# ADFS SAML-implementering

Den här artikeln innehåller **Active Directory Federation Services (AD FS)-specifik** hjälp för att konfigurera inloggning med SSO via SAML 2.0. För hjälp med att konfigurera inloggning med SSO för en annan IdP, se [SAML 2.0 Configuration](https://bitwarden.com/sv-se/help/configure-sso-saml/).

Konfiguration innebär att man arbetar samtidigt i Bitwarden-webbappen och AD FS Server Manager. När du fortsätter rekommenderar vi att du har både lättillgängliga och att du slutför stegen i den ordning de är dokumenterade.

> [!NOTE] SSO proficiency 
> **Already an SSO expert?** Skip the instructions in this article and download screenshots of sample configurations to compare against your own.
> 
> ⬇️ [Download sample](https://bitwarden.com/assets/5892IOGrU7B9lvBmN0P0xl/5719d49a8f15bcf9f6371fbd28827f17/saml-adfs-sample.zip)

## Öppna SSO i webbappen

Logga in på Bitwarden-webbappen och öppna administratörskonsolen med hjälp av produktväxlaren:

![Produktväljare](https://bitwarden.com/assets/2uxBDdQa6lu0IgIEfcwMPP/e3de3361749b6496155e25edcfdcf08b/2024-12-02_11-19-56.png)

Öppna din organisations **Inställningar** → **Enkel inloggningsskärm**:

![SAML 2.0 configuration ](https://bitwarden.com/assets/20720mRAluo6crSdTiYJrn/1175889d7f6ab42fe7614f34cdd1dcdd/2024-12-04_09-41-15.png)

Om du inte redan har gjort det, skapa en unik **SSO-identifierare**för din organisation och välj **SAML**från **rullgardinsmenyn**Typ. Håll den här skärmen öppen för enkel referens.

Du kan stänga av **alternativet**Ange ett unikt SP-enhets-ID i detta skede om du vill. Om du gör det kommer ditt organisations-ID att tas bort från ditt SP-enhets-ID-värde, men i nästan alla fall rekommenderas det att du låter det här alternativet vara aktiverat.

> [!TIP] Self-hosting, use alternative Member Decryption Options.
> There are alternative **Member decryption options**. Learn how to get started using [SSO with trusted devices](https://bitwarden.com/sv-se/help/about-trusted-devices/) or [Key Connector](https://bitwarden.com/sv-se/help/about-key-connector/).

## Skapa en förtroende parts förtroende

I AD FS Server Manager väljer du **Verktyg** → **AD FS-hantering** → **Åtgärd** → **Lägg till förtroendepart**. Gör följande val i guiden:

1. På välkomstskärmen väljer du **Claims Aware**.
2. På skärmen Välj datakälla väljer du **Ange data om den förtroende parten manuellt**.
3. På skärmen Ange visningsnamn anger du ett Bitwarden-specifikt visningsnamn.
4. På skärmen Konfigurera URL väljer du **Aktivera stöd för SAML 2.0 WebSSO-protokoll**.

 - **Ange URL-adressen för Assertion Consumer Service (ACS) i URL-inmatningen för**Relying Party SAML 2.0 SSO-tjänstens URL. Detta automatiskt genererade värde kan kopieras från organisationens **Inställningar** → **Enkel inloggningsskärm** och kommer att variera beroende på dina inställningar.
5. På skärmen **Välj policy** för åtkomstkontroll väljer du den policy som uppfyller dina säkerhetsstandarder.
6. På skärmen **Configure Identifiers** lägger du till SP Entity ID som förtroendeidentifierare. Detta automatiskt genererade värde kan kopieras från organisationens **Inställningar** → **Enkel inloggningsskärm** och kommer att variera beroende på dina inställningar.
7. På skärmen **Välj policy** för åtkomstkontroll väljer du önskad policy (som standard, **Tillåt alla**).
8. Granska dina val på skärmen **Redo att lägga till förtroende**.

### Avancerade alternativ

När förtroendet för förtroende har skapats kan du konfigurera dess inställningar ytterligare genom att välja **förtroende för förtroende** från den vänstra filnavigatorn och välja rätt visningsnamn.

