> For the complete documentation index, see [llms.txt](https://help.citrusad.com/retail-media-interface/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.citrusad.com/retail-media-interface/integration/es/feature-integrations/single-sign-on.md).

# Inicio de sesión único para minoristas

Epsilon Retail MediaLa integración SSO de permite la conexión directa con el IDP de un minorista a través de SAML 2.0. Podrás ofrecer a tus usuarios minoristas la capacidad de iniciar sesión a través de SSO, autenticados a través de tu IDP.

{% hint style="info" %}
Solo usuarios minoristas

Como plataforma multinquilino que permite a los anunciantes acceder a múltiples plataformas de minoristas, nuestra capacidad se adapta mejor a los minoristas que buscan aplicar SSO para el personal interno, no para los anunciantes.

No permitimos la autoridad delegada del ciclo de vida de un usuario anunciante, ya que esto puede afectar a las plataformas de otros minoristas.
{% endhint %}

## Alcance de la capacidad

Epsilon Retail Media permite que tu IDP autentique si el usuario tiene acceso a tu espacio de nombres. Esto se configura por espacio de nombres. Ten en cuenta que la capacidad SSO en la plataforma permite la **autenticación**, no la **autorización**. La gestión del acceso del equipo se sigue configurando mediante programación dentro de la plataforma.

{% hint style="info" %}
Acceso de anunciantes

Dado que nuestra plataforma es una plataforma multinquilino conectada globalmente, los anunciantes seguirán iniciando sesión directamente a través del módulo de inicio de sesión. Los anunciantes aún deberán ser invitados a tu plataforma para obtener acceso, incluso si pueden acceder a plataformas de otros minoristas.
{% endhint %}

## Información clave

* Esta funcionalidad es ideal para los minoristas que desean gestionar los ciclos de vida de los usuarios internos, para casos de uso como el desvinculamiento seguro del personal interno
* El acceso de equipos y usuarios debe gestionarse de forma programática dentro de la plataforma y no es posible a través de la integración de SSO
* Todo el soporte y la gestión de usuarios del IDP deben ser gestionados por el minorista.
* Los ciclos de vida de los usuarios anunciantes deben permanecer dentro de Epsilon la plataforma. No proporcionamos autoridad delegada para desvincular usuarios anunciantes, ya que esto puede afectar a otros accesos a la plataforma para el anunciante.

## Flujos de usuario

Los flujos son diferentes tanto para los usuarios existentes como para los nuevos de la plataforma.

### Flujo de usuario existente

Si está implementando SSO después del lanzamiento, la mayoría de los usuarios ya tendrán acceso a los equipos y tendrán cuentas configuradas en Epsilon. Por lo tanto, el flujo es más sencillo.

<figure><img src="/files/FhQGAJdrXFIm4LlGPHAC" alt="" width="100%"><figcaption></figcaption></figure>

<br>

### Flujo de nuevo usuario

Para los nuevos usuarios, deberá invitar a cada usuario a los equipos correspondientes. Deben completar el proceso de registro y, a continuación, podrán autenticarse a través de su IDP de SSO para accesos futuros.

<figure><img src="/files/css89RJTORhNkkAqlJmp" alt="" width="100%"><figcaption></figcaption></figure>

Si es necesario, también pueden iniciar sesión directamente a través de su IDP de SSO, y crearemos un usuario justo a tiempo una vez que se apruebe la autenticación. El usuario aún deberá ser invitado manualmente a sus equipos correspondientes de forma programática. Nuestra recomendación es invitar a los usuarios previamente para garantizar que el acceso a su equipo esté configurado.

<figure><img src="/files/odLiWlWrJgC18km6nnTx" alt="" width="100%"><figcaption></figcaption></figure>

<br>

## Experiencia del usuario

En los portales con SSO del minorista integrado, el campo de contraseña se elimina de la pantalla inicial de inicio de sesión. Si un usuario introduce un correo electrónico que está conectado a su IDP bajo el dominio de su minorista, el usuario es redirigido automáticamente a su IDP para la autenticación.

<figure><img src="/files/ZLKpVnViwyR333S4buAl" alt="" width="100%"><figcaption></figcaption></figure>

La función de restablecimiento de contraseña olvidada también se delega en la introducción de la contraseña en el siguiente paso, ya que usted es responsable de cualquier gestión de contraseñas relacionada con el SSO.

## Requisitos de integración

### Integración con el IDP

Para integrarse, Epsilon requiere lo siguiente:

**Desde su IDP**

* ID de entidad
* URL de SSO
* Certificado de firma del IDP

**También requerimos lo siguiente:**

* Enlace de ayuda de inicio de sesión personalizado: este enlace se mostrará a todos los usuarios, donde deberá alojar un enlace que explique el proceso para iniciar sesión
* Mensaje personalizado: mensaje personalizado que se muestra relacionado con el enlace personalizado
* Etiqueta del enlace personalizado: etiqueta para el enlace de ayuda de inicio de sesión personalizado
* Nombre del sitio web de restablecimiento de contraseña: nombre del sitio web que se muestra a los usuarios
* URL de contraseña caducada: adonde su IDP reenviará sus enlaces de caducidad de contraseña

Epsilon también configurará en el Epsilon lado la siguiente información que se compartirá contigo:

* ID de entidad (URI de audiencia)
* URL base
* URL de ACS

Estos serán proporcionados por el Epsilon equipo.

