> For the complete documentation index, see [llms.txt](https://help.citrusad.com/retail-media-interface/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.citrusad.com/retail-media-interface/integration/de/feature-integrations/single-sign-on.md).

# Single Sign-On für Händler

Epsilon Retail MediaDie SSO-Integration von 's ermöglicht die direkte Verbindung mit dem IDP eines Händlers über SAML 2.0. Sie können Ihren Händler-Benutzern die Möglichkeit bieten, sich über SSO anzumelden, authentifiziert über Ihren IDP.

{% hint style="info" %}
Nur Händler-Benutzer

Als Multi-Tenant-Plattform, die Werbetreibenden den Zugriff auf mehrere Händler-Plattformen ermöglicht, eignet sich unsere Funktion am besten für Händler, die SSO für interne Mitarbeiter erzwingen möchten, nicht für Werbetreibende.

Wir aktivieren keine delegierte Befugnis für den Lebenszyklus eines Werbetreibenden-Benutzers, da dies Auswirkungen auf andere Händler-Plattformen haben kann.
{% endhint %}

## Umfang der Funktion

Epsilon Retail Media ermöglicht Ihrem IDP zu authentifizieren, ob der Benutzer Zugriff auf Ihren Namensraum hat. Dies wird pro Namensraum konfiguriert. Bitte beachten Sie, dass die SSO-Funktion in der Plattform die **Authentifizierung** ermöglicht, nicht die **Autorisierung**. Die Team-Zugriffsverwaltung wird weiterhin programmatisch innerhalb der Plattform konfiguriert.

{% hint style="info" %}
Zugriff für Werbetreibende

Da unsere Plattform eine Multi-Tenancy-Plattform ist, die global verbunden ist, melden sich Werbetreibende weiterhin direkt über das Anmeldemodul an. Werbetreibende müssen weiterhin zu Ihrer Plattform eingeladen werden, um Zugriff zu erhalten, selbst wenn sie auf andere Händler-Plattformen zugreifen können.
{% endhint %}

## Wichtige Informationen

* Diese Funktion eignet sich am besten für Händler, die interne Benutzer-Lebenszyklen verwalten möchten, z. B. für Anwendungsfälle wie das sichere Offboarding von internen Mitarbeitern
* Der Team- und Benutzerzugriff muss programmatisch innerhalb der Plattform verwaltet werden und ist nicht über die SSO-Integration möglich
* Der gesamte IDP-Benutzersupport und die Verwaltung sind vom Händler zu verwalten.
* Der Lebenszyklus von Werbetreibenden-Benutzern muss innerhalb der Epsilon -Plattform verbleiben. Wir bieten keine delegierte Befugnis zum Offboarding von Werbetreibenden-Benutzern, da dies Auswirkungen auf andere Plattformzugriffe des Werbetreibenden haben kann.

## Benutzerabläufe

Die Abläufe unterscheiden sich sowohl für bestehende als auch für neue Plattformbenutzer.

### Ablauf für bestehende Benutzer

Wenn Sie SSO nach dem Start implementieren, haben die meisten Benutzer bereits Zugriff auf Teams und Konten in Epsiloneingerichtet. Daher ist der Ablauf einfacher.

<figure><img src="/files/Ek2G3TH9LykisLoI4Gk8" alt="" width="100%"><figcaption></figcaption></figure>

<br>

### Ablauf für neue Benutzer

Für neue Benutzer müssen Sie jeden Benutzer zu den relevanten Teams einladen. Sie sollten den Registrierungsprozess durchlaufen und können sich dann für zukünftigen Zugriff über Ihren SSO-IDP authentifizieren.

<figure><img src="/files/bWr9VaLRSdbhXXnbfQIO" alt="" width="100%"><figcaption></figcaption></figure>

Bei Bedarf können sie sich auch direkt über Ihren SSO-IDP anmelden, und wir erstellen Just-in-Time einen Benutzer, sobald die Authentifizierung genehmigt ist. Der Benutzer muss weiterhin manuell programmatisch zu seinen relevanten Teams eingeladen werden. Wir empfehlen, Benutzer vorab einzuladen, um sicherzustellen, dass ihr Teamzugriff konfiguriert ist.

