> For the complete documentation index, see [llms.txt](https://help.citrusad.com/retail-media-interface/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.citrusad.com/retail-media-interface/integration/cs/feature-integrations/single-sign-on.md).

# Jednotné přihlášení pro prodejce

Epsilon Retail MediaIntegrace SSO platformy umožňuje přímé připojení k IDP maloobchodníka přes SAML 2.0. Své maloobchodní uživatele budete moci vybavit možností přihlašovat se přes SSO, ověřenou prostřednictvím vašeho IDP.

{% hint style="info" %}
Pouze pro maloobchodní uživatele

Jako multitenantní platforma, která inzerentům umožňuje přístup k platformám více maloobchodníků, je naše funkce nejvhodnější pro maloobchodníky, kteří chtějí vynutit SSO pro interní zaměstnance, nikoli pro inzerenty.

Nevolujeme přenesenou pravomoc nad životním cyklem uživatele inzerenta, protože by to mohlo mít dopad na platformy jiných maloobchodníků.
{% endhint %}

## Rozsah funkcionality

Epsilon Retail Media umožňuje vašemu IDP ověřit, zda má uživatel přístup k vašemu jmennému prostoru. Toto se konfiguruje pro každý jmenný prostor zvlášť. Vezměte prosím na vědomí, že funkce SSO v platformě umožňuje **autentizaci**, nikoli **autorizaci**. Správa týmového přístupu se stále konfiguruje programově v rámci platformy.

{% hint style="info" %}
Přístup inzerentů

Jelikož je naše platforma multitenantní platforma, která je globálně propojena, inzerenti se budou i nadále přihlašovat přímo přes přihlašovací modul. Inzerenti budou muset být stále pozváni do vaší platformy, aby získali přístup, i když mají přístup k platformám jiných maloobchodníků.
{% endhint %}

## Klíčové informace

* Tato funkce je nejvhodnější pro maloobchodníky, kteří chtějí spravovat životní cykly interních uživatelů, pro případy použití, jako je bezpečné odebírání přístupů interním zaměstnancům
* Přístup týmů a uživatelů musí být spravován programově v rámci platformy a není možný prostřednictvím integrace SSO
* Veškerá podpora a správa uživatelů IDP musí být zajišťována maloobchodníkem.
* Životní cykly uživatelů inzerenta musí zůstat v rámci Epsilon platformy. Neposkytujeme přenesenou pravomoc k odebírání přístupů uživatelům inzerenta, protože to může ovlivnit přístup inzerenta k jiným platformám.

## Uživatelské postupy

Postupy se liší pro stávající i nové uživatele platformy.

### Postup pro stávající uživatele

Pokud zavádíte SSO po spuštění, většina uživatelů již bude mít přístup k týmům a bude mít účty nastavené v Epsilon. Postup je proto jednodušší.

<figure><img src="/files/j8ffrsfZGrjQc0rPpNz2" alt="" width="100%"><figcaption></figcaption></figure>

<br>

### Postup pro nové uživatele

U nových uživatelů budete muset každého uživatele pozvat do příslušných týmů. Měli by projít procesem registrace a poté se mohou pro budoucí přístup ověřit prostřednictvím vašeho SSO IDP.

<figure><img src="/files/oz3xd8TVjBGSkYZ5PN0J" alt="" width="100%"><figcaption></figcaption></figure>

V případě potřeby se mohou také přihlásit přímo přes vaše SSO IDP a jakmile je autentizace schválena, vytvoříme uživatele v režimu just-in-time. Uživatel bude muset být stále ručně pozván do svých příslušných týmů programově. Naším doporučením je pozvat uživatele předem, aby bylo zajištěno nakonfigurování jejich týmového přístupu.

<figure><img src="/files/LPFqXTcWTF7AnwzR2QqC" alt="" width="100%"><figcaption></figcaption></figure>

<br>

## Uživatelský dojem

V portálech s integrovaným maloobchodním SSO je pole pro heslo z úvodní přihlašovací obrazovky odstraněno. Pokud uživatel zadá e-mail, který je připojen k vašemu IDP pod vaší maloobchodní doménou, je uživatel automaticky přesměrován k vaší IDP k autentizaci.

<figure><img src="/files/TB15DAwDQYhkKPdWlRCm" alt="" width="100%"><figcaption></figcaption></figure>

Funkce zapomenutého hesla je rovněž přenesena na zadání hesla v dalším kroku, protože za jakoukoli správu hesel související s SSO odpovídáte vy.

## Požadavky na integraci

### Integrace IDP

Pro integraci Epsilon vyžaduje následující:

**Z vašeho IDP**

* ID entity
* URL pro SSO
* Certifikát podpisu IDP

**Požadujeme také následující:**

* Vlastní odkaz na nápovědu k přihlášení: tento odkaz se zobrazí všem uživatelům, kde budete muset hostovat odkaz vysvětlující postup přihlášení
* Vlastní zpráva: vlastní zpráva zobrazená v souvislosti s vlastním odkazem
* Štítek vlastního odkazu: štítek pro vlastní odkaz na nápovědu k přihlášení
* Název webu pro resetování hesla: název webu zobrazený uživatelům
* URL vypršeného hesla: kam vaše IDP přesměruje vaše odkazy na vypršení platnosti hesla

Epsilon také nakonfiguruje na Epsilon straně následující informace, které s vámi budou sdíleny:

* ID entity (URI publikum)
* Základní URL
* ACS URL

Tyto údaje poskytne Epsilon tým.

