لا يجيب اسم المستخدم وكلمة المرور إلا عن جزء من سؤال الوصول. قد تحتاج الشركة أيضا إلى معرفة ما إذا كان المستخدم قد أكمل المصادقة متعددة العوامل، وما إذا كان الجهاز مُدارا، وما إذا كان الطلب قادما من موقع متوقع.
يضع Microsoft Entra Conditional Access هذه الإشارات ضمن قرار سياسة. عندما يستخدم Odoo Microsoft Entra بوصفه موفر الهوية، يمكن لـ Conditional Access تقييم تسجيل الدخول في Microsoft قبل عودة المستخدم إلى Odoo.
يمكن أن يجعل هذا مصادقة Odoo أكثر اتساقا مع بيئة مُدارة عبر Microsoft. كما يمكن أن يحرم المستخدمين الشرعيين من الوصول إذا تم نشره بإهمال. الهدف هو سياسة متوازنة تناسب جمهور Odoo والبيانات.
ما الذي يفعله Conditional Access فعليا
تصف Microsoft Conditional Access بأنه محرك سياسة Zero Trust الخاص بها. تعمل السياسات مثل عبارات إذا-فإن: عند استيفاء الشروط المحددة، يطبق Entra قرار الوصول المكوّن. وتذكر النظرة العامة الرسمية لـ Conditional Access overview إشارات شائعة تشمل المستخدمين والمجموعات، وموقع IP، والأجهزة، والتطبيقات، والمخاطر الفورية أو المحسوبة.
يمكن لعناصر التحكم في منح الوصول أن تتطلب:
- المصادقة متعددة العوامل.
- قوة مصادقة محددة.
- جهازا معتمدا على أنه متوافق.
- جهازا منضما هجينيا إلى Microsoft Entra.
- تطبيق عميل معتمد أو نهج حماية تطبيق.
- تغيير كلمة المرور أو قبول شروط الاستخدام.
يمكن للسياسات أيضا حظر الوصول. قد تنطبق عدة سياسات على تسجيل الدخول نفسه، وتوضح Microsoft أنه يجب استيفاء جميع متطلبات السياسات المنطبقة. راجع how Conditional Access policies are evaluated.
أنماط سياسات عملية لـ Odoo
اشترط MFA للمستخدمين ذوي الصلاحيات في Odoo
يعد مسؤولو Odoo وموظفو المالية والمستخدمون الذين يمكنهم تصدير السجلات الحساسة مرشحين مناسبين لمصادقة أقوى. تتطلب Microsoft Entra MFA اثنتين أو أكثر من طرق التحقق من فئات عوامل مختلفة، كما هو موضح في MFA documentation الخاصة بـ Microsoft.
لا تفترض أن كل طريقة MFA توفر مستوى الحماية نفسه. توصي Microsoft بخيارات مقاومة للتصيد مثل passkeys ومفاتيح أمان FIDO2 وWindows Hello for Business والمصادقة المعتمدة على الشهادات في authentication overview الخاص بها.
قد يكون من العملي أن تبدأ بفرض MFA على جميع مستخدمي المؤسسة، ثم فرض قوة مصادقة مقاومة للتصيد للمجموعات ذات الصلاحيات. يعتمد التسلسل الصحيح على الأجهزة المتاحة، وجاهزية التسجيل، وقدرة الدعم.
اشترط جهازا مناسبا
يمكن لـ Conditional Access أن يشترط جهازا متوافقا أو منضما هجينيا. وقد يكون ذلك مفيدا عندما يعرض Odoo بيانات مالية أو بيانات موظفين أو بيانات تشغيلية لا ينبغي تنزيلها من نقطة نهاية غير مُدارة.
اختبر هذا القرار مع مستخدمين حقيقيين. قد لا يناسب الموظفين المتعاقدين أو محطات العمل المشتركة أو مستخدمي الأجهزة المحمولة نهج الكمبيوتر المحمول الخاص بالموظفين. كما أن توافق الجهاز يعتمد أيضا على إعدادات Microsoft والترخيص المناسبين.
استخدم الموقع بوصفه إشارة واحدة، لا دليلا على الهوية
يمكن لـ Conditional Access حظر الوصول أو السماح به استنادا إلى المواقع ونطاقات IP المحددة. ويمكن أن يساعد ذلك في تقليل التعرض عندما تعمل المؤسسة ضمن نطاق جغرافي محدود أو لديها عناوين خروج معروفة للشركة.
الموقع ليس دليلا على الهوية. قد يسافر الموظفون، وتتغير الاتصالات المحمولة، ويمكن للمهاجمين استخدام بنية تحتية في منطقة مسموح بها. اجمعه مع مصادقة قوية وضوابط الجهاز.
طبق سياسة قائمة على المخاطر حيثما كان مرخصا
يمكن أن يساهم Microsoft Entra ID Protection في مخاطر المستخدم وتسجيل الدخول ضمن Conditional Access. وتذكر Microsoft أن Conditional Access القائم على المخاطر يتطلب Entra ID P2. يمكن أن يدعم ذلك استجابة أشد لتسجيل دخول محفوف بالمخاطر، لكن الميزة ليست جزءا من كل تراخيص Entra.
يقيم Conditional Access الإشارات المتاحة أثناء إصدار الرمز المميز. وهو لا يفحص كل إجراء يقوم به المستخدم لاحقا داخل Odoo.