<figure><img src="/files/FpPHXSIVmazFcMmUJGUS" alt="" width="100%"><figcaption></figcaption></figure>

<br>

## Benutzererfahrung

In Portalen mit integriertem Händler-SSO wird das Passwortfeld auf dem ersten Anmeldebildschirm entfernt. Wenn ein Benutzer eine E-Mail eingibt, die mit Ihrem IDP unter Ihrer Händlerdomäne verbunden ist, wird der Benutzer automatisch zur Authentifizierung an Ihren IDP weitergeleitet.

<figure><img src="/files/TXU0kNNsBsid8iMbBiIn" alt="" width="100%"><figcaption></figcaption></figure>

Die Funktion "Passwort vergessen" wird ebenfalls an die Passworteingabe im nächsten Schritt delegiert, da Sie für die SSO-bezogene Passwortverwaltung verantwortlich sind.

## Integrationsanforderungen

### IDP-Integration

Für die Integration benötigt Epsilon Folgendes:

**Von Ihrem IDP**

* Entitäts-ID
* SSO-URL
* IDP-Signaturzertifikat

**Wir benötigen außerdem Folgendes:**

* Benutzerdefinierter Anmelde-Hilfelink: Dieser Link wird allen Benutzern angezeigt, wo Sie einen Link bereitstellen müssen, der den Anmeldevorgang erklärt
* Benutzerdefinierte Nachricht: Benutzerdefinierte Nachricht, die in Bezug auf den benutzerdefinierten Link angezeigt wird
* Benutzerdefiniertes Link-Label: Bezeichnung für den benutzerdefinierten Anmelde-Hilfelink
* Name der Website zum Zurücksetzen des Passworts: Den Benutzern angezeigter Websitename
* URL für abgelaufene Passwörter: Wohin Ihr IDP Ihre Links für abgelaufene Passwörter weiterleitet

Epsilon konfiguriert auch auf der Epsilon -Seite die folgenden Informationen, die mit Ihnen geteilt werden:

* Entitäts-ID (Audience-URI)
* Basis-URL
* ACS-URL

Diese werden bereitgestellt vom Epsilon Team.

### Attribute zuordnen

Attribute in der Epsilon -Konfiguration sind wie folgt:

* Primäre E-Mail-Adresse
* firstName
* lastName
* email

Möglicherweise müssen Sie die Zuordnungen in Ihrem IDP entsprechend konfigurieren.

## Nicht unterstützte SSO-Funktionen

* Benutzerverwaltung\*\*: Epsilon unterstützt keine automatische Benutzerverwaltung zum Hinzufügen, Ändern oder Entfernen von Benutzern. Dieser Prozess erfordert manuelle Aktualisierungen sowohl im Identity Provider (IDP) als auch in Epsilon.
* **Account-Support**: Wenn Händler zu Single Sign-On (SSO) wechseln, Epsilon übernimmt die Einrichtung oder den Support von Benutzer-Accounts nicht. Das bedeutet, Epsilon erlaubt keine direkte Anmeldung oder das Zurücksetzen von Passwörtern. Alle SSO-Benutzer müssen sich für jede Account-Unterstützung an den Händler wenden.
* OAuth-Support\*\*: Epsilon unterstützt keine Integration mittels OAuth-Authentifizierung für Dienste wie [Microsoft Azure Active Directory B2C](https://learn.microsoft.com/en-us/azure/active-directory-b2c/overview). Die SSO-Integration ist nur über SAML-Authentifizierung verfügbar.

## Händlereigene Plattform-SSO: Umgehungslösung für Werbetreibenden-Accounts

Wenn Sie als Händler unsere Partner-API-Funktionen integrieren und Werbetreibenden Ihr eigenes Front-End zur Verfügung stellen, bieten wir Händlern eine Umgehungslösung an, mit der Sie die Lebenszyklen von Werbetreibenden in Ihren eigenen Portalen verwalten können.

