://bitwarden.com/nl-nl/help/saml-okta/#create-an-okta-application/):

| **Veld** | **Beschrijving** |
|------|------|
| Naam ID Formaat | Stel dit in op het Name ID-formaat [dat is opgegeven in Okta](https://bitwarden.com/nl-nl/help/saml-okta/#configure-saml/), laat anders **Unspecified** staan. |
| Algoritme voor uitgaande ondertekening | Het algoritme dat Bitwarden gebruikt om SAML-verzoeken te ondertekenen. |
| Ondertekengedrag | Of/wanneer SAML verzoeken ondertekend zullen worden. |
| Algoritme voor minimale inkomende ondertekening | Stel dit in op het handtekeningalgoritme [dat is opgegeven in Okta](https://bitwarden.com/nl-nl/help/saml-okta/#advanced-settings/). |
| Ondertekende beweringen | Schakel dit selectievakje in als u het veld Assertion Signature hebt ingesteld op **Signed**[in Okta](https://bitwarden.com/nl-nl/help/saml-okta/#advanced-settings/). |
| Certificaten valideren | Vink dit vakje aan bij gebruik van vertrouwde en geldige certificaten van je IdP via een vertrouwde CA. Zelfondertekende certificaten kunnen mislukken tenzij de juiste vertrouwensketens zijn geconfigureerd in het Bitwarden login met SSO docker image. |

Als je klaar bent met de configuratie van de serviceprovider, sla je je werk **op**.

### Configuratie identiteitsprovider

Bij het configureren van identiteitsaanbieders moet u vaak teruggaan naar het Okta Admin Portal om applicatiewaarden op te halen:

| **Veld** | **Beschrijving** |
|------|------|
| Entiteit ID | Voer uw **Identity Provider Issuer** in, opgehaald uit het Okta [Sign On Settings-scherm](https://bitwarden.com/nl-nl/help/saml-okta/#get-idp-values/) door de knop **View Setup Instructions**te selecteren. Dit veld is hoofdlettergevoelig. |
| Type binding | Instellen op **omleiden**. Okta ondersteunt momenteel geen HTTP POST. |
| URL voor service voor eenmalige aanmelding | Voer uw **Identity Provider Single Sign-On URL** in, opgehaald uit het Okta [Sign On Settings-scherm](https://bitwarden.com/nl-nl/help/saml-okta/#get-idp-values/). |
| URL voor service voor eenmalig afmelden | Inloggen met SSO ondersteunt momenteel **geen**SLO. Deze optie is gepland voor toekomstige ontwikkeling, maar u kunt deze desgewenst vooraf configureren. |
| X509 publiek certificaat | Plak het [gedownloade certificaat](https://bitwarden.com/nl-nl/help/saml-okta/#get-idp-values/), verwijder `-----BEGIN CERTIFICAAT-----` en  `-----END CERTIFICAAT-----` De certificaatwaarde is hoofdlettergevoelig, extra spaties, carriage returns en andere vreemde tekens zorgen ervoor dat **de certificatievalidatie mislukt**. |
| Algoritme voor uitgaande ondertekening | Selecteer het handtekeningalgoritme dat is geselecteerd [tijdens de configuratie van de Okta-app](https://bitwarden.com/nl-nl/help/saml-okta/#advanced-settings/). Als u het handtekeningalgoritme niet hebt gewijzigd, laat u de standaardwaarde`(rsa-sha256`) staan. |
| Uitgaande afmeldverzoeken toestaan | Inloggen met SSO ondersteunt momenteel **geen**SLO. |
| Authenticatieverzoeken ondertekend willen hebben | Of Okta verwacht dat SAML-verzoeken worden ondertekend. |

> [!NOTE] X509 cert expiration
> Let bij het invullen van het X509-certificaat op de vervaldatum. Certificaten zullen vernieuwd moeten worden om onderbrekingen in de dienstverlening aan SSO eindgebruikers te voorkomen. Als een certificaat is verlopen, kunnen de accounts Admin en Eigenaar altijd inloggen met e-mailadres en hoofdwachtwoord.

Als je klaar bent met de configuratie van de identity provider, sla je je werk **op**.

> [!TIP] Policies for SSO Guides
> Je kunt gebruikers verplichten om in te loggen met SSO door het authenticatiebeleid voor eenmalige aanmelding te activeren. Let op, hiervoor moet ook het beleid voor één organisatie worden geactiveerd. [Meer informatie](https://bitwarden.com/nl-nl/help/policies/).

## De configuratie testen

Zodra je configuratie voltooid is, kun je deze testen door te navigeren naar [https://vault.bitwarden.com,](https://vault.bitwarden.com) je e-mailadres in te voeren, **Doorgaan** te selecteren en de knop **Enterprise Single-On** te selecteren:

![Enterprise single sign on en hoofdwachtwoord ](https://bitwarden.com/assets/3BdlHeogd42LEoG06qROyQ/c68021df4bf45d72e9d37b1fbf5a6040/login.png)

Voer de [geconfigureerde organisatie-ID](https://bitwarden.com/nl-nl/help/configure-sso-saml/#step-1-enabling-login-with-sso/) in en selecteer **Aanmelden**. Als uw implementatie succesvol is geconfigureerd, wordt u doorgestuurd naar het inlogscherm voor Okta:

![Inloggen met Okta ](https://bitwarden.com/assets/3Rh2Bg17sCE57xJsUKfqwN/8f6e1d8555c9e1b60d2e145d0f0bb565/Log_in_with_Okta.png)

Nadat u zich hebt geverifieerd met uw Okta-referenties, voert u uw Bitwarden-masterwachtwoord in om uw kluis te ontsleutelen!

> [!NOTE] Okta bookmark app
> Bitwarden ondersteunt geen ongevraagde antwoorden, dus inloggen vanuit je IdP zal resulteren in een foutmelding. De SSO-aanmeldingsstroom moet worden geïnitieerd vanuit Bitwarden. Okta-beheerders kunnen een [Okta Bookmark App](https://support.okta.com/help/s/article/How-do-you-create-a-bookmark-app?language=en_US) maken die rechtstreeks naar de inlogpagina van de Bitwarden-webkluis verwijst.
> 
> 1. Navigeer als beheerder naar het vervolgkeuzemenu **Toepassingen** op de hoofdnavigatiebalk en selecteer **Toepassingen**.
> 2. Klik op **Bladeren App Catalog**.
> 3. Zoek naar **Bookmark App**en klik op **Integratie toevoegen**.
> 4. Voeg de volgende instellingen toe aan de applicatie:
> 
> 1. Geef de applicatie een naam zoals **Bitwarden Login**.
> 2. Geef in het **URL-veld** de URL naar uw Bitwarden-client op, zoals `https://vault.bitwarden.com/#/login` of `uw-zelf-gehosteURL.com`.
> 5. Selecteer **Gereed** en keer terug naar het applicaties dashboard en bewerk de nieuw aangemaakte app.
> 6. Personen en groepen toewijzen aan de applicatie. Je kunt ook een logo aan de applicatie toewijzen voor herkenning door de eindgebruiker. Het Bitwarden-logo is [hier](https://github.com/bitwarden/brand/tree/master) verkrijgbaar.
> 
> Zodra dit proces is voltooid, hebben toegewezen personen en groepen een Bitwardenbladwijzerapplicatie op hun Okta-dashboard die hen rechtstreeks koppelt aan de inlogpagina voor de Bitwarden webkluis.