> ## Documentation Index
> Fetch the complete documentation index at: https://docs.abbyy.com/llms.txt
> Use this file to discover all available pages before exploring further.

# ABBYY FlexiCapture でシングル サインオンがどのように機能するか

> ABBYY FlexiCapture Web ステーションにおけるシングル サインオンのフローを、ID プロバイダーに送信される AuthnRequest から、アクセスを許可するチケットが発行されるまで追って説明します。

SSO 認証は Web ステーションでのみサポートされています。ステーションの起動時には、ユーザー認証が必要です。ユーザーは ABBYY FlexiCapture のユーザー名とパスワードで認証できるほか、外部の [ID プロバイダー](/ja/flexi-capture/appendix/glossary-main-body#idp) (たとえば、企業の Active Directory と統合された Azure Active Directory) を介して認証することもできます。

ユーザーが外部 ID プロバイダーを介して認証される際の流れは、次のとおりです。

<Frame>
  <img src="https://mintcdn.com/abbyy/mpS3pcxC_lkohQUS/images/flexi-capture/SSO_scheme.png?fit=max&auto=format&n=mpS3pcxC_lkohQUS&q=85&s=1d254c11686e971ce8e0cc7a27f965d5" alt="ABBYY FlexiCapture におけるシングル サインオン フローの図。ユーザーが [外部サーバー名] でログイン ボタンをクリックするところから始まり、ID プロバイダーとやり取りされる SAML リクエストとレスポンス、FlexiCapture Application Server によるアサーションの検証、そしてユーザーに Web ステーションへのアクセスが許可されるまでの番号付きステップを示しています。" width="939" height="664" data-path="images/flexi-capture/SSO_scheme.png" />
</Frame>

1. ユーザーは **\[外部サーバー名] でログイン** ボタンをクリックします。
2. ABBYY FlexiCapture は `AuthnRequest` メッセージを生成し、それを URL の GET リクエストの `SAMLRequest` パラメーターに格納して、ID プロバイダーにリクエストを送信します。暗号化された SAML SSO 接続はサポートされていません。`AuthnRequest` は次のようになります。

   ```xml theme={null}
   <samlp:AuthnRequest ID="id81c79c5cecf44dfbbecdc08ae6c6393f"
                       IssueInstant="2019-07-17T10:59:19Z"
                       Version="2.0"
                       xmlns:samlp="urn:oasis:names:tc:SAML:2.0:protocol"
                       xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
     <Issuer xmlns="urn:oasis:names:tc:SAML:2.0:assertion">https://localhost/FlexiCapture12/Login/ten1/AccessToken/Saml</Issuer>
   </samlp:AuthnRequest>
   ```
3. ID プロバイダーがユーザーを認可します。
4. 認証が成功すると、ID プロバイダーはアサーション メッセージを生成し、それをリクエストの `SAMLResponse` パラメーターに格納して、そのリクエストを ABBYY FlexiCapture に送り返します。
5. アサーション メッセージを含むリクエストは、指定されたユーザーが指定されたステーションにログインするために必要な権限を持っているかどうかを判断するために、ABBYY FlexiCapture Application Server に送信されます。
6. Application Server は、ID プロバイダーから取得した公開証明書を使用してアサーション メッセージを検証し、その後ユーザーを認可します。
7. Application Server は必要な操作を実行し、内部認証チケットを発行します。
8. ユーザーには、発行された認証チケットによって、適切な Web ステーションへのアクセスが許可されます。

<Note>
  この機能は、次の ID プロバイダーを使用してテストされています: Azure Active Directory、OneLogin、Okta。
</Note>

<Note>
  複数の ID プロバイダーを同時に使用できます。たとえば、異なるテナントに対して異なる ID プロバイダーを使用できます。既定の方法を含む既存の認証方法と並行して、新しい認証方法を使用できます。
</Note>

SAML 認証の詳細については、[ABBYY FlexiCapture 12 で SAML ID プロバイダーを使用して認証する](/ja/flexi-capture/saml-authentication) を参照してください。
