![ABBYY FlexiCapture におけるシングル サインオン フローの図。ユーザーが [外部サーバー名] でログイン ボタンをクリックするところから始まり、ID プロバイダーとやり取りされる SAML リクエストとレスポンス、FlexiCapture Application Server によるアサーションの検証、そしてユーザーに Web ステーションへのアクセスが許可されるまでの番号付きステップを示しています。](https://mintcdn.com/abbyy/mpS3pcxC_lkohQUS/images/flexi-capture/SSO_scheme.png?fit=max&auto=format&n=mpS3pcxC_lkohQUS&q=85&s=1d254c11686e971ce8e0cc7a27f965d5)
- ユーザーは [外部サーバー名] でログイン ボタンをクリックします。
-
ABBYY FlexiCapture は
AuthnRequestメッセージを生成し、それを URL の GET リクエストのSAMLRequestパラメーターに格納して、ID プロバイダーにリクエストを送信します。暗号化された SAML SSO 接続はサポートされていません。AuthnRequestは次のようになります。 - ID プロバイダーがユーザーを認可します。
-
認証が成功すると、ID プロバイダーはアサーション メッセージを生成し、それをリクエストの
SAMLResponseパラメーターに格納して、そのリクエストを ABBYY FlexiCapture に送り返します。 - アサーション メッセージを含むリクエストは、指定されたユーザーが指定されたステーションにログインするために必要な権限を持っているかどうかを判断するために、ABBYY FlexiCapture Application Server に送信されます。
- Application Server は、ID プロバイダーから取得した公開証明書を使用してアサーション メッセージを検証し、その後ユーザーを認可します。
- Application Server は必要な操作を実行し、内部認証チケットを発行します。
- ユーザーには、発行された認証チケットによって、適切な Web ステーションへのアクセスが許可されます。
この機能は、次の ID プロバイダーを使用してテストされています: Azure Active Directory、OneLogin、Okta。
複数の ID プロバイダーを同時に使用できます。たとえば、異なるテナントに対して異なる ID プロバイダーを使用できます。既定の方法を含む既存の認証方法と並行して、新しい認証方法を使用できます。
