Single Sign-on beantwortet eine Authentifizierungsfrage: Hat Microsoft diesen Benutzer gemäß der Richtlinie der Organisation verifiziert? Es beantwortet nicht jede Autorisierungsfrage innerhalb von Odoo.

Ein authentifizierter Benutzer benötigt möglicherweise Zugriff auf Verkauf, aber nicht auf Buchhaltung, Projekte, aber nicht auf Gehaltsabrechnung, oder ein Kundenportal, aber nicht auf die interne Oberfläche. Diese Entscheidungen bleiben Aufgabe von Odoo. Microsoft Entra-Gruppen und Anwendungsrollen können vertrauenswürdige Eingaben liefern, um sie konsistenter zu treffen.

Gruppen und App-Rollen dienen unterschiedlichen Zwecken

Microsoft Entra-Gruppen gehören dem Tenant. Sie können Abteilungen, Funktionen, Projekte oder Sicherheitsgrenzen repräsentieren. Anwendungsrollen gehören zu einer bestimmten App-Registrierung und beschreiben Rollen, die für diese Anwendung relevant sind.

Microsofts App-Role-Dokumentation erklärt, dass App-Rollen Benutzern oder Gruppen zugewiesen werden können. Wenn sich ein zugewiesener Benutzer anmeldet, kann Entra die gewährten Rollen als roles-Anspruch einschließen. Microsoft sagt außerdem, dass App-Rollen und Gruppen sich nicht gegenseitig ausschließen.

Daraus ergeben sich für ein Odoo-Zugriffsdesign zwei Hauptmuster:

  • Stabile Object IDs von Entra-Sicherheitsgruppen direkt ausgewählten Odoo-Gruppen zuordnen.
  • Odoo-orientierte App-Rollen in der Entra-Anwendung definieren, Benutzer oder Gruppen diesen Rollen zuweisen und die resultierenden Rollenwerte Odoo-Gruppen zuordnen.

Die direkte Zuordnung funktioniert gut mit verwalteten Sicherheitsgruppen. App-Rollen können eine klarere Anwendungsgrenze bieten, weil ihre Bedeutung mit der App-Registrierung mitreist und nicht von mandantenspezifischen Namen abhängt.

Beginnen Sie mit dem tatsächlichen Odoo-Zugriffsmodell

Beginnen Sie nicht damit, jede Microsoft-Gruppe in Odoo zu kopieren. Beginnen Sie mit den Odoo-Berechtigungen, die das Unternehmen tatsächlich benötigt.

Listen Sie die Odoo-Gruppen auf, die wesentliche Funktionen freischalten. Dokumentieren Sie für jede Gruppe:

  • Den geschäftlichen Zweck des Zugriffs.
  • Die Person, die für die Freigabe verantwortlich ist.
  • Die Entra-Gruppe oder App-Rolle, die die Freigabe repräsentiert.
  • Wie schnell eine Änderung Odoo erreichen soll und was mit einer aktiven Sitzung nach einer Entfernung geschieht.

Wenden Sie das Prinzip der geringsten Rechte an. Eine breite Abteilungsgruppe mag bequem sein, kann aber mehr Odoo-Zugriff gewähren, als jedes Mitglied benötigt. Eine kleinere Odoo-spezifische Sicherheitsgruppe oder App-Rolle ist oft leichter zu prüfen.

Behandeln Sie die Identitätsbindung als Sicherheitskontrolle

Viele Systeme gleichen anfangs ein bestehendes Konto über eine E-Mail-Adresse ab. Das ist bequem, besonders wenn Odoo und Microsoft bereits dieselbe geschäftliche E-Mail verwenden. Es ist jedoch kein dauerhafter Identitätsschlüssel.

Microsoft weist in seiner Referenz zu ID-Token-Ansprüchen darauf hin, dass E-Mail-Adressen, Telefonnummern und User Principal Names sich ändern und erneut verwendet werden können. Microsoft empfiehlt für eine zuverlässige Identifizierung unveränderliche Ansprüche wie sub oder oid, mit tid, wenn Tenant-Kontext erforderlich ist.

Ein sichereres Muster ist:

  1. Nur einen erwarteten Tenant und eine freigegebene Zielgruppe zulassen.
  2. E-Mail für einen kontrollierten Erstabgleich verwenden, wo dies angemessen ist.
  3. Mehrdeutige oder doppelte Treffer ablehnen.
  4. Nach der Verknüpfung die unveränderliche Microsoft-Identität und die Tenant-IDs speichern.
  5. Diese unveränderlichen Werte für zukünftige Anmeldungen verwenden.

Für Multi-Tenant-Zugriff ist der Tenant-Kontext entscheidend. Dieselbe Person kann in verschiedenen Tenants unterschiedliche Objekt-IDs haben, und Zugriff aus einem Tenant sollte nicht stillschweigend Berechtigungen eines anderen Tenants übernehmen.

Den Fall mit überzähligen Gruppen-Ansprüchen verstehen

Gruppen-Ansprüche sind praktisch, aber nicht unbegrenzt. Microsoft dokumentiert eine Grenze von 200 Gruppen-Object-IDs in einem JWT. Wenn die Mitgliedschaft eines Benutzers diese Grenze überschreitet, lässt Entra die normale Gruppenliste weg und gibt einen Overages-Hinweis zurück, der die Anwendung dazu anweist, Microsoft Graph abzufragen. Siehe die Hinweise zu Gruppen-Overage.

