> For the complete documentation index, see [llms.txt](https://help.citrusad.com/retail-media-interface/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.citrusad.com/retail-media-interface/integration/ja/feature-integrations/single-sign-on.md).

# リテールメディア向けシングルサインオン

Epsilon Retail MediaのSSO連携により、SAML 2.0を介してリテール業者のIDPに直接接続できます。リテール業者のユーザーに対して、IDP経由で認証されたSSOによるログイン機能を提供できるようになります。

{% hint style="info" %}
リテール業者ユーザーのみ

広告主が複数のリテール業者プラットフォームにアクセスできるようにするマルチテナントプラットフォームとして、当社の機能は広告主ではなく、内部スタッフ向けにSSOを強制適用したいリテール業者に最適です。

広告主ユーザーのライフサイクルの委任権限は無効にされています。これは他のリテール業者プラットフォームに影響を与える可能性があるためです。
{% endhint %}

## 機能の範囲

Epsilon Retail Media ユーザーがお客様のネームスペースへのアクセス権を持っている場合、IDPが認証を行うことを許可します。これはネームスペースごとに設定されます。プラットフォームのSSO機能は**認証**を有効にするものであり、**認可**を行うものではないことにご注意ください。チームのアクセス管理は、依然としてプラットフォーム内でプログラムによって設定されます。

{% hint style="info" %}
広告主のアクセス

当社のプラットフォームは世界中に接続されたマルチテナンシー・プラットフォームであるため、広告主は依然としてログインモジュールから直接ログインします。他のリテール業者プラットフォームにアクセスできる場合であっても、アクセス権を得るには広告主をお客様のプラットフォームに招待する必要があります。
{% endhint %}

## 主要情報

* この機能は、内部スタッフメンバーの安全なオフボーディングなどのユースケースにおいて、内部ユーザーのライフサイクルを管理したいリテール業者に最適です。
* チームおよびユーザーのアクセスは、プラットフォーム内でプログラムで管理する必要があり、SSO連携を介して行うことはできません。
* すべてのIDPユーザーサポートおよび管理は、リテール業者が管理するものとします。
* 広告主ユーザーのライフサイクルは、以下の内部にとどめる必要があります。 Epsilon プラットフォーム。広告主ユーザーをオフボーディングする委任権限は提供していません。広告主の他のプラットフォームへのアクセスに影響を与える可能性があるためです。

## ユーザーフロー

フローは、既存のプラットフォームユーザーと新規のプラットフォームユーザーで異なります。

### 既存ユーザーのフロー

ローンチ後にSSOを導入する場合、ほとんどのユーザーはすでにチームへのアクセス権を持っており、アカウントが設定されています Epsilon。そのため、フローはよりシンプルになります。

<figure><img src="/files/x7OvQnaZikAxW6EkvL3N" alt="" width="100%"><figcaption></figcaption></figure>

<br>

### 新規ユーザーのフロー

新規ユーザーの場合は、各ユーザーを関連するチームに招待する必要があります。ユーザーはサインアッププロセスを完了させる必要があり、完了後は今後のアクセスのためにSSO IDP経由で認証できます。

<figure><img src="/files/k3eoZqJ3HWJtGAT4KF86" alt="" width="100%"><figcaption></figcaption></figure>

必要に応じて、SSO IDP経由で直接サインインすることもできます。認証が承認されると、Just-In-Timeでユーザーが作成されます。ユーザーは、関連するチームにプログラムで手動招待される必要があります。チームアクセスが正しく設定されるよう、事前にユーザーを招待することをお勧めします。

<figure><img src="/files/2KxzIk4KPVl4WbOfJ7f4" alt="" width="100%"><figcaption></figcaption></figure>

<br>

## ユーザーエクスペリエンス

リテール業者SSOが統合されているポータルでは、初期サインイン画面からパスワードフィールドが削除されます。ユーザーがリテール業者ドメインの下にある、お客様のIDPに接続されたメールアドレスを入力すると、ユーザーは自動的に認証のためにIDPに転送されます。

<figure><img src="/files/ps4GCe6DPNIRQIBkO023" alt="" width="100%"><figcaption></figcaption></figure>

SSOに関連するパスワード管理はお客様の責任となるため、パスワードをお忘れの場合の機能も、次のステップのパスワード入力に委任されます。

## 統合要件

### IDP連携

統合するには、 Epsilon 以下が必要です:

**お客様のIDPから**

* エンティティID
* SSO URL
* IDP署名証明書

**また、当社は以下を必要とします:**

* カスタムログインヘルプリンク: このリンクはすべてのユーザーに表示されます。サインイン手順を説明するリンクをホストする必要があります。
* カスタムメッセージ: カスタムリンクに関連して表示されるカスタムメッセージ
* カスタムリンクラベル: カスタムログインヘルプリンクのラベル
* パスワードリセットWebサイト名: ユーザーに表示されるWebサイト名
* 有効期限切れパスワードURL: IDPがパスワード有効期限切れリンクを転送する宛先

