تمنح بوابات Odoo العملاء والشركاء وصولًا إلى المستندات والمعاملات والخدمات ذات الصلة. وهذا يطرح سؤالًا في تصميم الهوية: هل ينبغي للمستخدمين الخارجيين مشاركة دليل الموظفين ونموذج الوصول؟
أحيانًا يكون حساب ضيف أعمال داخل مستأجر القوى العاملة مناسبًا. وعند النطاق الأكبر، أو عندما يلزم تسجيل دخول مخصص للعملاء والتسجيل الذاتي للخدمة الذاتية، يوفر Microsoft Entra External ID نموذجًا مخصصًا لإدارة هوية العملاء والوصول.
يمكن أن يساهم ربط هذا النموذج بـ Odoo في إنشاء حد أوضح بين المستخدمين الداخليين ومستخدمي البوابة. ومع ذلك، يظل هذا الحد بحاجة إلى قبول صريح وإنشاء حسابات وقواعد تفويض Odoo.
تم تصميم مستأجري القوى العاملة والمستأجرين الخارجيين لجماهير مختلفة
تعرّف Microsoft مستأجر القوى العاملة على أنه البيئة الخاصة بالموظفين وتطبيقات الأعمال الداخلية وموارد المؤسسة. ويمكنه أيضًا أن يضم شركاء أعمال وضيوفًا مدعوين. أما المستأجر الخارجي فهو إعداد منفصل للتطبيقات المقدمة للمستهلكين وعملاء الأعمال. وتصف Microsoft هذا الفرق في إرشادات إعداد المستأجر.
يحتوي المستأجر الخارجي على دليل عملاء خاص به وتسجيلات تطبيقات خاصة به. ويضيف External ID التسجيل الذاتي وتسجيل الدخول وإعادة تعيين كلمة المرور وإدارة الحسابات واتحاد مزودي الهوية. يشرح نظرة عامة على External ID النموذج المخصص.
يمكن لهذا الفصل أن يساعد المؤسسة على تجنب التعامل مع العميل كما لو كان موظفًا لمجرد أن كليهما يحتاج إلى الوصول إلى خدمة Odoo.
اختر الجمهور قبل إعداد تسجيل الدخول
هناك ثلاثة جماهير مختلفة على الأقل في Odoo يجب أخذها في الاعتبار:
الموظفون والمستخدمون الداخليون
ينبغي أن ينتمي هؤلاء المستخدمون عادةً إلى مستأجر القوى العاملة الخاص بالمؤسسة. وإذا تم منحهم حق الوصول إلى Odoo، فعادةً ما يحتاجون إلى حسابات مستخدمين داخلية في Odoo مع مجموعات وصول مخصصة بعناية.
الأشخاص القادمون من مؤسسات شركاء معتمدة
تريد بعض الشركات تمكين مستخدمين من قائمة محددة من مستأجري Entra الخاصين بالعملاء أو الشركاء. يمكن أن يكون اتصالًا متعدد المستأجرين ضمن بيئة القوى العاملة مع قائمة سماح دقيقة للمستأجرين مناسبًا عندما تكون كل مؤسسة معروفة ويكون الوصول مصرحًا به تعاقديًا.
يعد التحقق من المستأجر أمرًا بالغ الأهمية. فمطابقة نطاق البريد الإلكتروني وحدها ليست كافية لأن النطاقات وعناوين البريد الإلكتروني قابلة للتغيير. تحقّق من مستأجر الرمز المميز ومن معرفات subject أو object غير القابلة للتغيير وفقًا لتصميم الاتصال.
العملاء والمستخدمون الخارجيون
بالنسبة للتطبيقات الموجهة للعملاء، يمكن لمستأجر External ID أن يوفر دليلًا وتجربة تسجيل دخول منفصلين. يجب أن تكون حسابات Odoo التي تنشأ لهذا الجمهور عادةً مستخدمي بوابة، وليس مستخدمين داخليين.
ينبغي إعداد هذه النماذج كاتصالات منفصلة عندما تختلف قواعد القبول وحسابات Odoo الخاصة بها. فالاتصال الواحد الواسع أصعب في التفسير وأسهل في الإعداد الخاطئ.
يدعم External ID رحلة تسجيل دخول العملاء
تحدد تدفقات مستخدم External ID طرق مصادقة العملاء والمعلومات التي يتم جمعها أثناء التسجيل. وترتبط التدفقات بالتطبيقات المسجلة لتفعيل التسجيل وتسجيل الدخول. توثق Microsoft ذلك في إضافة تطبيق إلى تدفق مستخدم External ID.
يمكن أن يدعم External ID الحسابات المحلية والاتحاد مع مزودي الهوية بما في ذلك Microsoft Entra ID ومزودي OpenID Connect المخصصين. ويمكن جمع السمات المضمنة والمخصصة أثناء التسجيل، كما هو موضح في إرشادات سمات العملاء الخاصة بـ Microsoft.
اجمع فقط المعلومات التي يحتاجها Odoo فعلًا، ووثّق الغرض والاحتفاظ والمعالجة الخاصة بالخصوصية لكل سمة.
تساعد الأذونات الافتراضية في الحفاظ على الفصل
تذكر Microsoft أن مستخدمي المستأجر الخارجي يبدأون بأذونات افتراضية محدودة. وبشكل عام يمكنهم الوصول إلى التطبيقات وإدارة ملفهم الشخصي، لكنهم لا يحصلون على حقوق واسعة لإدارة الدليل. راجع الأذونات الافتراضية في المستأجرين الخارجيين.
