> For the complete documentation index, see [llms.txt](https://help.citrusad.com/retail-media-interface/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.citrusad.com/retail-media-interface/integration/it/feature-integrations/single-sign-on.md).

# Single Sign On per i rivenditori

Epsilon Retail MediaL'integrazione SSO di consente la connessione diretta all'IDP di un rivenditore tramite SAML 2.0. Sarai in grado di offrire ai tuoi utenti rivenditori la possibilità di accedere tramite SSO, autenticati tramite il tuo IDP.

{% hint style="info" %}
Solo utenti rivenditori

In quanto piattaforma multi-tenant che consente agli inserzionisti di accedere a più piattaforme di rivenditori, la nostra funzionalità è ideale per i rivenditori che desiderano applicare l'SSO per il personale interno, non per gli inserzionisti.

Non consentiamo la delega dell'autorità sul ciclo di vita dell'utente inserzionista, in quanto ciò può avere un impatto sulle piattaforme di altri rivenditori.
{% endhint %}

## Ambito della funzionalità

Epsilon Retail Media consente al tuo IDP di autenticare se l'utente ha accesso al tuo spazio dei nomi. Questo viene configurato su base singolo spazio dei nomi. Tieni presente che la funzionalità SSO nella piattaforma abilita l'**autenticazione**, non l'**autorizzazione**. La gestione degli accessi del team viene ancora configurata a livello programmatico all'interno della piattaforma.

{% hint style="info" %}
Accesso inserzionista

Poiché la nostra piattaforma è una piattaforma multi-tenancy connessa a livello globale, gli inserzionisti accederanno comunque direttamente tramite il modulo di login. Gli inserzionisti dovranno comunque essere invitati sulla tua piattaforma per ottenere l'accesso, anche se possono accedere alle piattaforme di altri rivenditori.
{% endhint %}

## Informazioni chiave

* Questa funzionalità è ideale per i rivenditori che desiderano gestire i cicli di vita degli utenti interni, per casi d'uso come l'offboarding sicuro per i membri del personale interno
* L'accesso al team e all'utente deve essere gestito a livello programmatico all'interno della piattaforma e non è possibile tramite l'integrazione SSO
* Tutto il supporto e la gestione degli utenti IDP devono essere gestiti dal rivenditore.
* I cicli di vita degli utenti inserzionisti devono rimanere all'interno della Epsilon piattaforma. Non forniamo autorità delegata per l'offboarding degli utenti inserzionisti, in quanto ciò può influire su altri accessi alla piattaforma per l'inserzionista.

## Flussi utente

I flussi sono diversi sia per gli utenti esistenti che per i nuovi utenti della piattaforma.

### Flusso utenti esistenti

Se si implementa l'SSO dopo il lancio, la maggior parte degli utenti avrà già accesso ai team e disporrà di account configurati in Epsilon. Pertanto, il flusso è più semplice.

<figure><img src="/files/3XaFC5WVdW6LukDmqYDz" alt="" width="100%"><figcaption></figcaption></figure>

<br>

### Flusso nuovi utenti

Per i nuovi utenti, dovrai invitare ciascun utente nei team pertinenti. Dovrebbero seguire il processo di registrazione e poi potranno autenticarsi tramite il tuo IDP SSO per gli accessi futuri.

<figure><img src="/files/c9MaDC05hVAWwQq1lJRr" alt="" width="100%"><figcaption></figcaption></figure>

Se necessario, possono anche accedere direttamente tramite il tuo IDP SSO e creiamo un utente just-in-time una volta approvata l'autenticazione. L'utente dovrà comunque essere invitato manualmente ai team pertinenti in modo programmatico. Il nostro consiglio è di invitare gli utenti prima, per assicurarsi che il loro accesso al team sia configurato.

<figure><img src="/files/Pi6PznAQ4Bhrv9AKoOtS" alt="" width="100%"><figcaption></figcaption></figure>

<br>

## Esperienza utente

Nei portali con SSO rivenditore integrato, il campo password viene rimosso dalla schermata di accesso iniziale. Se un utente inserisce un'email collegata al tuo IDP sotto il tuo dominio rivenditore, l'utente viene automaticamente reindirizzato al tuo IDP per l'autenticazione.

<figure><img src="/files/IBG2cmc7I2Wxy2OzBkDp" alt="" width="100%"><figcaption></figcaption></figure>

La funzione di password dimenticata viene delegata all'immissione della password nel passaggio successivo, in quanto sei responsabile di qualsiasi gestione della password relativa all'SSO.

## Requisiti di integrazione

### Integrazione IDP

Per integrare, Epsilon richiede quanto segue:

**Dal tuo IDP**

* ID entità
* URL SSO
* Certificato di firma IDP

**Richiediamo inoltre quanto segue:**

* Link di supporto al login personalizzato: questo link verrà mostrato a tutti gli utenti, dove dovrai ospitare un link che spiega il processo di accesso
* Messaggio personalizzato: messaggio personalizzato mostrato relativo al link personalizzato
* Etichetta del link personalizzato: etichetta per il link di supporto al login personalizzato
* Nome del sito web per il reinserimento della password: nome del sito web mostrato agli utenti
* URL password scaduta: dove il tuo IDP inoltrerà i link di scadenza della password

Epsilon configurerà anche sul lato Epsilon le seguenti informazioni che verranno condivise con te:

* ID entità (URI audience)
* URL di base
* URL ACS

Questi verranno forniti dal team Epsilon .

