تسجيل الدخول الأحادي يجيب عن سؤال المصادقة: هل تحققت Microsoft من هوية هذا المستخدم وفقاً لسياسة المؤسسة؟ لكنه لا يجيب عن كل أسئلة التفويض داخل Odoo.

قد يحتاج المستخدم الذي تم التحقق من هويته إلى الوصول إلى المبيعات ولكن ليس المحاسبة، أو إلى المشاريع ولكن ليس الرواتب، أو إلى بوابة العملاء ولكن ليس الواجهة الداخلية. هذه القرارات تبقى من مسؤولية Odoo. يمكن لمجموعات Microsoft Entra وأدوار التطبيقات أن توفر مدخلات موثوقة لجعلها أكثر اتساقاً.

المجموعات وأدوار التطبيقات تخدم أغراضاً مختلفة

تنتمي مجموعات Microsoft Entra إلى المستأجر. وقد تمثل الأقسام أو الوظائف أو المشاريع أو حدود الأمان. أما أدوار التطبيقات فتنتمي إلى تسجيل تطبيق محدد وتصف الأدوار ذات المعنى لذلك التطبيق.

يشرح توثيق أدوار التطبيقات من Microsoft أن أدوار التطبيقات يمكن تعيينها للمستخدمين أو المجموعات. وعند تسجيل دخول مستخدم معين، يمكن لـ Entra تضمين الأدوار الممنوحة في مطالبة الأدوار. وتذكر Microsoft أيضاً أن أدوار التطبيقات والمجموعات ليست متعارضة بالضرورة.

هذا يمنح تصميم وصول Odoo نمطين رئيسيين:

  • تعيين معرّفات Object ID الثابتة لمجموعات أمان Entra مباشرة إلى مجموعات Odoo المحددة.
  • تعريف أدوار تطبيق موجهة لـ Odoo داخل تطبيق Entra، وتعيين المستخدمين أو المجموعات إلى تلك الأدوار، ثم ربط قيم الأدوار الناتجة بمجموعات Odoo.

يعمل التعيين المباشر جيداً مع مجموعات الأمان الخاضعة للحوكمة. ويمكن لأدوار التطبيقات أن توفر حدوداً أوضح للتطبيق، لأن غرضها يبقى مرتبطاً بتسجيل التطبيق بدلاً من الاعتماد على أسماء خاصة بالمستأجر.

ابدأ بنموذج الوصول الفعلي في Odoo

لا تبدأ بنسخ كل مجموعة Microsoft إلى Odoo. ابدأ بصلاحيات Odoo التي تحتاجها الأعمال فعلاً.

أدرج مجموعات Odoo التي تمنح قدرات جوهرية. ولكل مجموعة، وثّق:

  • الغرض التجاري من هذا الوصول.
  • الشخص المسؤول عن الموافقة عليه.
  • مجموعة Entra أو دور التطبيق الذي يمثل الموافقة.
  • السرعة التي ينبغي أن يصل بها التغيير إلى Odoo وما الذي يحدث للجلسة النشطة بعد الإزالة.

استخدم مبدأ أقل الصلاحيات. قد تكون المجموعة الواسعة الخاصة بالقسم مريحة، لكنها قد تمنح وصولاً أكبر إلى Odoo مما يحتاجه كل عضو. وغالباً ما تكون مجموعة أمان أصغر خاصة بـ Odoo أو دور تطبيق أسهل في التدقيق.

تعامل مع ربط الهوية على أنه عنصر تحكم أمني

تطابق كثير من الأنظمة الحساب الحالي باستخدام عنوان البريد الإلكتروني في البداية. وهذا مريح، خاصة عندما يستخدم كل من Odoo وMicrosoft البريد الإلكتروني المؤسسي نفسه. لكنه ليس مفتاح هوية دائماً.

تحذر Microsoft في مرجع مطالبات رمز ID من أن عناوين البريد الإلكتروني وأرقام الهواتف وأسماء المستخدمين الرئيسية قد تتغير وقد يعاد استخدامها. وتوصي Microsoft باستخدام مطالبات غير قابلة للتغيير مثل sub أو oid، مع tid عندما يكون سياق المستأجر مطلوباً، من أجل تعريف موثوق.

النمط الأكثر أماناً هو:

  1. السماح فقط بمستأجر متوقع وجمهور معتمد.
  2. استخدام البريد الإلكتروني للمطابقة الأولى المضبوطة عند الحاجة.
  3. رفض المطابقات الغامضة أو المكررة.
  4. تخزين معرّف Microsoft الثابت ومعرّف المستأجر بعد الربط.
  5. استخدام تلك القيم الثابتة في عمليات تسجيل الدخول اللاحقة.

في الوصول متعدد المستأجرين، يكون سياق المستأجر ضرورياً. فقد يكون للشخص نفسه معرّفات كائن مختلفة في مستأجرات مختلفة، ولا ينبغي أن يرث الوصول من مستأجر واحد الأذونات المرتبطة بمستأجر آخر من دون قصد.

افهم حالة تجاوز عدد مطالبات المجموعات

مطالبات المجموعات مريحة، لكنها ليست غير محدودة. توثق Microsoft حداً يبلغ 200 معرّف Object ID لمجموعة في JWT. وعندما تتجاوز عضوية المستخدم هذا الحد، تحذف Entra قائمة المجموعات العادية وتعيد مؤشراً على التجاوز يوجه التطبيق إلى الاستعلام من Microsoft Graph. راجع إرشادات تجاوز المجموعات.