#### Hash-algoritm

För att ändra algoritmen**för**säker hash (som standard, SHA-256), navigera till fliken **Avancerat**:

![Set a Secure Hash Algorithm ](https://bitwarden.com/assets/55udgWPsUtxhl465HMFGV7/2d0dcb14562599aca669d60d00cf8b5a/saml-adfs3.png)

#### Slutpunktsbindning

För att ändra **slutpunktsbindningen** (som standard, POST), navigera till fliken **Endpoints** och välj den konfigurerade ACS-URL:

![Edit Endpoint](https://bitwarden.com/assets/N2pjHd1LxGhH0h0620BfV/c1280e20044b6f36758c56ea22d6935f/saml-adfs4.png)

### Redigera regler för utfärdande av anspråk

Konstruera regler för utfärdande av anspråk för att säkerställa att lämpliga anspråk, inklusive **namn-ID**, skickas till Bitwarden. Följande flikar illustrerar ett exempel på regeluppsättning:

### Rule 1

Rule 1 uses the Claim rule Template **Send LDAP Attributes as Claims**.

![ADFS Rule 1](https://bitwarden.com/assets/4AVKGRDotEE4DmHnYUQ7dH/78a16406fa80d28b0b3b3db8ffb54d8c/saml-adfs5.png)

### Rule 2

Rule 2 uses the Claim rule Template **Send LDAP Attributes as Claims**.

![ADFS Rule 2](https://bitwarden.com/assets/6B5hyOKQYJwLYOy0NdsXbW/1906a568bf8e59cdb9c5122c0a1a0c48/saml-adfs6.png)

### Rule 3

Rule 3 uses the Claim rule Template **Transform an Incoming Claim**.

![ADFS Rule 3](https://bitwarden.com/assets/5MXoJkIzw0EUgj4ImrctYK/fa8d5bd0d3e11d6a40f7ce1b28667680/saml-adfs7.png)

### Få certifikat

I den vänstra filnavigatorn väljer du **AD FS** → **Service** → **Certifikat** för att öppna listan med certifikat. Välj **tokensigneringscertifikatet**, navigera till fliken **Detaljer** och välj knappen **Kopiera till fil**... för att exportera det Base-64-kodade tokensigneringscertifikatet:

![Get token-signing Certificate ](https://bitwarden.com/assets/7lfIJtH8gWTtOlyGucLa7o/fd30e57b1aef292139049f7e4ab27038/saml-adfs8.png)

Du kommer att behöva detta certifikat [i ett senare steg](https://bitwarden.com/sv-se/help/saml-adfs/#identity-provider-configuration/).

### Hämta federationstjänstidentifierare

I den vänstra filnavigatorn, välj **AD FS** och från den högra alternativmenyn, välj **Redigera Federation Service Properties**. I fönstret Federation Service Properties kopierar du **Federation Service Identifier**:

![Get Federation Service Identifier ](https://bitwarden.com/assets/5pU9gOjjO9GwHDFocB3pia/007256b6b85837e6b8fab4f79d72681f/saml-adfs9.png)

Du kommer att behöva denna identifierare [i ett senare steg](https://bitwarden.com/sv-se/help/saml-adfs/#identity-provider-configuration/).

## Tillbaka till webbappen

Vid det här laget har du konfigurerat allt du behöver inom ramen för AD FS Server Manager. Gå tillbaka till Bitwarden-webbappen för att slutföra konfigurationen.

Skärmen för enkel inloggning delar upp konfigurationen i två sektioner:

- **SAML-tjänsteleverantörens konfiguration** avgör formatet för SAML-förfrågningar.
- Konfiguration av SAML-identitetsleverantör avgör vilket format som kan förväntas för SAML-svar.

### Tjänsteleverantörens konfiguration

Konfigurera följande fält i avsnittet om tjänsteleverantörskonfiguration:

| **Fält** | **Beskrivning** |
|------|------|
| Namn ID-format | Välj det **utgående namn-ID-format**som valts när du konstruerar regler[ ](https://bitwarden.com/sv-se/help/saml-adfs/#edit-claim-issuance-rules/)för skadeutgivning (se **regel 3**). |
| Algoritm för utgående signering | Algoritmen Bitwarden kommer att använda för att signera SAML-förfrågningar. |
| Signeringsbeteende | Om/när SAML-förfrågningar kommer att undertecknas. |
| Minsta algoritm för inkommande signering | Som standard kommer AD FS att signera med SHA-256. Välj **SHA-256**från rullgardinsmenyn om du inte har [konfigurerat AD FS att använda en annan algoritm](https://bitwarden.com/sv-se/help/saml-adfs/#hash-algorithm/). |
| Vill ha påståenden undertecknade | Huruvida Bitwarden förväntar sig att SAML-påståenden ska undertecknas. |
| Validera certifikat | Markera den här rutan när du använder betrodda och giltiga certifikat från din IdP genom en betrodd CA. Självsignerade certifikat kan misslyckas om inte korrekta förtroendekedjor är konfigurerade i Bitwarden-inloggningen med SSO docker-bild. |

När du är klar med tjänsteleverantörens konfiguration, **spara** ditt arbete.

