> ## Documentation Index
> Fetch the complete documentation index at: https://docs.abbyy.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Wie Single Sign-On in ABBYY FlexiCapture funktioniert

> Verfolgen Sie den Single-Sign-On-Ablauf für ABBYY FlexiCapture-Webstationen – von der an einen Identitätsanbieter gesendeten AuthnRequest bis zum Ticket, das den Zugriff gewährt.

SSO wird nur für Webstationen unterstützt. Beim Starten einer Station müssen sich Benutzer authentifizieren. Neben der Anmeldung mit ihrem ABBYY FlexiCapture-Benutzernamen und Kennwort können sich Benutzer auch über einen externen [Identitätsanbieter](/de/flexi-capture/appendix/glossary-main-body#idp) authentifizieren (beispielsweise Azure Active Directory, das in Ihr Unternehmens-Active-Directory integriert ist).

Folgendes geschieht, wenn ein Benutzer über einen externen Identitätsanbieter authentifiziert wird.

<Frame>
  <img src="https://mintcdn.com/abbyy/mpS3pcxC_lkohQUS/images/flexi-capture/SSO_scheme.png?fit=max&auto=format&n=mpS3pcxC_lkohQUS&q=85&s=1d254c11686e971ce8e0cc7a27f965d5" alt="Diagramm des Single-Sign-On-Ablaufs in ABBYY FlexiCapture mit den nummerierten Schritten vom Klicken des Benutzers auf die Schaltfläche „Anmelden mit“ über die mit dem Identitätsanbieter ausgetauschte SAML-Anfrage und -Antwort, die Überprüfung der Assertion durch den FlexiCapture Application Server bis hin zur Gewährung des Zugriffs auf die Webstation für den Benutzer." width="939" height="664" data-path="images/flexi-capture/SSO_scheme.png" />
</Frame>

1. Der Benutzer klickt auf die Schaltfläche **Mit \[Name des externen Servers] anmelden**.
2. ABBYY FlexiCapture generiert eine `AuthnRequest`-Nachricht, fügt sie in den `SAMLRequest`-Parameter einer URL-GET-Anfrage ein und sendet die Anfrage an den Identitätsanbieter. Verschlüsselte SAML-SSO-Verbindungen werden nicht unterstützt. Die `AuthnRequest` sieht in etwa wie folgt aus:

   ```xml theme={null}
   <samlp:AuthnRequest ID="id81c79c5cecf44dfbbecdc08ae6c6393f"
                       IssueInstant="2019-07-17T10:59:19Z"
                       Version="2.0"
                       xmlns:samlp="urn:oasis:names:tc:SAML:2.0:protocol"
                       xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
     <Issuer xmlns="urn:oasis:names:tc:SAML:2.0:assertion">https://localhost/FlexiCapture12/Login/ten1/AccessToken/Saml</Issuer>
   </samlp:AuthnRequest>
   ```
3. Der Identitätsanbieter autorisiert den Benutzer.
4. Wenn die Authentifizierung erfolgreich ist, generiert der Identitätsanbieter eine Assertion-Nachricht, fügt sie in den `SAMLResponse`-Parameter der Anfrage ein und sendet die Anfrage zurück an ABBYY FlexiCapture.
5. Die Anfrage mit der Assertion-Nachricht wird an den ABBYY FlexiCapture Application Server gesendet, um zu bestimmen, ob der angegebene Benutzer über die erforderlichen Berechtigungen verfügt, sich bei der angegebenen Station anzumelden.
6. Der Application Server überprüft die Assertion-Nachricht mithilfe eines öffentlichen Zertifikats, das vom Identitätsanbieter abgerufen wurde, und autorisiert dann den Benutzer.
7. Der Application Server führt die erforderlichen Vorgänge aus und stellt ein internes Authentifizierungsticket aus.
8. Dem Benutzer wird mit dem ausgestellten Authentifizierungsticket Zugriff auf die entsprechende Webstation gewährt.

<Note>
  Diese Funktion wurde mit den folgenden Identitätsanbietern getestet: Azure Active Directory, OneLogin und Okta.
</Note>

<Note>
  Es können mehrere Identitätsanbieter gleichzeitig verwendet werden. Beispielsweise können verschiedene Identitätsanbieter für verschiedene Mandanten verwendet werden. Neue Authentifizierungsmethoden werden parallel zu den vorhandenen Methoden verwendet, einschließlich der standardmäßig verwendeten.
</Note>

Weitere Informationen zur SAML-Authentifizierung finden Sie unter [Authentifizierung mit SAML-Identitätsanbietern in ABBYY FlexiCapture 12](/de/flexi-capture/saml-authentication).