هذا مهم إذا كان التكامل يعلن عن تعيين المجموعات من دون أذونات موسعة لواجهة Microsoft Graph API. فقد لا يتلقى المستخدم ذو العضوية الواسعة في المجموعات مجموعة المطالبات المتوقعة.

قبل الاعتماد على تعيين مباشر للمجموعات، تأكد من كيفية التعامل مع التجاوز. تشمل الخيارات المجموعات الأصغر الخاصة بالتطبيق، وأدوار التطبيقات، وتصفية المطالبات، أو بحثاً عبر Graph مع موافقة بأقل قدر من الصلاحيات.

المزامنة عند تسجيل الدخول ليست تزويداً آنياً

يمكن لوحدة SSO أن تقارن مطالبات Entra الحالية مع تعيينات Odoo المهيأة عند تسجيل دخول المستخدم. وهذا مفيد لأنه يمكن مواءمة الوصول أثناء حدث مصادقة عادي.

لكن هذا لا يساوي التزويد المستمر. إذا أزيل موظف من مجموعة Entra بينما كانت جلسة Odoo نشطة، فقد تستمر تلك الجلسة حتى تسجيل الخروج أو انتهاء الصلاحية أو تطبيق عنصر آخر من عناصر الإلغاء. وإذا لم يسجل الموظف السابق دخوله مرة أخرى، فإن عملية مزامنة تسجيل الدخول لا تقوم بحد ذاتها بأرشفة حساب Odoo.

توفر Microsoft Entra ID Governance سير عمل دورة الحياة لحالات المنضمين والمنتقلين والمغادرين، بما في ذلك تعطيل الحسابات وإزالة تعيينات الوصول. راجع إرشادات سير عمل دورة الحياة. تتطلب هذه القدرات ترخيص Microsoft Entra ID Governance أو Microsoft Entra Suite.

يمكن لأتمتة دورة الحياة تحسين حالة الهوية المصدر، لكنها لا تزال لا تحدث Odoo ما لم يستهلك التكامل هذا التغيير. يجب أن تغطي إجراءات إنهاء الخدمة بوضوح إلغاء جلسة Odoo وحالة الحساب.

أنشئ نموذج تعيين قابل للتدقيق

حافظ على عدد التعيينات في نطاق مفهوم. لكل مجموعة أو دور، استخدم معرّفاً ثابتاً ووصفاً قابلاً للقراءة من البشر. وسجل سبب وجود وصول Odoo المرتبط، ومن وافق عليه، ومتى تمت مراجعته آخر مرة.

اختبر على الأقل هذه الحالات:

  • مستخدم موجود لديه تعيين واحد متوقع.
  • مستخدم بلا تعيين معتمد أو بمستأجر غير مسموح به.
  • مستخدم جديد مسموح له بتسجيل الدخول لأول مرة.
  • مستخدم أزيل من مجموعة معينة أو لديه عدد كبير من عضويات المجموعات.
  • مستخدم تمت إعادة تسميته ولم تتغير هويته غير القابلة للتغيير.
  • حساب Microsoft معطّل ولديه جلسة Odoo موجودة.

ينبغي أن تساعد أحداث تسجيل الدخول المسؤولين على تشخيص نتائج المطالبات وعمليات الربط دون كشف الرموز أو بيانات الاعتماد أو الأسرار. يجب أن تحدد السجلات الاتصال والنتيجة، مع إخفاء القيم الحساسة.

اجمع بين الربط وسياسة المصادقة

تتحكم عملية ربط المجموعات والأدوار في تفويض Odoo. يتحكم Microsoft Entra Conditional Access فيما إذا كانت Microsoft ستكمل المصادقة في ظل الظروف الحالية. يتكامل المستويان معًا.

على سبيل المثال، يمكن أن يرتبط دور تطبيق Entra بمجموعة مالية في Odoo، بينما يتطلب Conditional Access قوة مصادقة مقاومة للتصيد للمستخدمين المعينين لذلك الدور. اقرأ كيف يعزز Microsoft Entra Conditional Access تسجيل الدخول إلى Odoo من جانب سياسة المصادقة.

بالنسبة إلى العملاء والشركاء، لا تعِد استخدام تعيينات الموظفين تلقائيا. قد يكون تصميم منفصل موجه للجمهور والبوابة أكثر أمانا. راجع Microsoft Entra External ID لعملاء Odoo وشركائه.

تعيين وصول Microsoft المعتمد إلى Odoo 19

تدعم Microsoft Entra SSO for Odoo module تعيين معرفات الكائنات لمجموعات الأمان Entra التي تم تكوينها أو أدوار التطبيقات إلى مجموعات وصول Odoo المحددة. يمكنه مزامنة تلك التعيينات عند تسجيل الدخول، وربط حساب موجود مضبوط، وإنشاء مستخدمين معتمدين من القوى العاملة أو البوابة وفقا لنوع الاتصال.

لا يحل هذا المكون محل حوكمة الوصول أو إبطال الجلسات أو استراتيجية موثقة للتجاوز. راجع حجم مجموعتك، ومتطلبات ربط الهوية، ونموذج أذونات Odoo قبل تمكين التعيينات. إذا كانت هذه الأسس واضحة، فإن المكون يوفر طريقة موجهة لربطها.