Conditional Access وحدود جلسة Odoo
يعمل Conditional Access أثناء مصادقة Microsoft وإصدار الرمز المميز. وبعد أن يتحقق Odoo من النتيجة وينشئ جلسته الخاصة، يظل سلوك جلسة Odoo مهما.
على سبيل المثال، لا يؤدي حذف مستخدم من مجموعة مستهدفة إلى تغيير رمز مميز تم إصداره بالفعل بأثر رجعي. وتذكر وثائق policy documentation الخاصة بـ Microsoft أن الدور أو العضو في المجموعة الذي أُضيف حديثا يخضع للسياسة عند إصدار رمز مميز جديد. وبالطريقة نفسها، فإن التكامل الذي يزامن مجموعات Odoo عند تسجيل الدخول لا يلغي بالضرورة جلسة Odoo النشطة على الفور.
لذلك يجب أن يغطي تصميمك ما يلي:
- مدة جلسة Odoo وسلوك تسجيل الخروج.
- مدى سرعة تحديث تعيينات الوصول في Odoo.
- إجراءات الإلغاء الطارئ.
- أثر تعطيل حساب Microsoft.
- ما إذا كان تسجيل الدخول التفاعلي عبر Microsoft فقط مناسبا.
- كيف يستعيد المسؤولون الوصول أثناء تعطل موفر الهوية.
خطط لعملية النشر قبل فرض السياسة
توصي Conditional Access deployment guide الخاصة بـ Microsoft بالتخطيط، واستخدام مستخدم تجريبي، والتواصل بشأن التغييرات، والتأكد من أن المستخدمين يمكنهم التسجيل في MFA قبل فرضها.
بالنسبة لإطلاق Odoo، فإن التسلسل العملي هو:
- سجّل اتصال Odoo وتحقق من رد النداء، ومعلومات الاكتشاف، ومفاتيح التوقيع.
- اختبر تسجيل الدخول إلى Microsoft باستخدام حساب غير إداري.
- تأكد من مطابقة حساب Odoo ونتائج مجموعة الوصول.
- استهدف مجموعة تجريبية صغيرة بسياسة Conditional Access المقصودة.
- راجع سجلات تسجيل الدخول وملاحظات الدعم.
- وسّع نطاق الجمهور تدريجيًا.
- فعّل تسجيل الدخول التفاعلي من Microsoft فقط بعد توثيق الوصول الطارئ واختباره.
تجنب الاستثناءات الواسعة. استخدم أقل استثناء ضروري، وسجل مالكه، وحدد تاريخ مراجعة.
افهم حدود الترخيص
يتطلب Conditional Access Microsoft Entra ID P1. كما تتضمن Microsoft 365 Business Premium إمكانات Conditional Access. يحتاج Conditional Access القائم على المخاطر إلى Entra ID P2. قد تعتمد عناصر تحكم أخرى على منتجات منفصلة، بما في ذلك Microsoft Intune أو Defender for Cloud Apps. تُحفظ التفاصيل الحالية في متطلبات ترخيص Conditional Access.
يمكن للمؤسسات التي لا تملك P1 أو P2 استخدام إعدادات الأمان الافتراضية من Microsoft كأساس أمني بسيط، لكن Microsoft تنصح بأن إعدادات الأمان الافتراضية وConditional Access غير مصممين للعمل معًا. لا تبنِ خطة وصول Odoo على أي ميزة قبل التأكد من الترخيص وتكوين المستأجر.
اربط السياسة بتفويض Odoo
يحدد Conditional Access ما إذا كانت Microsoft ستكمل تسجيل الدخول. تحدد مجموعات Odoo ما يحدث بعد دخول المستخدم إلى Odoo. إن ربط هذه الطبقات بعناية يمكن أن يخلق نموذجًا أوضح: تتحكم Entra في شروط المصادقة، بينما تربط المجموعات المعتمدة أو أدوار التطبيق وصول Odoo المحدد.
اقرأ مركزة الوصول إلى Odoo باستخدام مجموعات Microsoft Entra وأدوار التطبيق من أجل جانب التفويض. إذا كنت لا تزال تقرر ما إذا كانت SSO تستحق العناء، فابدأ بـ لماذا يجب عليك حماية مثيل Odoo الخاص بك باستخدام Microsoft SSO.
طبّق عناصر تحكم تسجيل الدخول من Microsoft على Odoo 19
تقدم وحدة Microsoft Entra SSO for Odoo اتصالًا موجّهًا لـ Odoo 19 مع Microsoft Entra ID أو External ID. تتحقق من معلومات الاكتشاف ومفاتيح التوقيع الخاصة بـ Microsoft، وتدعم اختبار تسجيل دخول تفاعليًا، ويمكنها فرض تسجيل الدخول من Microsoft للمستخدمين التفاعليين بعد إثبات الاتصال.
تتيح الوحدة إنشاء الاتصال. لكنها لا تنشئ تلقائيًا سياسة Conditional Access الصحيحة ولا تلغي الحاجة إلى اختبار جلسات Odoo والأذونات. راجع الوحدة إذا كنت تريد نقطة تكامل مضبوطة يمكن من خلالها لسياسات Entra الحالية لديك أن تتحكم في تسجيل الدخول إلى Odoo.
