> For the complete documentation index, see [llms.txt](https://help.citrusad.com/retail-media-interface/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.citrusad.com/retail-media-interface/integration/sv/feature-integrations/single-sign-on.md).

# Enkel inloggning (SSO) för återförsäljare

Epsilon Retail Medias SSO-integration möjliggör direktanslutning till en återförsäljares IDP via SAML 2.0. Du kommer att kunna ge dina återförsäljaranvändare möjlighet att logga in via SSO, autentiserade via din IDP.

{% hint style="info" %}
Endast återförsäljaranvändare

Som en plattform med flera hyresgäster som gör det möjligt för annonsörer att få åtkomst till flera återförsäljarplattformar, lämpar sig vår funktion bäst för återförsäljare som vill tillämpa SSO för intern personal, inte annonsörer.

Vi aktiverar inte delegerad behörighet för en annonsörsanvändares livscykel, eftersom detta kan påverka andra återförsäljarplattformar.
{% endhint %}

## Omfattning av funktionen

Epsilon Retail Media gör det möjligt för din IDP att autentisera om användaren har åtkomst till ditt namnutrymme. Detta konfigureras per namnutrymme. Observera att SSO-funktionen i plattformen möjliggör **autentisering**, inte **auktorisering**. Hantering av teamåtkomst konfigureras fortfarande programmatiskt i plattformen.

{% hint style="info" %}
Annonsörsåtkomst

Eftersom vår plattform är en flerspårig plattform (multi-tenancy) som är globalt ansluten, kommer annonsörer fortfarande att logga in direkt via inloggningsmodulen. Annonsörer måste fortfarande bjudas in till din plattform för att få åtkomst, även om de kan komma åt andra återförsäljarplattformar.
{% endhint %}

## Viktig information

* Denna funktion är bäst för återförsäljare som vill hantera interna användarlivscykler, för användningsfall som säker offboarding för interna personalmedlemmar
* Team- och användaråtkomst måste hanteras programmatiskt i plattformen och är inte möjlig via SSO-integrationen
* Allt IDP-användarstöd och all hantering ska hanteras av återförsäljaren.
* Annonsörsanvändarnas livscykler måste förbli inom Epsilon plattformen. Vi tillhandahåller inte delegerad behörighet att avregistrera annonsörsanvändare, eftersom detta kan påverka annan plattformsåtkomst för annonsören.

## Användarflöden

Flödena är olika för både befintliga och nya plattformsanvändare.

### Befintligt användarflöde

Om du implementerar SSO efter lanseringen kommer de flesta användare redan att ha åtkomst till team och ha konton inställda i Epsilon. Därför är flödet enklare.

<figure><img src="/files/GI5jILIil58NwNAqDpQB" alt="" width="100%"><figcaption></figcaption></figure>

<br>

### Nytt användarflöde

För nya användare måste du bjuda in varje användare till relevanta team. De bör genomgå registreringsprocessen och kan sedan autentisera via din SSO IDP för framtida åtkomst.

<figure><img src="/files/ZMJkJ4aH8TWAVgMcPedW" alt="" width="100%"><figcaption></figcaption></figure>

Vid behov kan de också logga in direkt via din SSO IDP, så skapar vi en användare i precis rätt tid (just in time) när autentiseringen har godkänts. Användaren måste fortfarande bjudas in manuellt till sina relevanta team programmatiskt. Vår rekommendation är att bjuda in användare i förväg, för att säkerställa att deras teamåtkomst är konfigurerad.

<figure><img src="/files/toEM1rFXejWyqmJGorrZ" alt="" width="100%"><figcaption></figcaption></figure>

<br>

## Användarupplevelse

I portaler med integrerad SSO för återförsäljare tas lösenordsfältet bort från den initiala inloggningsskärmen. Om en användare anger en e-postadress som är ansluten till din IDP under din återförsäljardomän, vidarebefordras användaren automatiskt till din IDP för autentisering.

<figure><img src="/files/WJz553Km4WlGY7jtdbFt" alt="" width="100%"><figcaption></figcaption></figure>

Funktionen för glömt lösenord delegeras också till lösenordsangivelsen i nästa steg, eftersom du ansvarar för all SSO-relaterad lösenordshantering.

## Integrationskrav

### IDP-integration

För att integrera, Epsilon kräver följande:

**Från din IDP**

* Entity ID
* SSO URL
* IDP Signature Certificate

**Vi kräver också följande:**

* Anpassad länk för inloggningshjälp: denna länk kommer att visas för alla användare, där du behöver värda en länk som förklarar processen för att logga in
* Anpassat meddelande: anpassat meddelande som visas relaterat till den anpassade länken
* Anpassad länketikett: etikett för den anpassade länken för inloggningshjälp
* Webbplatsnamn för återställning av lösenord: webbplatsnamn som visas för användare
* URL för utgånget lösenord: dit din IDP vidarebefordrar dina länkar för lösenordsutgång

Epsilon kommer också att konfigurera följande information på Epsilon -sidan som kommer att delas med dig:

* Entity ID (audience URI)
* Base URL
* ACS URL

Dessa tillhandahålls av Epsilon -teamet.

