غالبًا ما يحتفظ Odoo بمعلومات مهمة عبر المؤسسة بأكملها: سجلات العملاء، نشاط المبيعات، الفواتير، تفاصيل الموظفين، المشاريع، المخزون والمستندات التشغيلية. إن الوصول إلى تلك المعلومات يستحق نفس الاهتمام الذي يحظى به الوصول إلى البريد الإلكتروني والملفات وأنظمة الأعمال الأساسية الأخرى.

ومع ذلك، قد يصبح Odoo جزيرة منفصلة للهوية. قد يكون لدى الموظفين كلمة مرور واحدة لـ Microsoft 365 وأخرى لـ Odoo. وقد يحتاج المسؤولون إلى إدارة الوصول في أماكن منفصلة. وعندما يغيّر شخص ما دوره أو يغادر الشركة، قد تعتمد العملية على إكمال قائمة تحقق بشكل صحيح في كل تطبيق.

يمنح تسجيل الدخول الأحادي من Microsoft المؤسسات خيارًا آخر. من خلال ربط Odoo مع Microsoft Entra ID، يمكن للمستخدمين المصادقة عبر حساب Microsoft الخاص بهم، ويمكن للشركة تطبيق ضوابط الهوية المعتمدة لديها من Microsoft على رحلة تسجيل الدخول إلى Odoo.

قد يكون أساس هوية Microsoft لديك موجودًا بالفعل

إذا كانت مؤسستك تستخدم Microsoft 365، فمن المعتاد أن يكون لديها بالفعل مستأجر Workforce في Microsoft Entra. تشرح Microsoft أن مستأجر workforce يتم إنشاؤه للموظفين والتطبيقات الداخلية وموارد المؤسسة عندما تسجل شركة في خدمة سحابية من Microsoft مثل Microsoft 365. وهذا يجعل Entra موفر هوية طبيعيًا يمكن التفكير فيه لـ Odoo، بدلًا من إدخال نظام حسابات مستقل آخر. راجع شرح Microsoft لـ تهيئات مستأجر workforce and external tenant configurations.

كما يتعرف Odoo أيضًا على حالة الاستخدام هذه. توضح وثائق تسجيل الدخول عبر Microsoft Azure في Odoo 19 أن مستخدمي Odoo يمكنهم تسجيل الدخول باستخدام حسابات Microsoft. كما توضح أيضًا أن التهيئة مطلوبة على جانبي التكامل.

الفائدة الأكبر هي أن Microsoft تصبح النقطة التي يمكن للمؤسسة من خلالها تطبيق سياسة المصادقة قبل بدء جلسة Odoo.

أضف مصادقة أقوى إلى مسار تسجيل الدخول في Odoo

يمكن للمصادقة متعددة العوامل في Microsoft Entra أن تتطلب شكلين أو أكثر من أشكال التحقق. ويمكن أن تشمل هذه العوامل شيئًا يعرفه المستخدم، أو شيئًا يملكه، أو شيئًا يكونه. وتصف Microsoft كيف تتم المعالجة كجزء من عملية تسجيل الدخول في Entra ضمن نظرة عامة على MFA.

عندما يفوض Odoo عملية تسجيل الدخول إلى Entra، يمكن للمؤسسة أن تفرض طريقة MFA معتمدة. كما يمكنها توجيه مستخدمين محددين نحو أساليب مقاومة للتصيد مثل passkeys ومفاتيح أمان FIDO2 وWindows Hello for Business أو المصادقة المعتمدة على الشهادات. وتوصي Microsoft بهذه الأساليب في إرشادات المصادقة.

هذا التمييز مهم. فالمصادقة متعددة العوامل التقليدية تكون عمومًا أقوى من الوصول بكلمة مرور فقط، لكن ليست كل طرق MFA مقاومة للتصيد. تذكر NIST أن كلمات المرور ليست مقاومة للتصيد وأن رموز المرور لمرة واحدة التي يتم إدخالها يدويًا ليست مقاومة للتصيد لأن المهاجم يمكنه تمريرها. وتحدد NIST تقنية WebAuthn، المستخدمة مع معتمِدات FIDO2، كمثال على مقاومة التصيد من خلال ربط النطاق. وتتوفر التفاصيل في NIST SP 800-63B-4.

يمنح تكامل SSO الشركة مسارًا لاستخدام إمكانات Entra هذه مع Odoo. لكن على الشركة أن تمكّن السياسات المناسبة وتفرضها.

اتخذ قرارات الوصول مع مزيد من السياق

يمكن لـ Microsoft Entra Conditional Access تقييم إشارات مثل المستخدم، والمجموعة، والتطبيق، والموقع، وحالة الجهاز، وخطر تسجيل الدخول. ثم يمكنه حظر الوصول أو طلب ضوابط تشمل MFA، أو قوة مصادقة معينة، أو جهازًا متوافقًا. وتصف Microsoft Conditional Access بأنه محرك سياسة Zero Trust الخاص بها وتوثق الإشارات والقرارات المتاحة في نظرة عامة على Conditional Access.

وبالنسبة لنشر Odoo، يمكن أن يدعم ذلك سياسات مثل:

  • فرض MFA على مسؤولي Odoo ومستخدمي المالية.
  • فرض قوة مصادقة مقاومة للتصيد للأدوار المميزة.
  • حظر تسجيل الدخول إلى Odoo من المواقع التي لا تخدمها الشركة.
  • فرض جهاز متوافق أو مُدار للوصول الداخلي الحساس.
  • تطبيق سياسة أكثر صرامة على عمليات تسجيل الدخول الخارجية أو الأعلى خطورة.

