> For the complete documentation index, see [llms.txt](https://help.citrusad.com/retail-media-interface/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.citrusad.com/retail-media-interface/integration/pt-br/feature-integrations/single-sign-on.md).

# Single Sign On para varejistas

Epsilon Retail MediaA integração de SSO do permite a conexão direta ao IDP de um varejista via SAML 2.0. Você poderá oferecer aos seus usuários varejistas a capacidade de fazer login via SSO, autenticados por meio do seu IDP.

{% hint style="info" %}
Apenas usuários varejistas

Como uma plataforma multi-tenant que permite que os anunciantes acessem várias plataformas de varejistas, nossa funcionalidade é mais adequada para varejistas que desejam impor o SSO para a equipe interna, e não para anunciantes.

Não permitimos a delegação de autoridade do ciclo de vida do usuário anunciante, pois isso pode impactar outras plataformas de varejistas.
{% endhint %}

## Escopo da funcionalidade

Epsilon Retail Media permite que seu IDP autentique se o usuário tem acesso ao seu namespace. Isso é configurado por namespace. Observe que a funcionalidade de SSO na plataforma permite a **autenticação**, não a **autorização**. O gerenciamento de acesso das equipes ainda é configurado programmaticamente dentro da plataforma.

{% hint style="info" %}
Acesso do anunciante

Como nossa plataforma é multi-tenant e está conectada globalmente, os anunciantes ainda farão login diretamente pelo módulo de login. Os anunciantes ainda precisarão ser convidados para a sua plataforma para obter acesso, mesmo que já possam acessar outras plataformas de varejistas.
{% endhint %}

## Informações importantes

* Esta funcionalidade é ideal para varejistas que desejam gerenciar os ciclos de vida dos usuários internos, para casos de uso como o desligamento seguro de membros da equipe interna
* O acesso de usuários e equipes deve ser gerido programmaticamente dentro da plataforma e não é possível por meio da integração de SSO
* Todo o suporte e gerenciamento de usuários do IDP devem ser realizados pelo varejista.
* Os ciclos de vida dos usuários anunciantes devem permanecer dentro da Epsilon plataforma. Não fornecemos autoridade delegada para desligar usuários anunciantes, pois isso pode impactar o acesso do anunciante a outras plataformas.

## Fluxos de usuário

Os fluxos são diferentes para usuários novos e já existentes na plataforma.

### Fluxo de usuário existente

Se você estiver implementando o SSO após o lançamento, a maioria dos usuários já terá acesso às equipes e contas criadas no Epsilon. Portanto, o fluxo é mais simples.

<figure><img src="/files/vd7yanO4B1SOD8UVG3Gt" alt="" width="100%"><figcaption></figcaption></figure>

<br>

### Fluxo de novo usuário

Para novos usuários, você precisará convidar cada usuário para as equipes relevantes. Eles devem passar pelo processo de cadastro e, em seguida, poderão se autenticar via seu IDP de SSO para acessos futuros.

<figure><img src="/files/MdRCWotCYwzNBSdBliOm" alt="" width="100%"><figcaption></figcaption></figure>

Se necessário, eles também podem fazer login diretamente via seu IDP de SSO, e criaremos um usuário em tempo real (just-in-time) assim que a autenticação for aprovada. O usuário ainda precisará ser convidado manualmente para suas equipes relevantes de forma programática. Nossa recomendação é convidar os usuários previamente para garantir que o acesso às equipes esteja configurado.

<figure><img src="/files/4PhCGc8eAl5XPK7UcQUO" alt="" width="100%"><figcaption></figcaption></figure>

<br>

## Experiência do usuário

Em portais com SSO de varejista integrado, o campo de senha é removido da tela inicial de login. Se um usuário inserir um e-mail conectado ao seu IDP sob o domínio do seu varejista, o usuário será redirecionado automaticamente para o seu IDP para autenticação.

<figure><img src="/files/D8peCbvZKrkwkVvjfV7J" alt="" width="100%"><figcaption></figcaption></figure>

A função "esqueci minha senha" também é delegada para a etapa de inserção de senha da próxima fase, pois você é responsável por qualquer gerenciamento de senha relacionado ao SSO.

## Requisitos de integração

### Integração de IDP

Para integrar, o Epsilon requer o seguinte:

**Do seu IDP**

* Entity ID
* SSO URL
* Certificado de assinatura do IDP

**Também exigimos o seguinte:**

* Link de ajuda de login personalizado: este link será exibido a todos os usuários, onde você precisará hospedar um link explicando o processo de login
* Mensagem personalizada: mensagem personalizada exibida em relação ao link personalizado
* Rótulo do link personalizado: rótulo para o link de ajuda de login personalizado
* Nome do site para redefinição de senha: nome do site exibido aos usuários
* URL de senha expirada: para onde seu IDP redirecionará seus links de expiração de senha

Epsilon também configurará no lado da Epsilon as informações abaixo que serão compartilhadas com você:

* ID da entidade (URI de público)
* URL base
* URL de ACS

Estes serão fornecidos pela equipe da Epsilon .