### Mapování atributů

Atributy v Epsilon konfiguraci jsou následující:

* primární email
* firstName
* lastName
* email

Možná budete muset odpovídajícím způsobem nakonfigurovat mapování ve vašem IDP.

## Nepodporované funkce SSO

* Správa uživatelů\*\*: Epsilon nepodporuje automatickou správu uživatelů pro přidávání, změnu nebo odebírání uživatelů. Tento proces vyžaduje ruční aktualizace jak u poskytovatele identity (IDP), tak v Epsilon.
* **Podpora účtů**: Když maloobchodníci přejdou na Single Sign-On (SSO), Epsilon nebude vyřizovat nastavování uživatelských účtů ani podporu. To znamená, že Epsilon neumožní přímé přihlášení ani resetování hesla. Všichni uživatelé SSO musí ohledně jakékoli pomoci s účtem kontaktovat maloobchodníka.
* Podpora OAUTH\*\*: Epsilon nepodporuje integraci pomocí autentizace OAuth pro služby jako [Microsoft Azure Active Directory B2C](https://learn.microsoft.com/en-us/azure/active-directory-b2c/overview) . Integrace SSO je k dispozici pouze prostřednictvím autentizace SAML.

## SSO pro platformu vlastněnou maloobchodníkem: Náhradní řešení pro účet inzerenta

Pokud jste maloobchodník integrující funkce rozhraní API našich partnerů a poskytujete inzerentům svůj vlastní front-end, máme pro maloobchodníky nabídku náhradního řešení, které vám umožní spravovat životní cykly inzerentů v rámci vašich vlastních portálů.

Účelem této funkce je také umožnit vaší vlastní platformě automaticky se autentizovat s Epsilonplatformou v rámci vašeho vlastního jmenného prostoru.

### Přehled na vysoké úrovni

Toto náhradní řešení zahrnuje využití stávajících funkcí SSO maloobchodníka tím, že vám umožní vytvářet účty inzerentů pod vaší vlastní doménou.

* Maloobchodník vytvoří uživatelský účet v rámci své služby poskytovatele identity (IDP). S využitím Epsilon OKTA zřizování just in time (JIT) se automaticky zřídí uživatelský účet v rámci Epsilon platformy.
* Maloobchodník pozve uživatele do požadovaného týmu dodavatele nebo maloobchodníka prostřednictvím Epsilon UŽivatelského rozhraní pro správu týmů. (Bez toho se uživateli zobrazí prázdné uživatelské rozhraní v Epsilon)
* Uživatelský účet musí mít unikátní doménové jméno určené maloobchodníkem. V rámci OKTA lze nakonfigurovat více doménových jmen, jako je například <name@retailer.com>, <name@retailerdomain.com>, <name@retailername.com>

### Odebrání přístupu

Odebrání přístupu uživatelům bude probíhat následovně:

* Maloobchodník odebere přístup k uživatelskému účtu v IDP.
* Uživatel se nebude moci autentizovat/přihlásit do Epsilon platformy pod uživatelským e-mailem vlastněným maloobchodníkem.
  * Uživatel se bude moci i nadále autentizovat/přihlásit k jiným platformám maloobchodníků pomocí svého běžného e-mailu inzerenta
* Uživatelský účet bude v rámci Epsilon stále existovat, nicméně po 90 dnech neaktivity proces správy životního cyklu (Life Cycle Management) jejich účet deaktivuje.
* Pokud je uživatelský účet v rámci IDP znovu aktivován, odpovídající uživatelský účet v rámci Epsilon bude také aktivován.
* Pokud maloobchodník vyžaduje, aby byl uživatel zcela odebrán z Epsilon musí být ručně odebrán z týmu/týmů, do kterých byl v rámci platformy pozván.

### Omezení

* Toto nezachovává životní cyklus účtu skutečného inzerenta, ale namísto toho vytváří duplicitního izolovaného uživatele pro inzerenta pod vaší doménou maloobchodníka. To vytváří potenciální zmatek pro inzerenta.\\
  * <jane.doe@sodapopco.com> zůstává uživatelem v Epsilon platformě s přístupem ke všem týmům napříč několika maloobchodníky. <jane.doe.sodapopco@retailer.com> je spravován vámi, maloobchodníkem, pod vaší vlastní doménou
* Toto náhradní řešení zachovává stejná omezení popsaná v sekci Nepodporovaná funkcionalita SSO, kde maloobchodník bude muset spravovat konfiguraci účtu, podporu a přístup uživatelů/týmů.
* Veškerou uživatelskou podporu a správu musí zajišťovat maloobchodník.

## Často kladené dotazy

* Co se stane, když někoho nepozvu do jeho týmů, ale dotyčný se přihlásí přes SSO?
  * Pokud uživatel neexistuje, ale přihlásí se přes SSO, zobrazí se mu prázdná obrazovka, dokud ho nepozvete do týmů.
* Existuje nějaký způsob, jak spravovat přístup týmů/uživatelů pomocí SSO nebo API?
  * Ne, toto v současné době není možné a je třeba to řešit programově prostřednictvím uživatelského rozhraní.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.citrusad.com/retail-media-interface/integration/cs/feature-integrations/single-sign-on.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
