# Google SAML-implementering

Den här artikeln innehåller **Google Workspace-specifik** hjälp för att konfigurera inloggning med SSO via SAML 2.0. För hjälp med att konfigurera inloggning med SSO för en annan IdP, se [SAML 2.0 Configuration](https://bitwarden.com/sv-se/help/configure-sso-saml/).

Konfiguration innebär att du arbetar samtidigt med webbappen Bitwarden och Google Workspaces administratörskonsol. När du fortsätter rekommenderar vi att du har både lättillgängliga och att du slutför stegen i den ordning de är dokumenterade.

> [!NOTE]
> **Already an SSO expert?** Skip the instructions in this article and download screenshots of sample configurations to compare against your own.
> 
> ⬇️ [Download Sample](https://bitwarden.com/assets/2qc3QwfnmHhjJ5RCwL5hQN/d4269573500aceab129a182b24b91439/saml-google-sample_2__2.zip)

## Öppna SSO i webbappen

Logga in på Bitwarden-webbappen och öppna administratörskonsolen med hjälp av produktväxlaren:

![Produktväljare](https://bitwarden.com/assets/2uxBDdQa6lu0IgIEfcwMPP/e3de3361749b6496155e25edcfdcf08b/2024-12-02_11-19-56.png)

Öppna din organisations **Inställningar** → **Enkel inloggningsskärm**:

![SAML 2.0 configuration ](https://bitwarden.com/assets/20720mRAluo6crSdTiYJrn/1175889d7f6ab42fe7614f34cdd1dcdd/2024-12-04_09-41-15.png)

Om du inte redan har gjort det, skapa en unik **SSO-identifierare**för din organisation och välj **SAML**från **rullgardinsmenyn**Typ. Håll den här skärmen öppen för enkel referens.

Du kan stänga av **alternativet**Ange ett unikt SP-enhets-ID i detta skede om du vill. Om du gör det kommer ditt organisations-ID att tas bort från ditt SP-enhets-ID-värde, men i nästan alla fall rekommenderas det att du låter det här alternativet vara aktiverat.

> [!TIP] Self-hosting, use alternative Member Decryption Options.
> There are alternative **Member decryption options**. Learn how to get started using [SSO with trusted devices](https://bitwarden.com/sv-se/help/about-trusted-devices/) or [Key Connector](https://bitwarden.com/sv-se/help/about-key-connector/).

## Skapa en SAML-app

I Google Workspaces administratörskonsol väljer du **Appar** → **Webb- och mobilappar** från navigeringen. På skärmen för webb- och mobilappar väljer du **Lägg till app** → **Lägg till anpassad SAML-app:**

![Create a SAML App ](https://bitwarden.com/assets/C9jyVEQXkiBxRwU82ix0U/c9cda4568d3a7f43170e4b3ef0aebab4/g-addapp.png)

### Appdetaljer

På skärmen för appdetaljer, ge applikationen ett unikt Bitwarden-specifikt namn och välj knappen **Fortsätt**.

### Googles identitetsleverantörsuppgifter

På skärmen Google Identity Provider information, kopiera din **SSO URL**, **Entity ID** och **Certificate** för [användning i ett senare steg](https://bitwarden.com/sv-se/help/saml-google/#identity-provider-configuration/):

![IdP Details](https://bitwarden.com/assets/6YxeYEY4VdrJNYO0zYkPqd/bbe5b99b54570ef14f7a4ff5a1bcb7a6/g-details.png)

Välj **Fortsätt** när du är klar.