### Identitetsleverantörskonfiguration

Konfiguration av identitetsleverantör kräver ofta att du går tillbaka till AD FS Server Manager för att hämta värden:

| **Fält** | **Beskrivning** |
|------|------|
| Enhets-ID | Ange den hämtade [Federation Service Identifier](https://bitwarden.com/sv-se/help/saml-adfs/#get-federation-service-identifier/). Observera att detta **kanske inte använder HTTPS**. Det här fältet är skiftlägeskänsligt. |
| Bindningstyp | Som standard använder AD FS med HTTP POST-slutpunktsbindning. Välj **HTTP POST**om du inte har [konfigurerat AD FS att använda en annan metod](https://bitwarden.com/sv-se/help/saml-adfs/#endpoint-binding/). |
| Webbadress till tjänst för enkel inloggning | Ange SSO Service Endpoint. Detta värde kan konstrueras på ****fliken Service →****Endpoints i AD FS Manager. Slutpunktsadressen listas som **URL-sökväg för SAML2.0/WS-Federation** och är vanligtvis ungefär `https://din-domän/adfs/ls`. Du kan få det exakta värdet från konfigurationsnyckeln för SingleSignOnServce i dokumentet `FederationMetadata.xml`. |
| X509 Offentligt certifikat | Klistra in det nedladdade certifikatet, ta bort `-----BÖRJA CERTIFIKAT-----` och `-----SLUT CERTIFIKAT-----` Certifikatvärdet är skiftlägeskänsligt, extra mellanslag, vagnreturer och andra ovidkommande tecken **gör att certifieringen misslyckas**. |
| Algoritm för utgående signering | Som standard kommer AD FS att signera med SHA-256. Välj **SHA-256**från rullgardinsmenyn om du inte har [konfigurerat AD FS att använda en annan algoritm](https://bitwarden.com/sv-se/help/saml-adfs/#hash-algorithm/). |
| Inaktivera utgående utloggningsförfrågningar | Inloggning med SSO **stöder för närvarande**inte SLO. Detta alternativ är planerat för framtida utveckling. |
| Vill ha signerade förfrågningar om autentisering | Om AD FS förväntar sig att SAML-förfrågningar ska signeras. |

> [!NOTE] X509 cert expiration
> När du fyller i X509-certifikatet, notera utgångsdatumet. Certifikaten kommer att behöva förnyas för att förhindra eventuella avbrott i tjänsten för SSO-slutanvändare. Om ett certifikat har löpt ut kommer administratörs- och ägarkonton alltid att kunna logga in med e-postadress och huvudlösenord.

När du är klar med identitetsleverantörens konfiguration, **spara** ditt arbete.

> [!TIP] Policies for SSO Guides
> Du kan kräva att användare loggar in med SSO genom att aktivera autentiseringspolicyn för enkel inloggning. Observera att detta även kräver aktivering av policyn för en enda organisation. [Läs mer](https://bitwarden.com/sv-se/help/policies/).

## Testa konfigurationen

När din konfiguration är klar, testa den genom att navigera till [https://vault.bitwarden.com](https://vault.bitwarden.com), ange din e-postadress och välja knappen **Använd enkel inloggning**:

![Log in options screen](https://bitwarden.com/assets/3BdlHeogd42LEoG06qROyQ/c68021df4bf45d72e9d37b1fbf5a6040/login.png)

Ange den [konfigurerade organisationsidentifieraren](https://bitwarden.com/sv-se/help/configure-sso-saml/#step-1-set-an-organization-identifier/) och välj **Logga in**. Om din implementering är framgångsrikt konfigurerad kommer du att omdirigeras till AD FS SSO-inloggningsskärmen. När du har autentiserat med dina AD FS-uppgifter, ange ditt Bitwarden-huvudlösenord för att dekryptera ditt valv!

> [!NOTE] SSO must be initiated from Bitwarden
> Bitwarden stöder inte oönskade svar, så att initiera inloggning från din IdP kommer att resultera i ett fel. SSO-inloggningsflödet måste initieras från Bitwarden.