هذه أمثلة، وليست إعدادات عامة للجميع. قد تكون سياسة مناسبة لفريق مالي داخلي غير مناسبة لبوابة العملاء. اقرأ كيف يعزز Conditional Access تسجيل الدخول إلى Odoo قبل اختيار عناصر التحكم.

كما أن لـ Conditional Access متطلبات ترخيص. يلزم Microsoft Entra ID P1 لاستخدام Conditional Access، بينما تتطلب السياسات المعتمدة على المخاطر P2. يتضمن Microsoft 365 Business Premium إمكانات Conditional Access. يجب التحقق من الترخيص والتوافر الحالي للميزات مقابل الوثائق الرسمية من Microsoft.

قرّب بين الهوية والوصول إلى Odoo

تجيب المصادقة عن سؤال من هو المستخدم. أما تخويل Odoo فما زال يحدد ما الذي يمكن لذلك المستخدم فعله.

يمكن لتكامل مصمم جيدًا أن يطابق هوية Microsoft المعتمدة مع حساب Odoo موجود، أو ينشئ حسابًا معتمدًا عند أول تسجيل دخول، أو يربط مجموعات Entra أو أدوار التطبيق المحددة بمجموعات الوصول في Odoo. يمكن أن يقلل ذلك من ازدواجية الإدارة ويجعل قرارات الوصول أسهل للمراجعة.

من المهم الحفاظ على الحد الفاصل بين الهوية والتخويل. إن إزالة شخص من مجموعة Entra يجب أن تؤثر في ربط Odoo وفقًا لسلوك المزامنة الموثق للتكامل، لكنها لا تؤدي بالضرورة إلى إنهاء جلسة Odoo الحالية فورًا. إذا تمت مزامنة الوصول عند تسجيل الدخول، فإن التغيير يسري عندما يسجل المستخدم الدخول مرة أخرى، ما لم يتدخل تحكم آخر في الجلسة.

كما أن مطابقة البريد الإلكتروني تحتاج إلى عناية. تحذر Microsoft من أن عناوين البريد الإلكتروني ومعرفات المستخدم الأساسية يمكن أن تتغير أو يعاد استخدامها. وتوصي إرشادات مطالبات رمز ID token باستخدام معرّفات غير قابلة للتغيير مثل sub أو oid، مع سياق المستأجر عند الحاجة، من أجل هوية دائمة. قد يكون البريد الإلكتروني مفيدًا أثناء الربط الأول المنضبط، لكنه لا ينبغي أن يكون مفتاح الهوية الدائم.

ولتصميم وصول أعمق، اقرأ مركزة الوصول إلى Odoo باستخدام مجموعات Entra وأدوار التطبيق.

ما الذي لا يستبدله تسجيل الدخول الأحادي من Microsoft

لا يستبدل تسجيل الدخول الأحادي من Microsoft تحديثات Odoo، أو أدوار أقل الصلاحيات، أو قواعد السجلات، أو الاستضافة الآمنة، أو النسخ الاحتياطية، أو المراقبة، أو ضوابط الجلسة، أو الاستجابة للحوادث. كما تحذر وثائق Odoo الرسمية قواعد البيانات المستضافة على Odoo.com من استخدام تدفق OAuth الموثق لديها لمالك قاعدة البيانات أو المسؤول لأن إدارة البوابة قد تتأثر. تأكد من المالك والإدارة الطارئة قبل الإطلاق.

طريقة أكثر أمانًا لإدخال تسجيل الدخول عبر Microsoft

ابدأ بمجموعة اختبار صغيرة. تحقّق من بيانات اكتشاف Microsoft ومفاتيح التوقيع، وتأكد من عنوان URL لرد الاتصال، واختبر مطابقة الحسابات، وتحقق من نتائج المستخدمين الجدد وغير المصرح لهم. احتفظ بمسار إداري طارئ حتى يتم اختبار التدفق من البداية إلى النهاية.

ثم وثّق السياسات التي تنطبق على Odoo، وتراخيص Entra التي تتطلبها، وكيف تصل تغييرات المجموعات أو الأدوار إلى Odoo، وكيف سيستجيب الدعم إذا كان تسجيل الدخول إلى Microsoft غير متاح. إذا كان العملاء والشركاء بحاجة إلى الوصول، ففكّر في تصميم منفصل لهويات العملاء بدلاً من التعامل معهم كموظفين. دليلنا إلى Microsoft Entra External ID for Odoo customers and partners يوضح هذا التمييز.

قدّم تسجيل الدخول الأحادي الموجّه من Microsoft إلى Odoo 19

يقدّم Microsoft Entra SSO for Odoo module اتصالاً موجّهًا لـ Odoo 19، بما في ذلك القوى العاملة والجماهير الخارجية، والتحكم في أول تسجيل دخول، وتعيين المجموعات وأدوار التطبيقات، واختبار تسجيل الدخول، وتسجيل دخول تفاعلي حصري عبر Microsoft بعد التحقق. وهو يستخدم تدفق رمز التفويض OpenID Connect مع PKCE.

لا يحدّد هذا المكوّن سياسة الأمان الخاصة بك. تظل مؤسستك مسؤولة عن إعداد Entra، وتصميم الوصول إلى Odoo، وطرح الحل.