> ## Documentation Index
> Fetch the complete documentation index at: https://docs.abbyy.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Cómo funciona Single Sign-On en ABBYY FlexiCapture

> Siga el flujo de Single Sign-On para las estaciones web de ABBYY FlexiCapture, desde la AuthnRequest enviada a un proveedor de identidad hasta el ticket que concede acceso.

La autenticación SSO solo se admite en las estaciones web. Al iniciar una estación, los usuarios deben autenticarse. Además de autenticarse con su nombre de usuario y contraseña de ABBYY FlexiCapture, los usuarios también pueden hacerlo a través de un [proveedor de identidad](/es/flexi-capture/appendix/glossary-main-body#idp) externo (por ejemplo, Azure Active Directory integrado con su Active Directory corporativo).

Esto es lo que sucede cuando un usuario se autentica a través de un proveedor de identidad externo.

<Frame>
  <img src="https://mintcdn.com/abbyy/mpS3pcxC_lkohQUS/images/flexi-capture/SSO_scheme.png?fit=max&auto=format&n=mpS3pcxC_lkohQUS&q=85&s=1d254c11686e971ce8e0cc7a27f965d5" alt="Diagrama del flujo de Single Sign-On en ABBYY FlexiCapture, que muestra los pasos numerados desde que el usuario hace clic en el botón Iniciar sesión con hasta la solicitud y respuesta SAML intercambiadas con el proveedor de identidad, la verificación de la aserción por parte del Servidor de aplicaciones de FlexiCapture y la concesión de acceso del usuario a la estación web." width="939" height="664" data-path="images/flexi-capture/SSO_scheme.png" />
</Frame>

1. El usuario hace clic en el botón **Iniciar sesión con \[nombre del servidor externo]**.
2. ABBYY FlexiCapture genera un mensaje `AuthnRequest`, lo coloca en el parámetro `SAMLRequest` de una solicitud GET a una URL y envía la solicitud al proveedor de identidad. No se admiten las conexiones SAML SSO cifradas. La `AuthnRequest` es similar a esta:

   ```xml theme={null}
   <samlp:AuthnRequest ID="id81c79c5cecf44dfbbecdc08ae6c6393f"
                       IssueInstant="2019-07-17T10:59:19Z"
                       Version="2.0"
                       xmlns:samlp="urn:oasis:names:tc:SAML:2.0:protocol"
                       xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
     <Issuer xmlns="urn:oasis:names:tc:SAML:2.0:assertion">https://localhost/FlexiCapture12/Login/ten1/AccessToken/Saml</Issuer>
   </samlp:AuthnRequest>
   ```
3. El proveedor de identidad autoriza al usuario.
4. Si la autenticación se realiza correctamente, el proveedor de identidad genera un mensaje de aserción, lo coloca en el parámetro `SAMLResponse` de la solicitud y envía la solicitud de vuelta a ABBYY FlexiCapture.
5. La solicitud que contiene el mensaje de aserción se envía al ABBYY FlexiCapture Application Server para determinar si el usuario especificado tiene los permisos necesarios para iniciar sesión en la estación especificada.
6. El Application Server verifica el mensaje de aserción mediante un certificado público obtenido del proveedor de identidad y, a continuación, autoriza al usuario.
7. El Application Server realiza las operaciones necesarias y emite un ticket de autenticación interno.
8. Se concede al usuario acceso a la estación web correspondiente con el ticket de autenticación emitido.

<Note>
  Esta funcionalidad se ha probado con los siguientes proveedores de identidad: Azure Active Directory, OneLogin y Okta.
</Note>

<Note>
  Se pueden usar varios proveedores de identidad simultáneamente. Por ejemplo, se pueden usar distintos proveedores de identidad para distintos tenants. Los nuevos métodos de autenticación se usarán en paralelo con los métodos existentes, incluidos los que se usan de forma predeterminada.
</Note>

Para obtener más información sobre la autenticación SAML, consulte [Authentication using SAML identity providers in ABBYY FlexiCapture 12](/es/flexi-capture/saml-authentication).