### Tjänsteleverantörsuppgifter

På skärmen Service provider information, konfigurera följande fält:

| **Fält** | **Beskrivning** |
|------|------|
| ACS URL | Ställ in det här fältet till den förgenererade webbadressen för Assertion Consumer Service (ACS). Detta automatiskt genererade värde kan kopieras från organisationens **Inställningar** → **Enkel inloggningsskärm** och kommer att variera beroende på dina inställningar. |
| Enhets-ID | Ställ in det här fältet till det förgenererade **SP Entity ID**. Detta automatiskt genererade värde kan kopieras från organisationens **Inställningar** → **Enkel inloggningsskärm** och kommer att variera beroende på dina inställningar. |
| Start-URL | Alternativt kan du ställa in det här fältet till inloggnings-URL från vilken användare kommer åt Bitwarden. För molnbaserade kunder är detta `https://vault.bitwarden.com/#/sso` eller `https://vault.bitwarden.eu/#/sso`. För egenvärdiga instanser bestäms detta av din [konfigurerade server-URL](https://bitwarden.com/sv-se/help/install-on-premise/#configure-your-domain/), till exempel `https://din.domän.com/#/sso`. |
| Undertecknat svar | Markera den här rutan om du vill att Workspace ska signera SAML-svar. Om det inte är markerat kommer Workspace endast att signera SAML-påståendet. |
| Namn-ID-format | Ställ in det här fältet på **Beständig**. |
| Namn ID | Välj användarattributet Workspace för att fylla i NameID. |

Välj **Fortsätt** när du är klar.

### Attributmappning

På skärmen Attributmappning, välj knappen **Lägg till mappning** och konstruera följande mappning:

| **Google Directory-attribut** | **App-attribut** |
|------|------|
| Primär e-post | e-post |

Välj **Slutför**.

### Slå på appen

Som standard är Workspace SAML-appar **AV för alla**. Öppna avsnittet Användaråtkomst för SAML-appen och ställ in på **PÅ för alla** eller för specifika grupper, beroende på dina behov:

![User Access ](https://bitwarden.com/assets/1cFjmvCmDIAMy6zy4e9x0a/03a1613a1186da2f014c40add256047e/g-activate.png)

**Spara** dina ändringar. Observera att det kan ta upp till 24 timmar för en ny Workspace-app att spridas till användares befintliga sessioner.

## Tillbaka till webbappen

Vid det här laget har du konfigurerat allt du behöver inom ramen för Google Workspaces administratörskonsol. Gå tillbaka till Bitwarden-webbappen för att slutföra konfigurationen.

Skärmen för enkel inloggning delar upp konfigurationen i två sektioner:

- **SAML-tjänsteleverantörens konfiguration** avgör formatet för SAML-förfrågningar.
- Konfiguration av SAML-identitetsleverantör avgör vilket format som kan förväntas för SAML-svar.

### Tjänsteleverantörens konfiguration

Konfigurera följande fält enligt de val som valts i Workspace-administratörskonsolen [under installationen](https://bitwarden.com/sv-se/help/saml-google/#service-provider-details/):

| **Fält** | **Beskrivning** |
|------|------|
| Namn ID-format | Ställ in det här fältet till det namn-ID-format [som valts i Workspace](https://bitwarden.com/sv-se/help/saml-google/#service-provider-details/). |
| Algoritm för utgående signering | Algoritmen Bitwarden kommer att använda för att signera SAML-förfrågningar. |
| Signeringsbeteende | Om/när SAML-förfrågningar kommer att undertecknas. |
| Minsta algoritm för inkommande signering | Som standard signerar Google Workspace med RSA SHA-256. Välj `sha-256 `från rullgardinsmenyn. |
| Räkna med undertecknade påståenden | Huruvida Bitwarden förväntar sig att SAML-påståenden ska undertecknas. Den här inställningen bör vara **avmarkerad**. |
| Validera certifikat | Markera den här rutan när du använder betrodda och giltiga certifikat från din IdP genom en betrodd CA. Självsignerade certifikat kan misslyckas om inte korrekta förtroendekedjor är konfigurerade med Bitwarden Login med SSO docker-bild. |

När du är klar med tjänsteleverantörens konfiguration, **spara** ditt arbete.

