> For the complete documentation index, see [llms.txt](https://help.citrusad.com/retail-media-interface/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.citrusad.com/retail-media-interface/integration/fr/feature-integrations/single-sign-on.md).

# Authentification unique (SSO) pour les distributeurs

Epsilon Retail MediaL'intégration SSO de permet une connexion directe à l'IDP d'un distributeur via SAML 2.0. Vous pourrez offrir à vos utilisateurs distributeurs la possibilité de se connecter via SSO, authentifiés par votre IDP.

{% hint style="info" %}
Utilisateurs distributeurs uniquement

En tant que plateforme multi-tenant permettant aux annonceurs d'accéder à plusieurs plateformes de distributeurs, notre fonctionnalité est la mieux adaptée aux distributeurs souhaitant imposer le SSO pour le personnel interne, et non pour les annonceurs.

Nous ne permettons pas la délégation d'autorité du cycle de vie d'un utilisateur annonceur, car cela peut impacter d'autres plateformes de distributeurs.
{% endhint %}

## Périmètre de la fonctionnalité

Epsilon Retail Media permet à votre IDP d'authentifier si l'utilisateur a accès à votre espace de noms. Ceci est configuré par espace de noms. Veuillez noter que la fonctionnalité SSO de la plateforme permet l'**authentification**, et non l'**autorisation**. La gestion des accès d'équipe est toujours configurée de manière programmatique dans la plateforme.

{% hint style="info" %}
Accès des annonceurs

Comme notre plateforme est une plateforme multi-tenant connectée à l'échelle mondiale, les annonceurs se connecteront toujours directement via le module de connexion. Les annonceurs devront toujours être invités sur votre plateforme pour y accéder, même s'ils peuvent accéder à d'autres plateformes de distributeurs.
{% endhint %}

## Informations clés

* Cette fonctionnalité est idéale pour les distributeurs souhaitant gérer le cycle de vie de leurs utilisateurs internes, pour des cas d'usage tels que le désengagement sécurisé du personnel interne
* L'accès des équipes et des utilisateurs doit être géré de manière programmatique dans la plateforme et n'est pas possible via l'intégration SSO
* L'ensemble du support et de la gestion des utilisateurs IDP doit être pris en charge par le distributeur.
* Les cycles de vie des utilisateurs annonceurs doivent rester au sein de la Epsilon plateforme. Nous ne fournissons pas de délégation d'autorité pour désactiver les utilisateurs annonceurs, car cela peut impacter d'autres accès à la plateforme pour l'annonceur.

## Flux d'utilisateurs

Les flux sont différents pour les utilisateurs existants et les nouveaux utilisateurs de la plateforme.

### Flux utilisateur existant

Si vous implémentez le SSO après le lancement, la plupart des utilisateurs auront déjà accès aux équipes et disposeront de comptes configurés dans EpsilonPar conséquent, le flux est plus simple.

<figure><img src="/files/HTlorJ5TAa7OxQUwnoI3" alt="" width="100%"><figcaption></figcaption></figure>

<br>

### Flux du nouvel utilisateur

Pour les nouveaux utilisateurs, vous devrez inviter chaque utilisateur dans les équipes concernées. Ils doivent suivre le processus d'inscription, puis pourront s'authentifier via votre IDP SSO pour leurs futurs accès.

<figure><img src="/files/8i7GK2ms17iPtkPoNGK2" alt="" width="100%"><figcaption></figcaption></figure>

Si nécessaire, ils peuvent également se connecter directement via votre IDP SSO, et nous créerons un utilisateur juste-à-temps une fois l'authentification approuvée. L'utilisateur devra toujours être invité manuellement dans ses équipes concernées de manière programmatique. Nous vous recommandons d'inviter les utilisateurs au préalable pour vous assurer que leur accès aux équipes est configuré.

<figure><img src="/files/kqEsazc04OPvQXgwWolq" alt="" width="100%"><figcaption></figcaption></figure>

<br>

## Expérience utilisateur

Dans les portails où le SSO du distributeur est intégré, le champ mot de passe est retiré de l'écran de connexion initial. Si un utilisateur saisit un e-mail connecté à votre IDP sous votre domaine de distributeur, il est automatiquement redirigé vers votre IDP pour l'authentification.

<figure><img src="/files/zC9hoOTSHQOVsCi33kb6" alt="" width="100%"><figcaption></figcaption></figure>

La fonction mot de passe oublié est également déléguée à la saisie du mot de passe à l'étape suivante, car vous êtes responsable de toute la gestion des mots de passe liée au SSO.

## Exigences d'intégration

### Intégration IDP

Pour s'intégrer, Epsilon requiert les éléments ci-dessous :

**Depuis votre IDP**

* Entity ID
* SSO URL
* IDP Signature Certificate

**Nous requérons également les éléments ci-dessous :**

* Lien d'aide à la connexion personnalisé : ce lien sera affiché à tous les utilisateurs, où vous devrez héberger un lien expliquant le processus de connexion
* Message personnalisé : message personnalisé affiché en lien avec le lien personnalisé
* Étiquette du lien personnalisé : étiquette pour le lien d'aide à la connexion personnalisé
* Nom du site web de réinitialisation du mot de passe : nom du site web affiché aux utilisateurs
* URL de mot de passe expiré : endroit où votre IDP redirigera vos liens d'expiration de mot de passe

Epsilon configurera également du côté de Epsilon les informations ci-dessous qui vous seront communiquées :

* ID de l'entité (URI de l'audience)
* URL de base
* URL ACS

Celles-ci seront fournies par l'équipe Epsilon .

