Потребителско име и парола отговарят само на част от въпроса за достъп. Един бизнес може също да иска да знае дали потребителят е завършил MFA, дали устройството е управлявано и дали заявката идва от очаквано местоположение.
Microsoft Entra Conditional Access въвежда тези сигнали в решение за политика. Когато Odoo използва Microsoft Entra като доставчик на идентичност, Conditional Access може да оцени входа в Microsoft, преди потребителят да се върне в Odoo.
Това може да направи удостоверяването в Odoo по-последователно с Microsoft-managed среда. То може също да блокира легитимни потребители, ако бъде внедрено небрежно. Целта е премерена политика, която съответства на аудиторията и данните в Odoo.
Какво всъщност прави Conditional Access
Microsoft описва Conditional Access като своя Zero Trust policy engine. Политиките работят като if-then изрази: когато са изпълнени дефинираните условия, Entra прилага конфигурираното решение за достъп. Официалният преглед на Conditional Access изброява често срещани сигнали, включително потребители и групи, IP местоположение, устройства, приложения и риск в реално време или изчислен риск.
Grant контролите могат да изискват:
- Многофакторно удостоверяване.
- Определена сила на удостоверяване.
- Устройство, маркирано като съответстващо.
- Microsoft Entra hybrid joined устройство.
- Одобрено клиентско приложение или политика за защита на приложението.
- Промяна на парола или приемане на условия за ползване.
Политиките могат също да блокират достъпа. Могат да се прилагат множество политики към един и същ вход и Microsoft обяснява, че всички приложими изисквания на политиките трябва да бъдат изпълнени. Вижте как се оценяват политиките Conditional Access.
Практически модели на политики за Odoo
Изисквайте MFA за привилегировани потребители на Odoo
Администратори на Odoo, служители във финансовия отдел и потребители, които могат да експортират чувствителни записи, са подходящи кандидати за по-силно удостоверяване. Microsoft Entra MFA изисква два или повече метода за проверка от различни факторни категории, както е описано в документацията за MFA на Microsoft.
Не приемайте, че всеки MFA метод осигурява еднаква защита. Microsoft препоръчва фишинг-устойчиви опции като passkeys, FIDO2 security keys, Windows Hello for Business и удостоверяване, базирано на сертификати, в своя преглед на удостоверяването.
Практичен подход може да бъде първо да изисквате MFA за всички служители, а след това да изисквате фишинг-устойчива сила на удостоверяване за привилегировани групи. Правилната последователност зависи от наличните устройства, готовността за регистрация и капацитета на поддръжката.
Изисквайте подходящо устройство
Conditional Access може да изисква съответстващо или hybrid joined устройство. Това може да е полезно, когато Odoo предоставя финансови, служебни или оперативни данни, които не бива да се изтеглят от неуправляван крайна точка.
Тествайте това решение с реални потребители. Подизпълнители, споделени работни станции и мобилни потребители може да не отговарят на политика за служебни лаптопи. Съответствието на устройството също зависи от съответната Microsoft конфигурация и лицензиране.
Използвайте местоположението като един сигнал, а не като доказателство за идентичност
Conditional Access може да блокира или позволява достъп въз основа на дефинирани местоположения и IP диапазони. Това може да помогне за намаляване на експозицията, когато една организация оперира в ограничена география или има известни корпоративни egress адреси.
Местоположението не е доказателство за идентичност. Служителите пътуват, мобилните връзки се променят и нападателите могат да използват инфраструктура в разрешен регион. Комбинирайте го със силно удостоверяване и контроли на устройствата.
Прилагайте политика, базирана на риск, когато е лицензирано
Microsoft Entra ID Protection може да допринася с риск за потребителя и за входа към Conditional Access. Microsoft посочва, че риск-базираният Conditional Access изисква Entra ID P2. Това може да подпомогне по-строг отговор на рисков вход, но функцията не е част от всеки Entra лиценз.
Conditional Access оценява сигналите, налични по време на издаването на токена. Той не проверява всяко действие, което потребителят извършва по-късно в Odoo.
