Skip to main content
Duo Single Sign-On

Налаштуйте SAML SSO з Cisco Duo

Дозвольте команді заходити в RansomLeak з обліковими даними Duo, під тими політиками й другим фактором, які ви вже застосовуєте. RansomLeak — це Service Provider, а Duo Single Sign-On — Identity Provider.

Оновлено Серпень 2026

Передумови

  • Адміністративний доступ до вашого тенанта RansomLeak
  • Редакція Duo, що містить Duo Single Sign-On
  • Права власника або адміністратора в Duo Admin Panel
  • Пошта в Duo збігається з поштою користувача в RansomLeak

Ваш тенант доступний за адресою https://<your-subdomain>.ransomleak.com. Замініть <your-subdomain> на власний субдомен усюди в цьому посібнику. Якщо потрібна допомога під час налаштування, напишіть на support@ransomleak.com.

Duo Single Sign-On має бути вже активним для вашого облікового запису Duo, з налаштованим джерелом автентифікації — Duo Directory, Active Directory або зовнішнім постачальником ідентифікації SAML. RansomLeak федерується безпосередньо з Duo, тож те, яке джерело стоїть за Duo, для цієї інтеграції не має значення.

Що підтримується

Перший вхід. Користувач, який заходить у RansomLeak через Duo і ще не має облікового запису, створюється одразу — з роллю за замовчуванням вашого тенанта й ліцензією з вашого пулу. Якщо вільних ліцензій немає, вхід буде відхилено, а не забрано ліцензію в когось іншого.

Додайте застосунок у Duo

RansomLeak поки що не має готової плитки в Duo Application Catalog. Ви додаєте його через застосунок Duo Generic SAML Service Provider, який приймає рівно ті самі значення, що їх заповнила б готова плитка, і дає ідентичний досвід входу.

  1. Увійдіть у Duo Admin Panel і перейдіть до Applications → Add Application.

  2. Знайдіть Generic SAML Service Provider — запис із міткою SSO, а не класичний двофакторний конектор Duo — і натисніть Add.

  3. Назвіть його RansomLeak, щоб він був упізнаваним у Duo Central і у ваших адміністративних журналах.

Кроки налаштування

RansomLeak налаштовує SAML окремо для кожного тенанта. Ви заповнюєте у Duo значення постачальника послуг RansomLeak, а тоді надсилаєте нам значення вашого постачальника ідентифікації Duo, щоб ми налаштували бік Service Provider для вашого тенанта.

  1. У розділі Service Provider застосунку в Duo введіть:

    Entity ID https://<subdomain>.ransomleak.com
    Assertion Consumer Service (ACS) URL https://<subdomain>.ransomleak.com/api/auth/saml/callback
    Service Provider Login URL https://<subdomain>.ransomleak.com/app/login

    Як альтернатива, вкажіть Duo документ метаданих RansomLeak, і він сам зчитає entity ID та ACS URL:

    SP metadata https://<subdomain>.ransomleak.com/api/auth/saml/metadata
  2. У розділі SAML Response задайте:

    • NameID formatemailAddress
    • NameID attribute — електронна адреса користувача
    • Signature Algorithm — SHA-256
    • Sign response і Sign assertion — увімкніть щонайменше одне; обидва теж підходять
    • Encrypt the SAML assertion — залиште вимкненим
  3. Зіставте атрибути з таблиці нижче й збережіть застосунок.

  4. Налаштуйте User access так, щоб групи Duo, яким потрібен RansomLeak, мали дозвіл. Duo блокує доступ усім користувачам до нового застосунку, доки ви не надасте його.

  5. Скопіюйте ці значення з розділу Metadata застосунку в Duo й надішліть їх на support@ransomleak.com із проханням увімкнути SAML SSO для вашого тенанта:

    • Single Sign-On URL
    • Entity ID
    • Завантажений сертифікат
    • Single Log-Out URL, якщо потрібен SLO

    Ми налаштуємо бік SP і підтвердимо, коли все запрацює. Duo також публікує URL метаданих застосунку — його можна надіслати замість трьох значень.

Зіставлення атрибутів

NameID у SAML має бути електронною адресою користувача (формат emailAddress). RansomLeak зчитує з твердження такі атрибути:

Атрибут Duo Назва атрибута SAML Що заповнює в RansomLeak
Email AddressemailПошта / логін
First NamefirstNameІм'я
Last NamelastNameПрізвище

RansomLeak також приймає поширені альтернативи givenName та surname для двох атрибутів імені. Якщо жоден із них не надійде, вхід усе одно відбудеться — обов'язковою є лише електронна адреса.

