Uživatelské jméno a heslo odpovídají jen na část otázky o přístupu. Firma může také potřebovat vědět, zda uživatel dokončil MFA, zda je zařízení spravované a zda požadavek přichází z očekávané lokality.
Microsoft Entra Conditional Access přináší tyto signály do rozhodnutí o zásadách. Když Odoo používá Microsoft Entra jako poskytovatele identity, Conditional Access může vyhodnotit přihlášení Microsoftu ještě předtím, než se uživatel vrátí do Odoo.
To může přihlášení do Odoo sladit s prostředím spravovaným Microsoftem. Při nedbalém nasazení ale může také zablokovat legitimní uživatele. Cílem je vyvážená zásada, která odpovídá uživatelům a datům v Odoo.
Co Conditional Access skutečně dělá
Microsoft popisuje Conditional Access jako svůj zásadový engine pro Zero Trust. Zásady fungují jako podmínky typu jestliže-pak: když jsou splněny definované podmínky, Entra použije nakonfigurované rozhodnutí o přístupu. Oficiální přehled Conditional Access uvádí běžné signály včetně uživatelů a skupin, IP lokality, zařízení, aplikací a aktuálního nebo vypočteného rizika.
Kontroly udělení mohou vyžadovat:
- Multifaktorové ověření.
- Definovanou sílu ověření.
- Zařízení označené jako vyhovující.
- Zařízení připojené hybridně k Microsoft Entra.
- Schválenou klientskou aplikaci nebo zásadu ochrany aplikace.
- Změnu hesla nebo souhlas s podmínkami použití.
Zásady mohou také přístup blokovat. Na stejné přihlášení se může vztahovat více zásad a Microsoft uvádí, že musí být splněny všechny platné požadavky zásad. Viz jak se zásady Conditional Access vyhodnocují.
Praktické vzory zásad pro Odoo
Vyžadovat MFA pro privilegované uživatele Odoo
Administrátoři Odoo, pracovníci financí a uživatelé, kteří mohou exportovat citlivé záznamy, jsou vhodnými kandidáty na silnější ověření. Microsoft Entra MFA vyžaduje dva nebo více ověřovacích metod z různých kategorií faktorů, jak je popsáno v dokumentaci Microsoftu k MFA.
Nepředpokládejte, že každá metoda MFA poskytuje stejnou ochranu. Microsoft ve svém přehledu ověřování doporučuje odolné proti phishingu možnosti, jako jsou přístupové klíče, bezpečnostní klíče FIDO2, Windows Hello for Business a ověřování založené na certifikátu.
Praktický postup může být nejprve vyžadovat MFA pro všechny pracovní uživatele a poté pro privilegované skupiny vyžadovat sílu ověření odolnou proti phishingu. Správná posloupnost závisí na dostupných zařízeních, připravenosti k registraci a kapacitě podpory.
Vyžadovat vhodné zařízení
Conditional Access může vyžadovat vyhovující nebo hybridně připojené zařízení. To může být užitečné, když Odoo zpřístupňuje finanční, personální nebo provozní data, která by se neměla stahovat z nespravovaného koncového bodu.
Toto rozhodnutí otestujte s reálnými uživateli. Dodavatelé, sdílené pracovní stanice a mobilní uživatelé nemusí odpovídat zásadě pro zaměstnanecký notebook. Shoda zařízení také závisí na příslušné konfiguraci a licencích Microsoftu.
Používejte lokaci jako jeden signál, ne jako důkaz identity
Conditional Access může blokovat nebo povolovat přístup na základě definovaných lokalit a IP rozsahů. To může pomoci snížit riziko tam, kde organizace působí v omezené geografii nebo má známé firemní odchozí adresy.
Lokace není důkaz identity. Zaměstnanci cestují, mobilní připojení se mění a útočníci mohou využít infrastrukturu v povoleném regionu. Kombinujte ji se silným ověřováním a kontrolami zařízení.
Aplikujte zásady založené na riziku tam, kde je to licencováno
Microsoft Entra ID Protection může do Conditional Access přispívat rizikem uživatele a přihlášení. Microsoft uvádí, že zásady Conditional Access založené na riziku vyžadují Entra ID P2. To může podpořit přísnější reakci na rizikové přihlášení, ale tato funkce není součástí každé licence Entra.
Conditional Access vyhodnocuje signály dostupné během vydání tokenu. Nekontroluje každou akci, kterou uživatel později provede uvnitř Odoo.