### Mappatura degli attributi

Gli attributi sulla configurazione Epsilon sono i seguenti:

* email principale
* firstName
* lastName
* email

Potrebbe essere necessario configurare le mappature nel tuo IDP di conseguenza.

## Funzionalità SSO non supportate

* Gestione utenti\*\*: Epsilon non supporta la gestione automatica degli utenti per l'aggiunta, la modifica o la rimozione degli utenti. Questo processo richiede aggiornamenti manuali sia nell'Identity Provider (IDP) che in Epsilon.
* **Supporto account**: quando i retailer passano al Single Sign-On (SSO), Epsilon non gestirà la configurazione o il supporto degli account utente. Ciò significa che Epsilon non consentirà l'accesso diretto o il reinserimento della password. Tutti gli utenti SSO devono contattare il retailer per qualsiasi assistenza sull'account.
* Supporto OAUTH\*\*: Epsilon non supporta l'integrazione tramite autenticazione OAuth per servizi come [Microsoft Azure Active Directory B2C](https://learn.microsoft.com/en-us/azure/active-directory-b2c/overview). L'integrazione SSO è disponibile solo tramite autenticazione SAML.

## SSO della piattaforma di proprietà del retailer: soluzione alternativa per l'account inserzionista

Se sei un retailer che integra le funzionalità delle API dei nostri partner e fornisci agli inserzionisti il tuo front-end, offriamo ai retailer una soluzione alternativa che ti consente di gestire i cicli di vita degli inserzionisti all'interno dei tuoi portali.

Lo scopo di questa funzionalità è anche quello di consentire alla tua piattaforma di proprietà di autenticarsi automaticamente con Epsilonla piattaforma di all'interno del tuo namespace di proprietà.

### Panoramica di alto livello

Questa soluzione alternativa prevede di sfruttare le funzionalità SSO del retailer esistenti, consentendoti di creare account inserzionista sotto il tuo dominio di proprietà.

* Il retailer creerà l'account utente all'interno del proprio servizio di Identity Provider (IDP). Utilizzando il Epsilon provisioning just in time (JIT) di OKTA, questo predisporrà automaticamente l'account utente all'interno della Epsilon piattaforma.
* Il retailer inviterà l'utente nel team del fornitore o del retailer richiesto tramite l'interfaccia utente di gestione del team di Epsilon . (Senza questo, all'utente verrà presentata un'interfaccia utente vuota in Epsilon)
* L'account utente deve avere un nome di dominio univoco specificato dal retailer. È possibile configurare più nomi di dominio all'interno di OKTA, come <name@retailer.com>, <name@retailerdomain.com>, <name@retailername.com>

### Deprovisioning

Il deprovisioning degli utenti seguirà il seguente processo:

* Il retailer deprovisionerà l'account utente nell'IDP.
* L'utente non sarà in grado di autenticarsi/effettuare l'accesso alla Epsilon piattaforma con l'email utente di proprietà del retailer.
  * L'utente sarà comunque in grado di autenticarsi/effettuare l'accesso ad altre piattaforme di retailer con la propria email standard di inserzionista
* L'account utente esisterà ancora all'interno di Epsilon tuttavia, dopo 90 giorni di inattività, il processo di Life Cycle Management disattiverà il suo account.
* Se l'account utente viene riattivato all'interno dell'IDP, anche il corrispondente account utente all'interno di Epsilon verrà attivato.
* Se il retailer richiede che l'utente venga completamente rimosso da Epsilon deve essere rimosso manualmente dal team o dai team a cui è stato invitato all'interno della piattaforma.

### Limitazioni

* Questo non mantiene il ciclo di vita dell'account dell'inserzionista reale e crea invece un utente duplicato e isolato per l'inserzionista sotto il dominio del retailer. Ciò crea una potenziale confusione per l'inserzionista.\\
  * <jane.doe@sodapopco.com> rimane un utente nella Epsilon piattaforma, con accesso a tutti i team presso più retailer. <jane.doe.sodapopco@retailer.com> è gestito da te, il retailer, sotto il tuo dominio di proprietà
* Questa soluzione alternativa mantiene le stesse limitazioni delineate nella sezione Funzionalità SSO non supportate, in cui il retailer dovrà gestire la configurazione dell'account, il supporto e l'accesso utenti/team.
* Tutto il supporto e la gestione degli utenti devono essere gestiti dal retailer.

## Domande frequenti

* Cosa succede se non invito qualcuno ai suoi team ma effettua l'accesso tramite SSO?
  * Se l'utente non esiste, ma effettua l'accesso tramite SSO, gli verrà mostrata una schermata vuota finché non lo avrai invitato ai team.
* C'è un modo per gestire l'accesso a team/utenti tramite SSO o API?
  * No, questo non è attualmente possibile e deve essere gestito a livello di programma tramite l'interfaccia utente.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.citrusad.com/retail-media-interface/integration/it/feature-integrations/single-sign-on.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