### Mapeamento de atributos

Os atributos na configuração da Epsilon são conforme abaixo:

* e-mail principal
* firstName
* lastName
* email

Pode ser necessário configurar os mapeamentos em seu IDP de acordo.

## Recursos de SSO não suportados

* Gerenciamento de usuários\*\*: Epsilon não suporta gerenciamento automático de usuários para adicionar, alterar ou remover usuários. Este processo requer atualizações manuais tanto no Provedor de Identidade (IDP) quanto no Epsilon.
* **Suporte à conta**: quando os varejistas mudam para o Single Sign-On (SSO), Epsilon não lidará com a configuração ou suporte da conta do usuário. Isso significa que Epsilon não permitirá login direto ou redefinições de senha. Todos os usuários de SSO devem entrar em contato com o varejista para obter qualquer assistência com a conta.
* Suporte a OAUTH\*\*: Epsilon não oferece suporte à integração usando autenticação OAuth para serviços como [Microsoft Azure Active Directory B2C](https://learn.microsoft.com/en-us/azure/active-directory-b2c/overview). A integração SSO está disponível apenas por meio de autenticação SAML.

## SSO de plataforma própria do varejista: solução alternativa para conta de anunciante

Se você é um varejista integrando nossas funcionalidades de API de parceiros e fornecendo aos anunciantes sua própria interface de front-end, temos uma solução alternativa oferecida aos varejistas que permite gerenciar os ciclos de vida dos anunciantes dentro de seus próprios portais.

O objetivo desta funcionalidade também é permitir que sua plataforma própria se autentique automaticamente com a plataforma do(a) Epsilondentro do seu namespace próprio.

### Visão geral de alto nível

Esta solução alternativa envolve aproveitar as funcionalidades de SSO de varejista existentes, permitindo que você crie contas de anunciante sob seu domínio próprio.

* O varejista criará a conta de usuário dentro do seu serviço de Provedor de Identidade (IDP). Utilizando o provisionamento just in time (JIT) do Epsilon OKTA, isso provisionará automaticamente a conta de usuário dentro da plataforma do(a) Epsilon .
* O varejista convidará o usuário para a equipe de fornecedor ou varejista necessária por meio da interface de gerenciamento de equipes do(a) Epsilon . (Sem isso, o usuário verá uma interface em branco no Epsilon)
* A conta de usuário deve ter um nome de domínio exclusivo especificado pelo varejista. Vários nomes de domínio podem ser configurados no OKTA, como <name@retailer.com>, <name@retailerdomain.com>, <name@retailername.com>

### Desprovisionamento

O desprovisionamento de usuários seguirá o seguinte processo:

* O varejista desprovisionará a conta de usuário no IDP.
* O usuário não poderá se autenticar/fazer login na Epsilon plataforma sob o e-mail de usuário de propriedade do varejista.
  * O usuário ainda poderá se autenticar/fazer login em outras plataformas de varejistas com seu e-mail de anunciante regular
* A conta de usuário ainda existirá no Epsilon no entanto, após 90 dias de inatividade, o processo de Gerenciamento do Ciclo de Vida desativará a conta.
* Se a conta de usuário for reativada no IDP, a conta de usuário correspondente no Epsilon também será ativada.
* Se o varejista exigir que o usuário seja completamente removido do Epsilon ele deverá ser removido manualmente da(s) equipe(s) para as quais foi convidado dentro da plataforma.

### Limitações

* Isso não mantém o ciclo de vida da conta do anunciante real e, em vez disso, cria um usuário isolado duplicado para o anunciante sob o domínio do seu varejista. Isso gera uma potencial confusão para o anunciante.\\
  * <jane.doe@sodapopco.com> permanece um usuário na Epsilon plataforma, com acesso a todas as equipes em vários varejistas. <jane.doe.sodapopco@retailer.com> é gerenciado por você, o varejista, sob seu próprio domínio
* Esta solução alternativa mantém as mesmas limitações descritas na seção Funcionalidades de SSO não suportadas, na qual o varejista precisará gerenciar a configuração da conta, o suporte e o acesso de usuários/equipes.
* Todo o suporte e gerenciamento de usuários devem ser gerenciados pelo varejista.

## Perguntas frequentes

* O que acontece se eu não convidar alguém para suas equipes, mas a pessoa entrar via SSO?
  * Se o usuário não existir, mas entrar via SSO, ele verá uma tela em branco até que você o tenha convidado para as equipes.
* Existe alguma maneira de gerenciar o acesso de equipes/usuários por SSO ou API?
  * Não, isso não é possível atualmente e precisa ser tratado de forma programática por meio da UI.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.citrusad.com/retail-media-interface/integration/pt-br/feature-integrations/single-sign-on.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