Der Zweck dieser Funktion besteht auch darin, Ihrer eigenen Plattform die automatische Authentifizierung bei der Epsilon-Plattform innerhalb Ihres eigenen Namensraums zu ermöglichen.

### Übersicht auf hoher Ebene

Diese Umgehungslösung nutzt die vorhandenen SSO-Funktionen des Händlers, indem Sie Werbetreibenden-Accounts unter Ihrer eigenen Domain erstellen können.

* Der Händler erstellt das Benutzer-Account in seinem Identity Provider (IDP)-Dienst. Unter Nutzung der Epsilon Just-in-Time (JIT)-Bereitstellung von OKTA wird das Benutzer-Account automatisch in der Epsilon -Plattform bereitgestellt.
* Der Händler lädt den Benutzer über die Epsilon -Teamverwaltungs-Benutzeroberfläche zum erforderlichen Lieferanten- oder Händlerteam ein. (Ohne dies wird dem Benutzer eine leere Benutzeroberfläche angezeigt in Epsilon)
* Das Benutzer-Account muss einen vom Händler angegebenen eindeutigen Domainnamen haben. In OKTA können mehrere Domainnamen konfiguriert werden, wie z. B. <name@retailer.com>, <name@retailerdomain.com>, <name@retailername.com>

### Deprovisionierung

Die Deprovisionierung von Benutzern erfolgt nach folgendem Prozess:

* Der Händler deprovisioniert das Benutzerkonto im IDP.
* Der Benutzer kann sich nicht mehr bei der Epsilon Plattform mit der E-Mail-Adresse anmelden, die dem Händler gehört.
  * Der Benutzer kann sich weiterhin mit seiner regulären Werbetreibenden-E-Mail-Adresse bei Plattformen anderer Händler authentifizieren/anmelden
* Das Benutzerkonto existiert weiterhin innerhalb von Epsilon jedoch wird ihr Konto nach 90 Tagen Inaktivität durch den Lifecycle-Management-Prozess deaktiviert.
* Wenn das Benutzerkonto im IDP reaktiviert wird, wird das entsprechende Benutzerkonto innerhalb von Epsilon ebenfalls aktiviert.
* Wenn der Händler fordert, dass der Benutzer vollständig aus Epsilon entfernt wird, muss er manuell aus den Teams entfernt werden, zu denen er auf der Plattform eingeladen wurde.

### Einschränkungen

* Dadurch wird der Lebenszyklus des Kontos des tatsächlichen Werbetreibenden nicht aufrechterhalten, sondern es wird stattdessen ein duplizierter, isolierter Benutzer für den Werbetreibenden unter Ihrer Händlerdomäne erstellt. Dies führt zu potenzieller Verwirrung beim Werbetreibenden.\\
  * <jane.doe@sodapopco.com> bleibt ein Benutzer in der Epsilon Plattform mit Zugriff auf alle Teams über mehrere Händler hinweg. <jane.doe.sodapopco@retailer.com> wird von Ihnen, dem Händler, unter Ihrer eigenen Domäne verwaltet
* Diese Umgehungslösung unterliegt denselben Einschränkungen, die im Abschnitt Nicht unterstützte SSO-Funktionalität beschrieben sind, wobei der Händler die Kontokonfiguration, den Support und den Benutzer-/Teamzugriff verwalten muss.
* Der gesamte Benutzersupport und die Benutzerverwaltung sind vom Händler zu verwalten.

## FAQs

* Was passiert, wenn ich jemanden nicht zu seinen Teams einlade, er sich aber über SSO anmeldet?
  * Wenn der Benutzer nicht existiert, sich aber über SSO anmeldet, wird ihm ein leerer Bildschirm angezeigt, bis Sie ihn zu Teams eingeladen haben.
* Gibt es eine Möglichkeit, den Team-/Benutzerzugriff über SSO oder API zu verwalten?
  * Nein, dies ist derzeit nicht möglich und muss programmatisch über die Benutzeroberfläche erfolgen.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.citrusad.com/retail-media-interface/integration/de/feature-integrations/single-sign-on.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