### Attributs de mappage

Les attributs sur la configuration Epsilon sont les suivants :

* e-mail principal
* firstName
* lastName
* email

Vous devrez peut-être configurer les mappages dans votre IDP en conséquence.

## Fonctionnalités SSO non prises en charge

* Gestion des utilisateurs\*\* : Epsilon ne prend pas en charge la gestion automatique des utilisateurs pour l'ajout, la modification ou la suppression d'utilisateurs. Ce processus nécessite des mises à jour manuelles à la fois chez le fournisseur d'identité (IDP) et dans Epsilon.
* **Support des comptes** : Lorsque les distributeurs passent au Single Sign-On (SSO), Epsilon ne gèrera pas la configuration ni le support des comptes utilisateurs. Cela signifie que Epsilon n'autorisera pas la connexion directe ni les réinitialisations de mot de passe. Tous les utilisateurs SSO doivent contacter le distributeur pour toute assistance liée à leur compte.
* Support OAUTH\*\* : Epsilon ne prend pas en charge l'intégration via l'authentification OAuth pour des services tels que [Microsoft Azure Active Directory B2C](https://learn.microsoft.com/en-us/azure/active-directory-b2c/overview). L'intégration SSO est uniquement disponible via l'authentification SAML.

## SSO de la plateforme appartenant au distributeur : Solution de contournement pour le compte annonceur

Si vous êtes un distributeur intégrant les fonctionnalités de notre API partenaire et fournissant votre propre interface à vos annonceurs, nous proposons une solution de contournement aux distributeurs pour vous permettre de gérer le cycle de vie des annonceurs au sein de vos propres portails.

L'objectif de cette fonctionnalité est également de permettre à votre propre plateforme de s'authentifier automatiquement auprès de la plateforme de Epsilonau sein de votre propre espace de nom (namespace).

### Présentation générale

Cette solution de contournement consiste à exploiter les fonctionnalités SSO existantes du distributeur, en vous permettant de créer des comptes annonceurs sous votre propre domaine.

* Le distributeur créera le compte utilisateur au sein de son service de fournisseur d'identité (IDP). En utilisant le provisionnement Just-in-Time (JIT) d'OKTA pour Epsilon , cela provisionnera automatiquement le compte utilisateur au sein de la plateforme Epsilon .
* Le distributeur invitera l'utilisateur dans l'équipe fournisseur ou distributeur requise via l'interface utilisateur de gestion d'équipe de Epsilon . (Sans cela, l'utilisateur se verra présenter une interface vide dans Epsilon)
* Le compte utilisateur doit avoir un nom de domaine unique spécifié par le distributeur. Plusieurs noms de domaine peuvent être configurés dans OKTA, comme <name@retailer.com>, <name@retailerdomain.com>, <name@retailername.com>

### Déprovisionnement

Le déprovisionnement des utilisateurs suivra le processus suivant :

* Le distributeur déprovisionnera le compte utilisateur dans l'IDP.
* L'utilisateur ne pourra pas s'authentifier/se connecter à la Epsilon plateforme sous l'e-mail utilisateur appartenant au distributeur.
  * L'utilisateur pourra toujours s'authentifier/se connecter aux plateformes d'autres distributeurs avec son e-mail d'annonceur habituel
* Le compte utilisateur existera toujours au sein de Epsilon cependant, après 90 jours d'inactivité, le processus de gestion du cycle de vie désactivera son compte.
* Si le compte utilisateur est réactivé dans l'IDP, le compte utilisateur correspondant au sein de Epsilon sera également activé.
* Si le distributeur exige que l'utilisateur soit complètement supprimé de Epsilon il doit être supprimé manuellement de la ou des équipes auxquelles il a été invité au sein de la plateforme.

### Limitations

* Cela ne maintient pas le cycle de vie du compte du véritable annonceur et crée plutôt un utilisateur isolé en double pour l'annonceur sous votre domaine de distributeur. Cela génère une confusion potentielle pour l'annonceur.\\
  * <jane.doe@sodapopco.com> reste un utilisateur dans la Epsilon plateforme, avec accès à toutes les équipes auprès de plusieurs distributeurs. <jane.doe.sodapopco@retailer.com> est géré par vous, le distributeur, sous votre propre domaine
* Cette solution de contournement conserve les mêmes limitations décrites dans la section Fonctionnalités SSO non prises en charge, dans laquelle le distributeur devra gérer la configuration du compte, l'assistance et l'accès des utilisateurs/équipes.
* L'ensemble du support et de la gestion des utilisateurs doit être géré par le distributeur.

## FAQ

* Que se passe-t-il si je n'invite pas quelqu'un dans ses équipes mais qu'il se connecte via SSO ?
  * Si l'utilisateur n'existe pas, mais se connecte via SSO, un écran blanc s'affichera jusqu'à ce que vous l'ayez invité dans des équipes.
* Existe-t-il un moyen de gérer l'accès aux équipes/utilisateurs par SSO ou API ?
  * Non, ce n'est pas possible actuellement et cela doit être géré de manière programmatique via l'interface utilisateur.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.citrusad.com/retail-media-interface/integration/fr/feature-integrations/single-sign-on.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
