Passer au contenu principal
L’authentification SSO n’est prise en charge que pour les stations Web. Au démarrage d’une station, les utilisateurs doivent s’authentifier. Outre l’authentification à l’aide de leur nom d’utilisateur et de leur mot de passe ABBYY FlexiCapture, les utilisateurs peuvent également être authentifiés via un fournisseur d’identité externe (par exemple, Azure Active Directory intégré à votre Active Directory d’entreprise). Voici ce qui se passe lorsqu’un utilisateur est authentifié via un fournisseur d’identité externe.
Schéma du processus d’authentification unique dans ABBYY FlexiCapture, montrant les étapes numérotées, depuis le clic de l’utilisateur sur le bouton de connexion jusqu’à la requête et à la réponse SAML échangées avec le fournisseur d’identité, à la vérification de l’assertion par le serveur d’applications FlexiCapture et à l’accès accordé à l’utilisateur à la station Web.
  1. L’utilisateur clique sur le bouton Se connecter avec [nom du serveur externe].
  2. ABBYY FlexiCapture génère un message AuthnRequest, le place dans le paramètre SAMLRequest d’une requête GET et envoie la requête au fournisseur d’identité. Les connexions SSO SAML chiffrées ne sont pas prises en charge. L’AuthnRequest ressemble à ceci :
  3. Le fournisseur d’identité autorise l’utilisateur.
  4. Si l’authentification réussit, le fournisseur d’identité génère un message d’assertion, le place dans le paramètre SAMLResponse de la requête et renvoie la requête à ABBYY FlexiCapture.
  5. La requête contenant le message d’assertion est envoyée au serveur d’applications ABBYY FlexiCapture afin de déterminer si l’utilisateur spécifié dispose des autorisations nécessaires pour se connecter à la station spécifiée.
  6. Le serveur d’applications vérifie le message d’assertion à l’aide d’un certificat public obtenu auprès du fournisseur d’identité, puis autorise l’utilisateur.
  7. Le serveur d’applications effectue les opérations requises et émet un ticket d’authentification interne.
  8. L’accès à la station Web appropriée est accordé à l’utilisateur à l’aide du ticket d’authentification émis.
Cette fonctionnalité a été testée avec les fournisseurs d’identité suivants : Azure Active Directory, OneLogin et Okta.
Plusieurs fournisseurs d’identité peuvent être utilisés simultanément. Par exemple, différents fournisseurs d’identité peuvent être utilisés pour différents tenants. Les nouvelles méthodes d’authentification seront utilisées en parallèle des méthodes existantes, y compris celles utilisées par défaut.
Pour plus d’informations sur l’authentification SAML, consultez Authentication using SAML identity providers in ABBYY FlexiCapture 12.