### Atributos de mapeo

Los atributos en la Epsilon configuración son los siguientes:

* correo electrónico principal
* firstName
* lastName
* email

Es posible que debas configurar los mapeos en tu IDP en consecuencia.

## Funciones de SSO no admitidas

* Gestión de usuarios\*\*: Epsilon no admite la gestión automática de usuarios para añadir, cambiar o eliminar usuarios. Este proceso requiere actualizaciones manuales tanto en el Proveedor de identidades (IDP) como en Epsilon.
* **Soporte de cuenta**: Cuando los minoristas cambian al Inicio de sesión único (SSO), Epsilon no gestionará la configuración ni el soporte de las cuentas de usuario. Esto significa que Epsilon no permitirá el inicio de sesión directo ni el restablecimiento de contraseñas. Todos los usuarios de SSO deben ponerse en contacto con el minorista para obtener ayuda con la cuenta.
* Soporte de OAUTH\*\*: Epsilon no admite la integración mediante autenticación OAuth para servicios como [Microsoft Azure Active Directory B2C](https://learn.microsoft.com/en-us/azure/active-directory-b2c/overview). La integración de SSO solo está disponible a través de la autenticación SAML.

## SSO de la plataforma propiedad del minorista: Solución alternativa para la cuenta de anunciante

Si eres un minorista que integra las capacidades de la API de nuestros socios y ofrece a los anunciantes tu propio front-end, tenemos una solución alternativa que te permite gestionar los ciclos de vida de los anunciantes dentro de tus propios portales.

El propósito de esta capacidad también es permitir que tu plataforma propia se autentique automáticamente con Epsilonla plataforma de dentro de tu espacio de nombres propio.

### Descripción general de alto nivel

Esta solución alternativa implica aprovechar las capacidades de SSO existentes del minorista, lo que te permite crear cuentas de anunciante bajo tu dominio propio.

* El minorista creará la cuenta de usuario dentro de su servicio de Proveedor de identidades (IDP). Utilizando el Epsilon aprovisionamiento Just in Time (JIT) de OKTA, esto aprovisionará automáticamente la cuenta de usuario dentro de la Epsilon plataforma.
* El minorista invitará al usuario al equipo de proveedor o minorista requerido a través de la Epsilon interfaz de usuario de gestión de equipos. (Sin esto, se le mostrará al usuario una interfaz vacía en Epsilon)
* La cuenta de usuario debe tener un nombre de dominio único especificado por el minorista. Se pueden configurar varios nombres de dominio dentro de OKTA, tales como <name@retailer.com>, <name@retailerdomain.com>, <name@retailername.com>

### Desaprovisionamiento

El desaprovisionamiento de usuarios seguirá el siguiente proceso:

* El minorista desaprovisionará la cuenta de usuario en el IDP.
* El usuario no podrá autenticarse/iniciar sesión en la Epsilon plataforma con el correo electrónico de usuario propiedad del minorista.
  * El usuario aún podrá autenticarse/iniciar sesión en otras plataformas de minoristas con su correo electrónico habitual de anunciante
* La cuenta de usuario aún existirá dentro de Epsilon sin embargo, tras 90 días de inactividad, el proceso de Gestión del ciclo de vida desactivará su cuenta.
* Si la cuenta de usuario se reactiva dentro del IDP, la cuenta de usuario correspondiente dentro de Epsilon también se activará.
* Si el minorista requiere que el usuario sea eliminado por completo de Epsilon debe eliminarse manualmente del equipo o equipos a los que fue invitado dentro de la plataforma.

### Limitaciones

* Esto no mantiene el ciclo de vida de la cuenta real del anunciante y, en su lugar, crea un usuario aislado duplicado para el anunciante bajo el dominio de su minorista. Esto genera una posible confusión para el anunciante.\\
  * <jane.doe@sodapopco.com> sigue siendo un usuario en la Epsilon plataforma, con acceso a todos los equipos de múltiples minoristas. <jane.doe.sodapopco@retailer.com> está gestionado por usted, el minorista, bajo su dominio propio
* Esta solución alternativa mantiene las mismas limitaciones descritas en la sección Funcionalidad SSO no compatible, donde el minorista deberá gestionar la configuración de la cuenta, el soporte y el acceso de usuarios/equipos.
* Todo el soporte y la gestión de usuarios deben ser gestionados por el minorista.

## Preguntas frecuentes

* ¿Qué ocurre si no invito a alguien a sus equipos pero inicia sesión a través de SSO?
  * Si el usuario no existe, pero inicia sesión a través de SSO, se encontrará con una pantalla en blanco hasta que lo haya invitado a los equipos.
* ¿Existe alguna forma de gestionar el acceso de equipos/usuarios mediante SSO o API?
  * No, esto no es posible actualmente y debe gestionarse mediante programación a través de la interfaz de usuario.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.citrusad.com/retail-media-interface/integration/es/feature-integrations/single-sign-on.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