### Mappningsattribut

Attribut på Epsilon -konfigurationen är enligt nedan:

* primary email
* firstName
* lastName
* email

Du kan behöva konfigurera mappningar i din IDP i enlighet med detta.

## SSO-funktioner som inte stöds

* Användarhantering\*\*: Epsilon stöder inte automatisk användarhantering för att lägga till, ändra eller ta bort användare. Denna process kräver manuella uppdateringar i både Identity Provider (IDP) och Epsilon.
* **Kontosupport**: När återförsäljare byter till Single Sign-On (SSO), Epsilon kommer inte att hantera inställning eller support av användarkonton. Detta innebär att Epsilon inte kommer att tillåta direktinloggning eller lösenordsåterställningar. Alla SSO-användare måste kontakta återförsäljaren för all kontohjälp.
* OAUTH-stöd\*\*: Epsilon stöder inte integration med OAuth-autentisering för tjänster som [Microsoft Azure Active Directory B2C](https://learn.microsoft.com/en-us/azure/active-directory-b2c/overview). SSO-integration är endast tillgänglig via SAML-autentisering.

## Återförsäljarägd plattform-SSO: Lösning för annonsörskonto

Om du är en återförsäljare som integrerar våra partner-API-funktioner och förser annonsörer med ditt eget gränssnitt, har vi en tillfällig lösning som erbjuds återförsäljare som gör att du kan hantera annonsörers livscykler i dina egna portaler.

Syftet med denna funktion är också att göra det möjligt för din ägda plattform att automatiskt autentisera med Epsilons plattform inom ditt ägda namnutrymme.

### Övergripande översikt

Denna tillfälliga lösning innebär att man utnyttjar befintliga SSO-funktioner för återförsäljare, genom att göra det möjligt för dig att skapa annonsörskonton under din ägda domän.

* Återförsäljaren skapar användarkontot i sin Identity Provider-tjänst (IDP). Med hjälp av Epsilon OKTA just in time (JIT)-etablering kommer detta automatiskt att etablera användarkontot i Epsilon plattformen.
* Återförsäljaren bjuder in användaren till det leverantörs- eller återförsäljarteam som krävs via Epsilon gränssnittet för teamhantering. (Utan detta kommer användaren att visas ett tomt gränssnitt i Epsilon)
* Användarkontot måste ha ett unikt domännamn som angivits av återförsäljaren. Flera domännamn kan konfigureras inom OKTA, till exempel <name@retailer.com>, <name@retailerdomain.com>, <name@retailername.com>

### Avetablering

Avetablering av användare kommer att följa följande process:

* Återförsäljaren kommer att avetablera användarkontot i IDP:n.
* Användaren kommer inte att kunna autentisera/logga in på Epsilon plattformen under återförsäljarens ägda användarepost.
  * Användaren kommer fortfarande att kunna autentisera/logga in på andra återförsäljarplattformar med sin vanliga annonsörsepost
* Användarkontot kommer fortfarande att finnas kvar inom Epsilon men efter 90 dagars inaktivitet kommer livscykelhanteringsprocessen att avaktivera deras konto.
* Om användarkontot återaktiveras i IDP:n kommer motsvarande användarkonto inom Epsilon också att aktiveras.
* Om återförsäljaren kräver att användaren tas bort helt från Epsilon måste de tas bort manuellt från de team de bjudits in till i plattformen.

### Begränsningar

* Detta upprätthåller inte den verkliga annonsörens kontolivscykel, utan skapar istället en duplicerad isolerad användare för annonsören under din återförsäljardomän. Detta skapar potentiell förvirring för annonsören.\\
  * <jane.doe@sodapopco.com> förblir en användare i Epsilon plattformen, med åtkomst till alla team hos flera återförsäljare. <jane.doe.sodapopco@retailer.com> hanteras av dig, återförsäljaren, under din ägda domän
* Denna tillfälliga lösning har samma begränsningar som beskrivs i avsnittet SSO-funktionalitet som inte stöds, där återförsäljaren måste hantera kontokonfiguration, support och användar-/teamåtkomst.
* All användarsupport och hantering ska hanteras av återförsäljaren.

## Vanliga frågor

* Vad händer om jag inte bjuder in någon till deras team men de loggar in via SSO?
  * Om användaren inte finns, men loggar in via SSO, kommer de att mötas av en tom skärm tills du har bjudit in dem till team.
* Finns det något sätt att hantera team-/användaråtkomst via SSO eller API?
  * Nej, detta är för närvarande inte möjligt och måste hanteras programmeringsmässigt via användargränssnittet.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.citrusad.com/retail-media-interface/integration/sv/feature-integrations/single-sign-on.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