Conditional Access a hranice relace Odoo
Conditional Access působí během ověřování Microsoftu a vydání tokenu. Poté, co Odoo výsledek ověří a vytvoří vlastní relaci, stále záleží na chování relace Odoo.
Například odebrání uživatele z cílené skupiny zpětně nezmění token, který už byl vydán. Dokumentace Microsoftu k zásadám uvádí, že nově přidaný člen role nebo skupiny podléhá zásadě při vydání nového tokenu. Stejně tak integrace, která při přihlášení synchronizuje skupiny Odoo, nemusí okamžitě zrušit aktivní relaci Odoo.
Váš návrh by proto měl pokrýt:
- Délku relace Odoo a chování při odhlášení.
- Jak rychle se aktualizují mapování přístupu v Odoo.
- Postupy nouzového zneplatnění.
- Dopad deaktivace účtu Microsoft.
- Zda je vhodné výhradně interaktivní přihlášení přes Microsoft.
- Jak získají správci přístup zpět během výpadku poskytovatele identity.
Naplánujte nasazení před vynucením zásad
Dokumentace Microsoftu k průvodci nasazením Conditional Access doporučuje plánování, použití testovacího uživatele, komunikaci změn a zajištění, aby se uživatelé mohli před vynucením zaregistrovat do MFA.
Pro nasazení Odoo je praktický postup tento:
- Zaregistrujte připojení Odoo a ověřte jeho callback, údaje pro zjišťování a podpisové klíče.
- Otestujte přihlášení Microsoftem s neadministrátorským účtem.
- Ověřte porovnávání účtů Odoo a výsledky přístupových skupin.
- Zaměřte malou pilotní skupinu s zamýšlenou zásadou podmíněného přístupu.
- Zkontrolujte protokoly přihlášení a zpětnou vazbu podpory.
- Rozšiřujte okruh uživatelů postupně.
- Povolte interaktivní přihlášení pouze přes Microsoft až poté, co je nouzový přístup zdokumentován a otestován.
Vyhněte se širokým výjimkám. Použijte co nejmenší nutnou výjimku, uveďte jejího vlastníka a nastavte datum kontroly.
Pochopte licenční hranici
Podmíněný přístup vyžaduje Microsoft Entra ID P1. Microsoft 365 Business Premium také zahrnuje funkce podmíněného přístupu. Podmíněný přístup založený na riziku vyžaduje Entra ID P2. Další kontroly mohou záviset na samostatných produktech, včetně Microsoft Intune nebo Defender for Cloud Apps. Aktuální podrobnosti jsou uvedeny v dokumentu Požadavky na licenci pro Conditional Access.
Organizace bez P1 nebo P2 mohou používat security defaults od Microsoftu jako základní bezpečnostní úroveň, ale Microsoft doporučuje security defaults a Conditional Access nekombinovat. Nestavte plán přístupu k Odoo na žádné funkci, dokud nebudou potvrzeny licence a konfigurace tenanta.
Propojte zásady s autorizací v Odoo
Conditional Access určuje, zda Microsoft dokončí přihlášení. Skupiny Odoo určují, co se stane poté, co se uživatel přihlásí do Odoo. Pečlivé propojení těchto vrstev může vytvořit přehlednější model: Entra řídí podmínky ověření, zatímco schválené skupiny nebo role aplikace mapují na konkrétní přístup do Odoo.
Přečtěte si centralizaci přístupu do Odoo pomocí skupin Microsoft Entra a rolí aplikací pro část autorizace. Pokud se stále rozhodujete, zda se SSO vyplatí, začněte u článku proč byste měli chránit svou instanci Odoo pomocí Microsoft SSO.
Použijte ovládání přihlášení Microsoftu pro Odoo 19
Náš modul Microsoft Entra SSO pro Odoo poskytuje řízené připojení Odoo 19 k Microsoft Entra ID nebo External ID. Ověřuje údaje pro zjišťování Microsoftu a podpisové klíče, podporuje interaktivní test přihlášení a po prokázání funkčnosti připojení může vyžadovat přihlášení přes Microsoft pro interaktivní uživatele.
Modul umožňuje připojení. Nevytvoří automaticky správnou zásadu podmíněného přístupu ani neodstraní nutnost testovat relace a oprávnění v Odoo. Prohlédněte si modul, pokud chcete řízený integrační bod, přes který mohou vaše stávající zásady Entra řídit přihlášení do Odoo.
