> For the complete documentation index, see [llms.txt](https://help.citrusad.com/retail-media-interface/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.citrusad.com/retail-media-interface/integration/sk/feature-integrations/single-sign-on.md).

# Jednotné prihlásenie pre predajcov

Epsilon Retail MediaIntegrácia SSO umožňuje priame pripojenie k IDP predajcu prostredníctvom SAML 2.0. Budete môcť svojim používateľom z radov predajcov poskytnúť možnosť prihlásiť sa cez SSO, overenú prostredníctvom vášho IDP.

{% hint style="info" %}
Iba používatelia predajcu

Ako platforma pre viacerých nájomcov, ktorá inzerentom umožňuje prístup k platformám viacerých predajcov, je naša funkcia najvhodnejšia pre predajcov, ktorí chcú presadiť SSO pre interných zamestnancov, nie pre inzerentov.

Nevolíme delegovanú právomoc nad životným cyklom používateľa z radov inzerentov, pretože to môže ovplyvniť platformy iných predajcov.
{% endhint %}

## Rozsah možností

Epsilon Retail Media umožňuje vášmu IDP overiť, či má používateľ prístup k vášmu mennému priestoru (namespace). Toto sa konfiguruje pre každý menný priestor zvlášť. Upozorňujeme, že funkcia SSO v platforme umožňuje **autentifikáciu**, nie **autorizáciu**. Správa tímového prístupu sa stále programovo konfiguruje v rámci platformy.

{% hint style="info" %}
Prístup inzerenta

Keďže naša platforma je platformou pre viacerých nájomcov, ktorá je globálne prepojená; inzerenti sa budú stále prihlasovať priamo cez prihlasovací modul. Inzerenti budú musieť byť stále pozvaní do vašej platformy, aby získali prístup, aj keď majú prístup k platformám iných predajcov.
{% endhint %}

## Kľúčové informácie

* Tento nástroj je najvhodnejší pre predajcov, ktorí chcú spravovať životné cykly interných používateľov, pre prípady použitia, ako je bezpečné odchodové konanie (offboarding) interných zamestnancov
* Tímový a používateľský prístup sa musí spravovať programovo v rámci platformy a nie je možný prostredníctvom integrácie SSO
* Všetku používateľskú podporu a správu IDP spravuje predajca.
* Životné cykly používateľov z radov inzerentov musia zostať v rámci Epsilon platformy. Neposkytujeme delegovanú právomoc na odobratie prístupu používateľom z radov inzerentov, pretože to môže ovplyvniť prístup inzerenta k iným platformám.

## Používateľské postupy

Postupy sa líšia pre existujúcich aj nových používateľov platformy.

### Postup pre existujúcich používateľov

Ak implementujete SSO po spustení, väčšina používateľov už bude mať prístup k tímom a bude mať vytvorené účty v Epsilon. Postup je preto jednoduchší.

<figure><img src="/files/JmjDVJgCE0WvIz9FQB8x" alt="" width="100%"><figcaption></figcaption></figure>

<br>

### Postup pre nových používateľov

Nových používateľov budete musieť pozvať do príslušných tímov. Mali by prejsť procesom registrácie a potom sa môžu overiť prostredníctvom vášho SSO IDP pre budúci prístup.

<figure><img src="/files/wZbR9EJxsnaZW9P6cd9J" alt="" width="100%"><figcaption></figcaption></figure>

V prípade potreby sa môžu prihlásiť aj priamo cez vaše SSO IDP a my vytvoríme používateľa tesne pred prvým prístupom (just in time), hneď ako bude autentifikácia schválená. Používateľ bude musieť byť stále manuálne pozvaný do svojich príslušných tímov programovo. Odporúčame pozvať používateľov vopred, aby sa zabezpečilo nakonfigurovanie ich tímového prístupu.

<figure><img src="/files/P4sxo5S7iIkJ7ToaFmat" alt="" width="100%"><figcaption></figcaption></figure>

<br>

## Používateľská skúsenosť

V portáloch s integrovaným SSO predajcu je pole pre heslo z úvodnej prihlasovacej obrazovky odstránené. Ak používateľ zadá e-mail, ktorý je prepojený s vaším IDP v rámci vašej domény predajcu, používateľ je automaticky presmerovaný na vaše IDP na overenie.

<figure><img src="/files/1kg9HH1iuNcnCmwxaqZY" alt="" width="100%"><figcaption></figcaption></figure>

Funkcia zabudnutého hesla je tiež delegovaná na zadanie hesla v ďalšom kroku, keďže zodpovedáte za akúkoľvek správu hesiel súvisiacu s SSO.

## Požiadavky na integráciu

### Integrácia IDP

Na integráciu, Epsilon vyžaduje nasledujúce:

**Z vášho IDP**

* Entity ID
* SSO URL
* Certifikát podpisu IDP

**Vyžadujeme aj nasledujúce:**

* Vlastný odkaz na pomoc s prihlásením: tento odkaz sa zobrazí všetkým používateľom, kde budete musieť hostovať odkaz vysvetľujúci postup prihlásenia
* Vlastná správa: vlastná správa zobrazená v súvislosti s vlastným odkazom
* Vlastný štítok odkazu: štítok pre vlastný odkaz na pomoc s prihlásením
* Názov webovej lokality na obnovenie hesla: názov webovej lokality zobrazený používateľom
* URL expirovaného hesla: kam vaše IDP presmeruje vaše odkaz na expiráciu hesla

Epsilon tiež nakonfiguruje na Epsilon strane nasledujúce informácie, ktoré s vami budú zdieľané:

* Entity ID (audience URI)
* Base URL
* ACS URL

Tieto poskytne Epsilon tím.

