Zum Hauptinhalt springen
SSO wird nur für Webstationen unterstützt. Beim Starten einer Station müssen sich Benutzer authentifizieren. Neben der Anmeldung mit ihrem ABBYY FlexiCapture-Benutzernamen und Kennwort können sich Benutzer auch über einen externen Identitätsanbieter authentifizieren (beispielsweise Azure Active Directory, das in Ihr Unternehmens-Active-Directory integriert ist). Folgendes geschieht, wenn ein Benutzer über einen externen Identitätsanbieter authentifiziert wird.
Diagramm des Single-Sign-On-Ablaufs in ABBYY FlexiCapture mit den nummerierten Schritten vom Klicken des Benutzers auf die Schaltfläche „Anmelden mit“ über die mit dem Identitätsanbieter ausgetauschte SAML-Anfrage und -Antwort, die Überprüfung der Assertion durch den FlexiCapture Application Server bis hin zur Gewährung des Zugriffs auf die Webstation für den Benutzer.
  1. Der Benutzer klickt auf die Schaltfläche Mit [Name des externen Servers] anmelden.
  2. ABBYY FlexiCapture generiert eine AuthnRequest-Nachricht, fügt sie in den SAMLRequest-Parameter einer URL-GET-Anfrage ein und sendet die Anfrage an den Identitätsanbieter. Verschlüsselte SAML-SSO-Verbindungen werden nicht unterstützt. Die AuthnRequest sieht in etwa wie folgt aus:
  3. Der Identitätsanbieter autorisiert den Benutzer.
  4. Wenn die Authentifizierung erfolgreich ist, generiert der Identitätsanbieter eine Assertion-Nachricht, fügt sie in den SAMLResponse-Parameter der Anfrage ein und sendet die Anfrage zurück an ABBYY FlexiCapture.
  5. Die Anfrage mit der Assertion-Nachricht wird an den ABBYY FlexiCapture Application Server gesendet, um zu bestimmen, ob der angegebene Benutzer über die erforderlichen Berechtigungen verfügt, sich bei der angegebenen Station anzumelden.
  6. Der Application Server überprüft die Assertion-Nachricht mithilfe eines öffentlichen Zertifikats, das vom Identitätsanbieter abgerufen wurde, und autorisiert dann den Benutzer.
  7. Der Application Server führt die erforderlichen Vorgänge aus und stellt ein internes Authentifizierungsticket aus.
  8. Dem Benutzer wird mit dem ausgestellten Authentifizierungsticket Zugriff auf die entsprechende Webstation gewährt.
Diese Funktion wurde mit den folgenden Identitätsanbietern getestet: Azure Active Directory, OneLogin und Okta.
Es können mehrere Identitätsanbieter gleichzeitig verwendet werden. Beispielsweise können verschiedene Identitätsanbieter für verschiedene Mandanten verwendet werden. Neue Authentifizierungsmethoden werden parallel zu den vorhandenen Methoden verwendet, einschließlich der standardmäßig verwendeten.
Weitere Informationen zur SAML-Authentifizierung finden Sie unter Authentifizierung mit SAML-Identitätsanbietern in ABBYY FlexiCapture 12.