# Duo SAML-implementering

Den här artikeln innehåller **Duo-specifik** hjälp för att konfigurera inloggning med SSO via SAML 2.0 För hjälp med att konfigurera inloggning med SSO för en annan IdP, se [SAML 2.0 Configuration](https://bitwarden.com/sv-se/help/configure-sso-saml/).

Konfiguration innebär att arbeta samtidigt mellan Bitwardens webbapp och Duo Admin Portal. När du fortsätter rekommenderar vi att du har både lättillgängliga och att du slutför stegen i den ordning de är dokumenterade.

> [!NOTE]
> **Already an SSO expert?** Skip the instructions in this article and download screenshots of sample configurations to compare against your own.
> 
> ⬇️ [Download Sample](https://bitwarden.com/assets/5zTphwdGyxRww5UaF3COLP/67104e859f8fcaad2aa4b185292971eb/saml-duo-sample.zip)

## Öppna SSO i webbappen

> [!NOTE]
> This article assumes that you have already set up Duo with an Identity Provider. If you haven't, see [Duo's documentation](https://duo.com/docs/sso#saml) for details.

Logga in på Bitwarden-webbappen och öppna administratörskonsolen med hjälp av produktväxlaren:

![Produktväljare](https://bitwarden.com/assets/2uxBDdQa6lu0IgIEfcwMPP/e3de3361749b6496155e25edcfdcf08b/2024-12-02_11-19-56.png)

Öppna din organisations **Inställningar** → **Enkel inloggningsskärm**:

![SAML 2.0 configuration ](https://bitwarden.com/assets/20720mRAluo6crSdTiYJrn/1175889d7f6ab42fe7614f34cdd1dcdd/2024-12-04_09-41-15.png)

Om du inte redan har gjort det, skapa en unik **SSO-identifierare**för din organisation och välj **SAML**från **rullgardinsmenyn**Typ. Håll den här skärmen öppen för enkel referens.

Du kan stänga av **alternativet**Ange ett unikt SP-enhets-ID i detta skede om du vill. Om du gör det kommer ditt organisations-ID att tas bort från ditt SP-enhets-ID-värde, men i nästan alla fall rekommenderas det att du låter det här alternativet vara aktiverat.

> [!TIP] Self-hosting, use alternative Member Decryption Options.
> There are alternative **Member decryption options**. Learn how to get started using [SSO with trusted devices](https://bitwarden.com/sv-se/help/about-trusted-devices/) or [Key Connector](https://bitwarden.com/sv-se/help/about-key-connector/).

## Skydda en applikation

Innan du fortsätter, se [Duos dokumentation](https://duo.com/docs/sso#saml) för att verifiera att Duo Single Sign-On har konfigurerats med din SAML-identitetsleverantör för autentisering.

I Duo Admin Portal, navigera till skärmen **Applikationer** och välj **Skydda ett program**. Ange **Bitwarden** i sökfältet och välj **Konfigurera**för **Bitwarden 2FA med SSO värd av**Duo-applikationen:

![Duo Bitwarden Application](https://bitwarden.com/assets/trkKdfpokzVAwdGxg6wa6/02ae03583eae5f96e4a6fbe90e70af14/2023-12-11_15-58-21.png)

Välj **Aktivera och starta installationen**för det nyskapade programmet:

![Duo Activation and Setup](https://bitwarden.com/assets/38UnzJq3P4zVvB8wHpK62W/ff109380215fc7d82c25c960eecd3ec3/2023-12-11_16-00-38.png)

Slutför följande steg och konfigurationer på applikationskonfigurationsskärmen, av vilka några måste du hämta från Bitwardens enkel inloggningsskärm:

![DUO SAML Identity Provider Configuration](https://bitwarden.com/assets/5OMLBklde4cADIvmgypSxe/64f00b2c483c471a9a5ead8da8f982e5/2023-12-11_16-09-16.png)

### Metadata

Du behöver inte redigera någonting i avsnittet **Metadata**, men du kommer att behöva [använda dessa värden senare](https://bitwarden.com/sv-se/help/saml-duo/#identity-provider-configuration/):

![URLs for Configuration ](https://bitwarden.com/assets/3ob9jp2RJRhMaxOkRrWHKa/8a9b7c3cc3aa077e323353c8c0cab0ed/duo-urls.png)

### Nedladdningar

Välj knappen **Ladda ner certifikat** för att ladda ner ditt X.509-certifikat, eftersom du kommer att behöva använda det [senare i konfigurationen](https://bitwarden.com/sv-se/help/saml-duo/#identity-provider/).