Epsilon また、以下の共有される情報を Epsilon 側で設定します:

* エンティティID（オーディエンスURI）
* ベースURL
* ACS URL

これらは Epsilon チームによって提供されます。

### 属性のマッピング

属性の Epsilon 設定上の属性は以下の通りです:

* プライマリメール
* firstName
* lastName
* email

それに応じて、IDPでマッピングを設定する必要がある場合があります。

## サポートされていないSSO機能

* ユーザー管理\*\*: Epsilon ユーザーの追加、変更、削除のための自動ユーザー管理をサポートしていません。このプロセスでは、アイデンティティプロバイダー（IDP）と Epsilon.
* **アカウントサポート**: リテール業者がシングルサインオン（SSO）に切り替える場合、 Epsilon はユーザーアカウントの設定やサポートを処理しません。これは、 Epsilon が直接ログインやパスワードリセットを許可しないことを意味します。すべてのSSOユーザーは、アカウントに関する支援についてリテール業者に問い合わせる必要があります。
* OAUTHサポート\*\*: Epsilon は、次のようなサービスに対するOAuth認証を使用した統合をサポートしていません [Microsoft Azure Active Directory B2C](https://learn.microsoft.com/en-us/azure/active-directory-b2c/overview)。SSO統合は、SAML認証を通じてのみ利用可能です。

## リテール業者所有プラットフォームSSO: 広告主アカウントの回避策

パートナーAPI機能を統合し、広告主に独自のフロントエンドを提供しているリテール業者である場合、独自のポータル内で広告主のライフサイクルを管理できるようにする回避策をリテール業者に提供しています。

この機能の目的は、所有するプラットフォームが、所有するネームスペース内で Epsilonのプラットフォームと自動的に認証できるようにすることでもあります。

### ハイレベルの概要

この回避策には、所有するドメインの下に広告主アカウントを作成できるようにすることで、既存のリテール業者SSO機能を活用することが含まれます。

* リテール業者は、アイデンティティプロバイダー（IDP）サービス内にユーザーアカウントを作成します。 Epsilon OKTAのJust-In-Time（JIT）プロビジョニングを利用して、これにより Epsilon プラットフォーム内にユーザーアカウントが自動的にプロビジョニングされます。
* リテール業者は、 Epsilon チーム管理UIを通じて、必要なサプライヤーまたはリテール業者チームにユーザーを招待します。（これがない場合、ユーザーには空のUIが表示されます Epsilon)
* ユーザーアカウントには、リテール業者によって指定された一意のドメイン名が必要です。次のように、OKTA内で複数のドメイン名を設定できます <name@retailer.com>, <name@retailerdomain.com>, <name@retailername.com>

### プロビジョニング解除

ユーザーのプロビジョニング解除は、以下のプロセスで行われます:

* リテールメディア事業者は、IDPでユーザーアカウントのプロビジョニングを解除します。
* ユーザーは、リテールメディア事業者が所有するユーザーのメールアドレスで Epsilon プラットフォームに認証/ログインできなくなります。
  * ユーザーは、通常の広告主のメールアドレスを使用して、他のリテールメディア事業者のプラットフォームに引き続き認証/ログインできます。
* ユーザーアカウントは引き続き Epsilon 内に存在しますが、90日間の非アクティブ状態が続くと、ライフサイクル管理プロセスによってアカウントが無効化されます。
* ユーザーアカウントがIDP内で再アクティブ化された場合、 Epsilon 内の対応するユーザーアカウントもアクティブ化されます。
* リテールメディア事業者がユーザーを Epsilon から完全に削除する必要がある場合は、プラットフォーム内で招待されていたチームから手動で削除する必要があります。

### 制限事項

* これにより実際の広告主のアカウントライフサイクルが維持されるわけではなく、代わりにリテールメディア事業者のドメインの下に広告主の複製された独立したユーザーが作成されます。これにより、広告主が混乱する可能性があります。\\
  * <jane.doe@sodapopco.com> は引き続き Epsilon プラットフォームのユーザーであり、複数のリテールメディア事業者にわたるすべてのチームへのアクセス権を持っています。 <jane.doe.sodapopco@retailer.com> は、所有するドメインの下でリテールメディア事業者であるお客様によって管理されます
* この回避策には、「サポートされていないSSO機能」セクションで説明されているのと同じ制限があり、リテールメディア事業者がアカウント設定、サポート、およびユーザー/チームのアクセス権を管理する必要があります。
* すべてのユーザーサポートと管理は、リテールメディア事業者が管理します。

## FAQ

* チームに誰かを招待していないのに、その人がSSO経由でサインインした場合はどうなりますか？
  * ユーザーが存在しない場合でも、SSO経由でサインインすると、チームに招待されるまで空白の画面が表示されます。
* SSOまたはAPIによってチーム/ユーザーのアクセスを管理する方法はありますか？
  * いいえ、これは現在不可能であり、UIを介してプログラムで処理する必要があります。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.citrusad.com/retail-media-interface/integration/ja/feature-integrations/single-sign-on.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