### Mapovanie atribútov

Atribúty na Epsilon konfigurácii sú nasledujúce:

* primary email
* firstName
* lastName
* email

Možno budete musieť podľa toho nakonfigurovať mapovania vo vašom IDP.

## Nepodporované funkcie SSO

* Správa používateľov\*\*: Epsilon nepodporuje automatickú správu používateľov na pridávanie, zmenu alebo odoberanie používateľov. Tento proces vyžaduje manuálne aktualizácie v poskytovateľovi identity (IDP) aj v Epsilon.
* **Podpora účtu**: Keď predajcovia prejdú na jednotné prihlásenie (SSO), Epsilon nebude spravovať nastavenie používateľského účtu ani podporu. To znamená, že Epsilon neumožní priame prihlásenie ani obnovenie hesla. Všetci používatelia SSO musia kontaktovať predajcu so žiadosťou o akúkoľvek pomoc s účtom.
* Podpora OAUTH\*\*: Epsilon nepodporuje integráciu pomocou autentifikácie OAuth pre služby ako [Microsoft Azure Active Directory B2C](https://learn.microsoft.com/en-us/azure/active-directory-b2c/overview). Integrácia SSO je k dispozícii iba prostredníctvom autentifikácie SAML.

## SSO platformy vlastnenej predajcom: Náhradné riešenie pre účet inzerenta

Ak ste predajca, ktorý integruje funkcie API našich partnerov a poskytuje inzerentom svoje vlastné používateľské rozhranie, máme pre predajcov k dispozícii náhradné riešenie, ktoré vám umožní spravovať životné cykly inzerentov v rámci vašich vlastných portálov.

Účelom tejto funkcie je tiež umožniť vašej vlastnej platforme automaticky sa overiť pomocou Epsilonplatformy v rámci vášho vlastného menného priestoru (namespace).

### Prehľad na vysokej úrovni

Toto náhradné riešenie zahŕňa využitie existujúcich funkcií SSO predajcu tým, že vám umožní vytvárať účty inzerentov pod vašou vlastnou doménou.

* Predajca vytvorí používateľský účet v rámci svojej služby poskytovateľa identity (IDP). Využitím Epsilon OKTA vytvorenia účtu tesne pred prvým prístupom (JIT), toto automaticky vytvorí používateľský účet v rámci Epsilon platformy.
* Predajca pozve používateľa do požadovaného dodávateľského alebo predajcovského tímu prostredníctvom Epsilon UI pre správu tímov. (Bez toho sa používateľovi zobrazí prázdne UI v Epsilon)
* Používateľský účet musí mať jedinečný názov domény určený predajcom. V RÁMCI OKTA je možné nakonfigurovať viacero názvov domén, ako napríklad <name@retailer.com>, <name@retailerdomain.com>, <name@retailername.com>

### Odobratie prístupu (Deprovisioning)

Odobratie prístupu používateľom bude prebiehať nasledovne:

* Predajca odoberie používateľský účet v IDP.
* Používateľ sa nebude môcť overiť/prihlásiť do Epsilon platformy pod e-mailom používateľa, ktorý patrí predajcovi.
  * Používateľ sa bude môcť stále overiť/prihlásiť do platforiem iných predajcov pomocou svojho bežného e-mailu inzerenta
* Používateľský účet bude stále existovať v Epsilon po 90 dňoch neaktivity však proces Správy životného cyklu (Life Cycle Management) ich účet deaktivuje.
* Ak sa používateľský účet znova aktivuje v rámci IDP, zodpovedajúci používateľský účet v Epsilon bude tiež aktivovaný.
* Ak predajca vyžaduje, aby bol používateľ úplne odstránený z Epsilon musí byť manuálne odstránený z tímu/tímov, do ktorých bol pozvaný v rámci platformy.

### Obmedzenia

* Týmto sa nezachováva životný cyklus účtu skutočného inzerenta, ale namiesto toho sa pre inzerenta vytvorí duplicitný izolovaný používateľ pod vašou doménou predajcu. To vytvára potenciálny zmätok pre inzerenta.\\
  * <jane.doe@sodapopco.com> zostáva používateľom v Epsilon platforme s prístupom ku všetkým tímom naprieč viacerými predajcami. <jane.doe.sodapopco@retailer.com> je spravovaný vami, predajcom, pod vašou vlastnenou doménou
* Toto náhradné riešenie zachováva rovnaké obmedzenia popísané v časti Nepodporovaná funkcionalita SSO, kde predajca bude musieť spravovať konfiguráciu účtu, podporu a prístup používateľov/tímov.
* Všetka používateľská podpora a správa má byť spravovaná predajcom.

## Často kladené otázky (FAQs)

* Čo sa stane, ak niekoho nepozvem do jeho tímov, ale prihlási sa cez SSO?
  * Ak používateľ neexistuje, ale prihlási sa cez SSO, zobrazí sa mu prázdna obrazovka, kým ho nepozvete do tímov.
* Existuje nejaký spôsob, ako spravovať prístup tímov/používateľov pomocou SSO alebo API?
  * Nie, toto momentálne nie je možné a je potrebné to riešiť programovo cez UI.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.citrusad.com/retail-media-interface/integration/sk/feature-integrations/single-sign-on.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