ولا يعني هذا الحد في الدليل تلقائيًا تكوين أذونات بوابة Odoo. فما يزال Odoo يتحكم في السجلات التي يمكن لمستخدم البوابة رؤيتها من خلال حقوق الوصول وقواعد السجلات الخاصة به. اختبر تجربة البوابة مع سجلات عملاء ممثلة ومع أكثر من شركة أو حساب للتأكد من عزل البيانات بشكل صحيح.
لا تترقَّ مستخدمًا خارجيًا تم إنشاؤه حديثًا إلى مستخدم داخلي في Odoo ما لم تكن هناك عملية أعمال منفصلة ومعتمدة.
استخدم تدفق OpenID Connect حديثًا ومتحققًا منه
تدعم Microsoft تدفق التفويض OAuth 2.0 مع Proof Key for Code Exchange وOpenID Connect لتطبيقات الويب المعتمدة على الخادم. وتوضح وثائق تدفق التفويض هذا المزيج المدعوم.
يمد OpenID Connect معيار OAuth 2.0 بالمصادقة. وتنشر Microsoft بيانات الاكتشاف وتفاصيل نقاط النهاية ومفاتيح التوقيع العامة. كما توصي بالتحقق من الرمز المميز المُعاد والتحقق من nonce لتقليل خطر إعادة الإرسال. راجع OpenID Connect على منصة هوية Microsoft.
يجب أن يتحقق التكامل الآمن من issuer وaudience والتوقيع وسياق المستأجر وnonce المتوقعة. لا يستبدل PKCE التحقق من الرمز المميز أو إعداد callback الدقيق أو TLS أو حماية سر العميل.
يمكن لتسجيل الدخول الأساسي طلب نطاقات OIDC قياسية مثل openid وprofile وemail. وتذكر Microsoft أن هذه النطاقات مستضافة على Microsoft Graph وتوصي بطلب الأذونات التي يحتاجها التطبيق فقط. راجع نطاقات منصة هوية Microsoft. لذلك، فإن الادعاء الدقيق عن المنتج هو "عدم وجود أذونات Microsoft Graph API عالية الامتياز لتسجيل الدخول القياسي"، وليس الادعاء المطلق بأن Graph غير متضمن.
حدد كيف يصل المستخدمون الخارجيون إلى Odoo
قبل تمكين أول تسجيل دخول، حدّد:
- ما إذا كان التسجيل الذاتي مفتوحًا أم يتطلب موافقة.
- أي المستأجرين أو مزودي الهوية المقبولين.
- ما إذا كان يمكن ربط حساب بوابة Odoo موجود.
- ما هو معرّف Microsoft غير القابل للتغيير الذي يتم تخزينه بعد الربط.
- أي شركة وسجل شريك في Odoo ينتمي إليهما المستخدم.
- أي مجموعات البوابة وقواعد السجلات تنطبق.
- ما الذي يحدث عند سحب الوصول.
- كيف يتم إلغاء جلسة Odoo نشطة.
يمكن أن يؤدي إنشاء الحساب تلقائياً إلى تقليل الإدارة، لكن يجب أن يحدث ذلك فقط بعد أن تستوفي الهوية قواعد القبول الخاصة بالاتصال. يثبت نجاح مصادقة Microsoft التحكم في الهوية المقبولة. لكنه لا يثبت بحد ذاته أن الشخص يجب أن يرى سجلات Odoo الخاصة بعميل معين.
خطط لدعم العملاء والاسترداد
قد لا يكون لدى المستخدمين الخارجيين مكتب مساعدة داخلي. انشر مساراً للدعم وحدد من يدير الهوية. اختبر سيناريوهات إعادة تعيين كلمة المرور، والاسترداد، وإزالة المستأجر، وتغيير البريد الإلكتروني. احتفظ بالأحداث التشخيصية مفيدة ولكن مع تنقيحها.
إذا كانت حاجتك الفورية هي وصول الموظفين، فاقرأ لماذا يجب أن تحمي مثيل Odoo الخاص بك باستخدام Microsoft SSO. بالنسبة إلى الأذونات الداخلية، راجع مركزة الوصول إلى Odoo باستخدام Entra groups و app roles.
ربط الجماهير الخارجية بـ Odoo 19
إن Microsoft Entra SSO for Odoo module يدعم اتصالات منفصلة للموظفين والمنظمات المعتمدة وجماهير عملاء Microsoft Entra External ID. تقوم اتصالات External ID بإنشاء مستخدمي البوابة افتراضياً، بينما تقوم اتصالات القوى العاملة بإنشاء مستخدمين داخليين. يتحقق الإعداد الموجه من معلومات الاكتشاف ومفاتيح التوقيع، ثم يتطلب اختباراً تفاعلياً قبل تمكين تسجيل الدخول عبر Microsoft.
لا يقرر هذا الوحدة من ينبغي قبوله أو أي سجلات العملاء يجب أن يراها. تبقى هذه قرارات أعمال وقرارات وصول في Odoo. راجع الوحدة إذا كنت تحتاج إلى جسر مضبوط بين هوية عميل Microsoft وبوابة Odoo 19، مع معالجة حسابات خاصة بكل جمهور بدلاً من مسار تسجيل دخول واحد غير مميز.