### Identitetsleverantörskonfiguration

Identitetsleverantörskonfiguration kräver ofta att du går tillbaka till Workspaces administratörskonsol för att hämta programvärden:

| **Fält** | **Beskrivning** |
|------|------|
| Enhets-ID | Ställ in det här fältet på Workspaces **enhets-ID**, hämtat från avsnittet[ ](https://bitwarden.com/sv-se/help/saml-google/#google-identity-provider-details/)Google Identity Provider information eller med hjälp av **knappen**Ladda ned metadata. Det här fältet är skiftlägeskänsligt. |
| Bindningstyp | Ställ in på **HTTP POST**eller **Redirect**. |
| Webbadress till tjänst för enkel inloggning | Ställ in det här fältet till Workspaces **SSO-URL**, hämtad från avsnittet[ ](https://bitwarden.com/sv-se/help/saml-google/#identity-provider-details/)Google Identity Provider information eller med **knappen**Ladda ned metadata. |
| URL för enkel utloggning | Inloggning med SSO **stöder för närvarande**inte SLO. Det här alternativet är planerat för framtida utveckling, men du kan förkonfigurera det om du vill. |
| X509 Offentligt certifikat | Klistra in det [hämtade certifikatet](https://bitwarden.com/sv-se/help/saml-google/#identity-provider-details/), ta bort `-----BÖRJA CERTIFIKAT-----`  och  `-----SLUT CERTIFIKAT-----` Certifikatvärdet är skiftlägeskänsligt, extra mellanslag, vagnreturer och andra ovidkommande tecken**kommer att göra att certifieringsvalideringen misslyckas**. |
| Algoritm för utgående signering | Som standard signerar Google Workspace med RSA SHA-256. Välj `sha-256 `från rullgardinsmenyn. |
| Inaktivera utgående utloggningsförfrågningar | Inloggning med SSO **stöder för närvarande**inte SLO. Detta alternativ är planerat för framtida utveckling. |
| Vill ha signerade förfrågningar om autentisering | Om Google Workspace förväntar sig att SAML-förfrågningar ska signeras. |

> [!NOTE] X509 cert expiration
> När du fyller i X509-certifikatet, notera utgångsdatumet. Certifikaten kommer att behöva förnyas för att förhindra eventuella avbrott i tjänsten för SSO-slutanvändare. Om ett certifikat har löpt ut kommer administratörs- och ägarkonton alltid att kunna logga in med e-postadress och huvudlösenord.

När du är klar med identitetsleverantörens konfiguration, **spara** ditt arbete.

> [!TIP] Policies for SSO Guides
> Du kan kräva att användare loggar in med SSO genom att aktivera autentiseringspolicyn för enkel inloggning. Observera att detta även kräver aktivering av policyn för en enda organisation. [Läs mer](https://bitwarden.com/sv-se/help/policies/).

## Testa konfigurationen

När din konfiguration är klar, testa den genom att navigera till [https://vault.bitwarden.com](https://vault.bitwarden.com), ange din e-postadress och välja **Enterprise Single-On-knappen**:

![Log in options screen](https://bitwarden.com/assets/3BdlHeogd42LEoG06qROyQ/c68021df4bf45d72e9d37b1fbf5a6040/login.png)

Ange den [konfigurerade organisationsidentifieraren](https://bitwarden.com/sv-se/help/configure-sso-saml/#step-1-enabling-login-with-sso/) och välj **Logga in**. Om din implementering har konfigurerats framgångsrikt omdirigeras du till inloggningsskärmen för Google Workspace:

![Login ](https://bitwarden.com/assets/1hJ5ERnbj5UA7QriG0UPTb/95f36b9cb7573b1a966fe1331bf02fcd/g-login.png)

När du har autentiserat med dina Workspace-uppgifter, ange ditt Bitwarden-huvudlösenord för att dekryptera ditt valv!

> [!NOTE] SSO must be initiated from Bitwarden
> Bitwarden stöder inte oönskade svar, så att initiera inloggning från din IdP kommer att resultera i ett fel. SSO-inloggningsflödet måste initieras från Bitwarden.