### Tjänsteleverantör

| **Fält** | **Beskrivning** |
|------|------|
| Enhets-ID | Ställ in det här fältet till det förgenererade **SP Entity ID**. Detta automatiskt genererade värde kan kopieras från organisationens **Inställningar** → **Enkel inloggningsskärm** och kommer att variera beroende på dina inställningar. |
| Assertion Consumer Service (ACS) URL | Ställ in det här fältet till den förgenererade webbadressen för Assertion Consumer Service (ACS). Detta automatiskt genererade värde kan kopieras från organisationens **Inställningar** → **Enkel inloggningsskärm** och kommer att variera beroende på dina inställningar. |
| Tjänsteleverantörens inloggningsadress | Ställ in det här fältet till inloggningsadressen från vilken användare kommer åt Bitwarden. För molnbaserade kunder är detta `https://vault.bitwarden.com/#/sso `eller` https://vault.bitwarden.eu/#/sso.` För egenvärdiga instanser bestäms detta av din [konfigurerade server-URL](https://bitwarden.com/sv-se/help/install-on-premise/#configure-your-domain/), till exempel `https://din.domän.com/#/sso`. |

### SAML-svar

| **Fält** | **Beskrivning** |
|------|------|
| NameID-format | Ställ in det här fältet på [SAML NameID-formatet ](https://docs.oracle.com/cd/E19316-01/820-3886/ggwbz/index.html)för Duo att skicka in SAML-svar. |
| NameID-attribut | Ställ in det här fältet på Duo-attributet som kommer att fylla i NameID i svaren. |
| Signaturalgoritm | Ställ in det här fältet på den krypteringsalgoritm som ska användas för SAML-påståenden och svar. |
| Signeringsalternativ | Välj om du vill **Signera svar**, **Signera påstående** eller båda. |
| Kartattribut | Använd dessa fält för att mappa IdP-attribut till SAML-svarsattribut. Oavsett vilket NameID-attribut du har konfigurerat, mappa `attributet IdP `Email Address till `Email`, som i följande skärmdump: |

![Required Attribute Mapping ](https://bitwarden.com/assets/2MQbtzmGaflBaCf0FIa2r9/914b2dec377d122deee4a65439689e2a/duo-mapping.png)

När du har konfigurerat dessa fält, **spara** dina ändringar.

## Tillbaka till webbappen

Vid det här laget har du konfigurerat allt du behöver inom ramen för Duo Portal. gå tillbaka till Bitwarden-webbappen för att slutföra konfigurationen.

Skärmen för enkel inloggning delar upp konfigurationen i två sektioner:

- **SAML-tjänsteleverantörens konfiguration** avgör formatet för SAML-förfrågningar.
- Konfiguration av SAML-identitetsleverantör avgör vilket format som kan förväntas för SAML-svar.

### Tjänsteleverantörens konfiguration

Konfigurera följande fält enligt de val som valts i Duo Admin Portal [under programinstallationen](https://bitwarden.com/sv-se/help/saml-duo/#protect-an-application/):

| **Fält** | **Beskrivning** |
|------|------|
| Namn ID-format | [NameID Format](https://docs.oracle.com/cd/E19316-01/820-3886/ggvxx/index.html) att använda i SAML-begäran (`NameIDPolicy`). Ställ in det här fältet till [det valda NameID-formatet](https://bitwarden.com/sv-se/help/saml-duo/#saml-response/). |
| Algoritm för utgående signering | Algoritm som används för att signera SAML-förfrågningar, som standard `rsa-sha256`. |
| Signeringsbeteende | Om/när SAML-förfrågningar kommer att undertecknas. Som standard kräver Duo inte att förfrågningar ska signeras. |
| Minsta algoritm för inkommande signering | Den lägsta signeringsalgoritmen som Bitwarden accepterar i SAML-svar. Som standard kommer Duo att signera med `rsa-sha256`, så välj det alternativet från rullgardinsmenyn om du inte har [valt ett annat alternativ](https://bitwarden.com/sv-se/help/saml-duo/#saml-response/). |
| Vill ha påståenden undertecknade | Om Bitwarden vill ha SAML-påståenden undertecknade. Markera den här rutan om du [valde alternativet](https://bitwarden.com/sv-se/help/saml-duo/#saml-response/) **Signera påståendesignering**. |
| Validera certifikat | Markera den här rutan när du använder betrodda och giltiga certifikat från din IdP genom en betrodd CA. Självsignerade certifikat kan misslyckas om inte korrekta förtroendekedjor är konfigurerade i Bitwarden Login with SSO docker-bilden. |

När du är klar med tjänsteleverantörens konfiguration, **spara** ditt arbete.