Зіставлення ролей (необов'язково). RansomLeak може зіставляти атрибут SAML із роллю в тенанті. Щоб керувати ролями з Duo, додайте до застосунку атрибут групи чи ролі й повідомте нам, який саме атрибут зіставляти.

Вхід у систему

Після налаштування тенанта працюють обидва напрямки.

  1. Ініційований застосунком. Відкрийте сторінку входу RansomLeak і виберіть Sign in with SSO. Вас перенаправить у Duo, ви пройдете другий фактор і повернетеся на інформаційну панель RansomLeak.

    https://<subdomain>.ransomleak.com/app/login
  2. Ініційований із боку Duo. Запустіть RansomLeak із Duo Central або за Single Sign-On URL застосунку в Duo.

Запуск із боку Duo завжди відкриває інформаційну панель, а не глибоке посилання, бо RansomLeak не зчитує цільовий шлях із RelayState. Глибокі посилання й далі працюють звично для користувача, який уже увійшов.

Усунення несправностей

Симптом Що зробити
«Invalid audience» або цикл перенаправлень Поле Entity ID у Duo має містити entity ID RansomLeak (https://<subdomain>.ransomleak.com) точно, без слеша в кінці.
Помилки підпису Переконайтеся, що алгоритм підпису — SHA-256 і що увімкнено щонайменше одне з Sign response чи Sign assertion. Якщо сертифікат Duo оновлювали, надішліть нам новий.
«Email not provided in SAML assertion» Встановіть формат NameID на emailAddress, а атрибут NameID — на електронну адресу користувача, або зіставте атрибут email.
«User account is disabled» Обліковий запис існує в RansomLeak, але деактивований. SSO навмисно не вмикає його назад; активуйте користувача в RansomLeak або дайте це зробити провізіонінгу.
Користувачі доходять до Duo, але не до RansomLeak Перевірте User access у застосунку Duo — новий застосунок не впускає нікого, доки групам не надано доступ.

Поширені запитання

Чи працює RansomLeak із Cisco Duo Single Sign-On?

Так. RansomLeak є постачальником послуг (service provider) SAML 2.0, а Duo Single Sign-On — постачальником ідентифікації (identity provider) SAML 2.0, тож вони федеруються напряму. У Duo ви додаєте RansomLeak через застосунок Generic SAML Service Provider, вставляєте entity ID та ACS URL з RansomLeak і надсилаєте значення Duo нашій підтримці. Після цього ваші користувачі заходять у RansomLeak зі своїми обліковими даними Duo, під тими політиками й другим фактором, які ви вже застосовуєте.

Чи є готова плитка RansomLeak у Duo Admin Panel?

Поки що ні. RansomLeak налаштовується через застосунок Generic SAML Service Provider у Duo — це повністю підтримуваний шлях, і єдина різниця в тому, що кілька значень ви вставляєте самі, замість того щоб їх підставила готова плитка. Для користувачів вхід виглядає так само.

Чи підтримується вхід, ініційований і застосунком, і Duo?

Обидва варіанти. Користувач може почати зі сторінки входу RansomLeak і бути перенаправленим у Duo, або запустити RansomLeak із Duo Central. Зверніть увагу: запуск із боку Duo завжди відкриває інформаційну панель RansomLeak, а не глибоке посилання, бо RansomLeak не зчитує цільовий шлях із RelayState.

Який алгоритм підпису та формат NameID потрібні?

SHA-256 і NameID у форматі emailAddress з робочою електронною адресою користувача. SHA-1 не підтримується. Duo може підписувати SAML-відповідь, твердження або і те, і інше; RansomLeak приймає будь-який із цих варіантів, доки є щонайменше один дійсний підпис SHA-256. Шифрування тверджень наразі не підтримується, тож залиште цю опцію вимкненою в Duo.

Наступний посібник Налаштуйте провізіонінг SCIM з Duo Дозвольте Duo автоматично створювати, оновлювати й деактивувати облікові записи RansomLeak.

Потрібна допомога?

Напишіть нам на support@ransomleak.com — і ми допоможемо підключити Duo до вашого тенанта.

Подивіться RansomLeak в дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.