Conditional Access и границата на Odoo сесията
Conditional Access действа по време на Microsoft удостоверяването и издаването на токени. След като Odoo валидира резултата и установи собствена сесия, поведението на Odoo сесията продължава да има значение.
Например премахването на потребител от целева група не променя със задна дата токен, който вече е издаден. Документацията за политиките на Microsoft отбелязва, че новоприбавен член на роля или група става подчинен на политиката, когато бъде издаден нов токен. По същия начин интеграция, която синхронизира Odoo групи при вход, не е задължително да прекрати незабавно активна Odoo сесия.
Следователно вашият дизайн трябва да обхваща:
- Продължителност на Odoo сесията и поведението при изход.
- Колко бързо се актуализират Odoo картите за достъп.
- Процедури за аварийно отнемане на достъп.
- Ефектът от деактивиране на Microsoft акаунт.
- Дали само Microsoft интерактивен вход е подходящ.
- Как администраторите възстановяват достъп при срив на доставчика на идентичност.
Планирайте внедряването преди да наложите политиката
Документацията на Microsoft за ръководството за внедряване на Conditional Access препоръчва планиране, използване на тестов потребител, комуникиране на промените и гарантиране, че потребителите могат да се регистрират за MFA преди налагането.
За внедряване на Odoo практична последователност е:
- Регистрирайте връзката с Odoo и проверете нейния callback, информацията за откриване и ключовете за подписване.
- Тествайте входа с Microsoft с акаунт, който не е администратор.
- Потвърдете съпоставянето на Odoo акаунта и резултатите от групите за достъп.
- Насочете малка пилотна група с предвидената политика Conditional Access.
- Прегледайте логовете за вход и обратната връзка от поддръжката.
- Разширявайте аудиторията постепенно.
- Активирайте интерактивен вход само с Microsoft едва след като аварийният достъп е документиран и тестван.
Избягвайте широки изключения. Използвайте възможно най-малкото необходимо изключение, запишете неговия собственик и задайте дата за преглед.
Разберете границата на лицензирането
Conditional Access изисква Microsoft Entra ID P1. Microsoft 365 Business Premium също включва възможности за Conditional Access. Управляван от риск Conditional Access изисква Entra ID P2. Други контроли могат да зависят от отделни продукти, включително Microsoft Intune или Defender for Cloud Apps. Актуалните подробности се поддържат в изискванията за лиценз за Conditional Access.
Организациите без P1 или P2 могат да използват security defaults на Microsoft за базова защитна основа, но Microsoft препоръчва security defaults и Conditional Access да не се комбинират. Не изграждайте план за достъп до Odoo около дадена функция, докато лицензът и конфигурацията на tenant-а не бъдат потвърдени.
Свържете политиката с авторизацията в Odoo
Conditional Access определя дали Microsoft ще завърши влизането. Odoo групите определят какво се случва, след като потребителят влезе в Odoo. Свързването на тези слоеве внимателно може да създаде по-ясен модел: Entra контролира условията за автентикация, а одобрените групи или ролеви роли на приложението се съпоставят с конкретен Odoo достъп.
Прочетете централизирането на Odoo достъпа с Microsoft Entra групи и app роли за авторизационната страна. Ако все още решавате дали SSO си заслужава, започнете с защо трябва да защитите вашия Odoo instance с Microsoft SSO.
Приложете контролите за вход на Microsoft към Odoo 19
Нашият Microsoft Entra SSO за Odoo модул предоставя насочвана връзка за Odoo 19 към Microsoft Entra ID или External ID. Той валидира информацията за откриване и ключовете за подписване на Microsoft, поддържа интерактивен тест за вход и може да изисква вход само с Microsoft за интерактивни потребители, след като връзката е доказана.
Модулът активира връзката. Той не създава автоматично правилната политика Conditional Access и не премахва нуждата от тестване на Odoo сесиите и разрешенията. Прегледайте модула, ако искате контролиран интеграционен пункт, чрез който съществуващите ви Entra политики могат да управляват входа в Odoo.