### Identitetsleverantörskonfiguration

Identitetsleverantörskonfiguration kräver ofta att du går tillbaka till Duo Admin Portal för att hämta programvärden:

| **Fält** | **Beskrivning** |
|------|------|
| Enhets-ID | Ange **Entity**ID-värdet för din Duo-applikation, som kan hämtas från Duo-appens [Metadata-avsnitt.](https://bitwarden.com/sv-se/help/saml-duo/#metadata/) Det här fältet är skiftlägeskänsligt. |
| Bindningstyp | Ställ in det här fältet till **HTTP Post**. |
| Webbadress till tjänst för enkel inloggning | Ange **URL-värdet för**enkel inloggning för din Duo-applikation, som kan hämtas från avsnittet[ ](https://bitwarden.com/sv-se/help/saml-duo/#metadata/)Metadata för Duo-appen. |
| Webbadress för enkel utloggning | Inloggning med SSO **stöder för närvarande**inte SLO. Det här alternativet är planerat för framtida utveckling, men du kan förkonfigurera med **URL-värdet för**enkel utloggning för din Duo-applikation. |
| X509 Offentligt certifikat | Klistra in det nedladdade [certifikatet](https://bitwarden.com/sv-se/help/saml-duo/#downloads/), ta bort `-----BÖRJA CERTIFIKAT-----` och `-----SLUT CERTIFIKAT-----` Certifikatvärdet är skiftlägeskänsligt, extra mellanslag, vagnreturer och andra ovidkommande tecken**kommer att göra att certifieringsvalideringen misslyckas**. |
| Algoritm för utgående signering | Ställ in det här fältet till den [valda SAML-svarsignaturalgoritmen](https://bitwarden.com/sv-se/help/saml-duo/#saml-response/). |
| Inaktivera utgående utloggningsförfrågningar | Inloggning med SSO **stöder för närvarande**inte SLO. Detta alternativ är planerat för framtida utveckling. |
| Vill ha signerade förfrågningar om autentisering | Om Duo förväntar sig att SAML-förfrågningar ska undertecknas. |

> [!NOTE] X509 cert expiration
> När du fyller i X509-certifikatet, notera utgångsdatumet. Certifikaten kommer att behöva förnyas för att förhindra eventuella avbrott i tjänsten för SSO-slutanvändare. Om ett certifikat har löpt ut kommer administratörs- och ägarkonton alltid att kunna logga in med e-postadress och huvudlösenord.

När du är klar med identitetsleverantörens konfiguration, **spara** ditt arbete.

> [!TIP] Policies for SSO Guides
> Du kan kräva att användare loggar in med SSO genom att aktivera autentiseringspolicyn för enkel inloggning. Observera att detta även kräver aktivering av policyn för en enda organisation. [Läs mer](https://bitwarden.com/sv-se/help/policies/).

## Testa konfigurationen

När din konfiguration är klar, testa den genom att navigera till [https://vault.bitwarden.com](https://vault.bitwarden.com), ange din e-postadress och välj knappen **Använd enkel inloggning**:

![Log in options screen](https://bitwarden.com/assets/3BdlHeogd42LEoG06qROyQ/c68021df4bf45d72e9d37b1fbf5a6040/login.png)

Ange den [konfigurerade organisationsidentifieraren](https://bitwarden.com/sv-se/help/saml-duo/#/) och välj **Logga in**. Om din implementering är framgångsrikt konfigurerad kommer du att omdirigeras till din käll-IDP:s inloggningsskärm.

När du har autentiserat med din IdP-inloggning och Duo Two-factor, ange ditt Bitwarden-huvudlösenord för att dekryptera ditt valv!

> [!NOTE] SSO must be initiated from Bitwarden
> Bitwarden stöder inte oönskade svar, så att initiera inloggning från din IdP kommer att resultera i ett fel. SSO-inloggningsflödet måste initieras från Bitwarden.