Das ist wichtig, wenn eine Integration Gruppenmapping ohne erweiterte Microsoft Graph API-Berechtigungen anbietet. Ein Benutzer mit umfangreicher Gruppenmitgliedschaft erhält möglicherweise nicht den erwarteten Satz an Gruppen-Ansprüchen.

Bevor Sie sich auf direktes Gruppenmapping verlassen, prüfen Sie, wie Overages behandelt werden. Optionen sind kleinere app-spezifische Gruppen, App-Rollen, Claim-Filterung oder ein Graph-basiertes Lookup mit Zustimmung nach dem Prinzip der geringsten Rechte.

Synchronisierung bei der Anmeldung ist keine Echtzeit-Bereitstellung

Ein SSO-Modul kann beim Anmelden eines Benutzers aktuelle Entra-Ansprüche mit den konfigurierten Odoo-Zuordnungen vergleichen. Das ist nützlich, weil der Zugriff bei einem normalen Authentifizierungsereignis angepasst werden kann.

Das ist nicht dasselbe wie eine kontinuierliche Bereitstellung. Wenn ein Mitarbeiter aus einer Entra-Gruppe entfernt wird, während eine Odoo-Sitzung aktiv ist, kann diese Sitzung bis zur Abmeldung, zum Ablauf oder bis eine andere Widerrufskontrolle greift, weiterlaufen. Wenn ein ehemaliger Mitarbeiter sich nie wieder anmeldet, archiviert ein Synchronisierungsprozess bei der Anmeldung das Odoo-Konto nicht von selbst.

Microsoft Entra ID Governance bietet Lifecycle Workflows für Joiner-, Mover- und Leaver-Prozesse, einschließlich dem Deaktivieren von Konten und dem Entfernen von Zugriffszuweisungen. Siehe Microsofts Leitfaden zu Lifecycle Workflows. Diese Funktionen erfordern eine Lizenz für Microsoft Entra ID Governance oder Microsoft Entra Suite.

Lifecycle-Automatisierung kann den Zustand der Quellidentität verbessern, aktualisiert Odoo aber dennoch nicht, sofern keine Integration die Änderung verarbeitet. Ihr Offboarding-Prozess sollte den Widerruf von Odoo-Sitzungen und den Kontostatus ausdrücklich abdecken.

Ein prüfbares Mapping-Modell aufbauen

Halten Sie die Anzahl der Zuordnungen verständlich. Verwenden Sie für jede Gruppe oder Rolle eine stabile Kennung und eine menschenlesbare Beschreibung. Halten Sie fest, warum der zugehörige Odoo-Zugriff existiert, wer ihn freigegeben hat und wann er zuletzt überprüft wurde.

Testen Sie mindestens diese Fälle:

  • Bestehender Benutzer mit einer erwarteten Zuordnung.
  • Benutzer ohne freigegebene Zuordnung oder mit einem nicht zulässigen Tenant.
  • Neuer Benutzer, der für die erste Anmeldung zugelassen wird.
  • Benutzer, der aus einer zugeordneten Gruppe entfernt wurde oder viele Gruppenmitgliedschaften hat.
  • Umbenannter Benutzer, dessen unveränderliche Identität sich nicht geändert hat.
  • Deaktiviertes Microsoft-Konto mit einer vorhandenen Odoo-Sitzung.

Anmeldeereignisse sollten Administratoren dabei helfen, Ansprüche und Zuordnungsergebnisse zu diagnostizieren, ohne Tokens, Anmeldeinformationen oder Geheimnisse offenzulegen. Protokolle sollten die Verbindung und das Ergebnis identifizieren, sensible Werte jedoch maskieren.

Zuordnung mit Authentifizierungsrichtlinie kombinieren

Die Gruppen- und Rollenzuordnung steuert die Odoo-Berechtigung. Microsoft Entra Conditional Access steuert, ob Microsoft die Authentifizierung unter den aktuellen Bedingungen abschließt. Die beiden Ebenen ergänzen sich.

Zum Beispiel kann eine Entra-App-Rolle einer Odoo-Finanzgruppe zugeordnet werden, während Conditional Access für die dieser Rolle zugewiesenen Benutzer eine phishingresistente Authentifizierungsstärke verlangt. Lesen Sie wie Microsoft Entra Conditional Access die Odoo-Anmeldung stärkt für die Seite der Authentifizierungsrichtlinie.

Verwenden Sie für Kunden und Partner die Mitarbeitendenzuordnungen nicht automatisch erneut. Ein separates Zielgruppen- und portalorientiertes Design kann sicherer sein. Siehe Microsoft Entra External ID für Odoo-Kunden und -Partner.

Genehmigten Microsoft-Zugriff in Odoo 19 zuordnen

Unser Microsoft Entra SSO for Odoo module unterstützt die Zuordnung konfigurierte Entra-Sicherheitsgruppen-Objekt-IDs oder Anwendungsrollen zu ausgewählten Odoo-Zugriffsgruppen. Es kann diese Zuordnungen bei der Anmeldung synchronisieren, ein kontrolliertes vorhandenes Konto verknüpfen und genehmigte Workforce- oder Portal-Benutzer entsprechend dem Verbindungstyp erstellen.

Das Modul ersetzt weder Zugriffsgovernance noch Sitzungswiderruf oder eine dokumentierte Strategie für Überschreitungen. Prüfen Sie Ihre Gruppengröße, Anforderungen an die Identitätsbindung und das Odoo-Berechtigungsmodell, bevor Sie Zuordnungen aktivieren. Wenn diese Grundlagen klar sind, bietet das Modul eine geführte Möglichkeit, sie zu verbinden.