Η ενιαία σύνδεση απαντά σε ένα ερώτημα ταυτοποίησης: έχει επαληθεύσει η Microsoft αυτόν τον χρήστη σύμφωνα με την πολιτική του οργανισμού; Δεν απαντά σε κάθε ερώτημα εξουσιοδότησης μέσα στο Odoo.

Ένας αυθεντικοποιημένος χρήστης μπορεί να χρειάζεται πρόσβαση στις πωλήσεις αλλά όχι στη λογιστική, στα έργα αλλά όχι στη μισθοδοσία, ή σε μια πύλη πελατών αλλά όχι στη εσωτερική διεπαφή. Αυτές οι αποφάσεις παραμένουν ευθύνη του Odoo. Οι ομάδες Microsoft Entra και οι ρόλοι εφαρμογής μπορούν να παρέχουν αξιόπιστες εισόδους ώστε να γίνονται πιο συνεπείς.

Οι ομάδες και οι ρόλοι εφαρμογής εξυπηρετούν διαφορετικούς σκοπούς

Οι ομάδες Microsoft Entra ανήκουν στο tenant. Μπορεί να αντιπροσωπεύουν τμήματα, ρόλους εργασίας, έργα ή όρια ασφαλείας. Οι ρόλοι εφαρμογής ανήκουν σε μια συγκεκριμένη καταχώριση εφαρμογής και περιγράφουν ρόλους που έχουν νόημα για αυτήν την εφαρμογή.

Η τεκμηρίωση app-role της Microsoft εξηγεί ότι οι ρόλοι εφαρμογής μπορούν να εκχωρηθούν σε χρήστες ή ομάδες. Όταν ένας εκχωρημένος χρήστης συνδέεται, το Entra μπορεί να συμπεριλάβει τους εκχωρημένους ρόλους σε ένα roles claim. Η Microsoft επίσης αναφέρει ότι οι ρόλοι εφαρμογής και οι ομάδες δεν αλληλοαποκλείονται.

Αυτό δίνει σε έναν σχεδιασμό πρόσβασης Odoo δύο κύρια πρότυπα:

  • Αντιστοιχίστε σταθερά Object IDs των ομάδων ασφαλείας Entra απευθείας σε επιλεγμένες ομάδες Odoo.
  • Ορίστε ρόλους εφαρμογής στο Entra με επίκεντρο το Odoo, εκχωρήστε χρήστες ή ομάδες σε αυτούς τους ρόλους και αντιστοιχίστε τις τιμές ρόλων που προκύπτουν σε ομάδες Odoo.

Η άμεση αντιστοίχιση λειτουργεί καλά με ελεγχόμενες ομάδες ασφαλείας. Οι ρόλοι εφαρμογής μπορούν να προσφέρουν ένα καθαρότερο όριο εφαρμογής, επειδή η πρόθεσή τους ταξιδεύει μαζί με την καταχώριση της εφαρμογής αντί να εξαρτάται από ονόματα ειδικά για το tenant.

Ξεκινήστε από το πραγματικό μοντέλο πρόσβασης του Odoo

Μην ξεκινήσετε αντιγράφοντας κάθε ομάδα Microsoft στο Odoo. Ξεκινήστε από τις άδειες Odoo που χρειάζεται πραγματικά η επιχείρηση.

Καταγράψτε τις ομάδες Odoo που παρέχουν ουσιαστικές δυνατότητες. Για καθεμία, τεκμηριώστε:

  • Τον επιχειρηματικό σκοπό της πρόσβασης.
  • Το άτομο που είναι υπεύθυνο για την έγκρισή της.
  • Την ομάδα Entra ή τον ρόλο εφαρμογής που αντιπροσωπεύει την έγκριση.
  • Πόσο γρήγορα μια αλλαγή πρέπει να φτάσει στο Odoo και τι συμβαίνει σε μια ενεργή συνεδρία μετά την αφαίρεση.

Χρησιμοποιήστε την αρχή του ελάχιστου προνομίου. Μια ευρεία ομάδα τμήματος μπορεί να είναι βολική, αλλά μπορεί να δίνει περισσότερη πρόσβαση στο Odoo από όση χρειάζεται κάθε μέλος. Μια μικρότερη ομάδα ασφαλείας ή ρόλος εφαρμογής ειδικά για το Odoo είναι συχνά πιο εύκολο να ελεγχθεί.

Αντιμετωπίστε τη δέσμευση ταυτότητας ως έλεγχο ασφαλείας

Πολλά συστήματα αρχικά αντιστοιχίζουν έναν υπάρχοντα λογαριασμό χρησιμοποιώντας μια διεύθυνση email. Αυτό είναι βολικό, ειδικά όταν το Odoo και η Microsoft χρησιμοποιούν ήδη το ίδιο εταιρικό email. Δεν είναι όμως ένα ανθεκτικό κλειδί ταυτότητας.

Η Microsoft προειδοποιεί στην αναφορά claims του ID token ότι οι διευθύνσεις email, οι αριθμοί τηλεφώνου και τα user principal names μπορούν να αλλάξουν και μπορούν να επαναχρησιμοποιηθούν. Η Microsoft συνιστά αμετάβλητα claims όπως sub ή oid, με tid όταν απαιτείται το πλαίσιο του tenant, για αξιόπιστη ταυτοποίηση.

Ένα ασφαλέστερο πρότυπο είναι:

  1. Να επιτρέπετε μόνο έναν αναμενόμενο tenant και ένα εγκεκριμένο audience.
  2. Να χρησιμοποιείτε το email για έναν ελεγχόμενο πρώτο συσχετισμό όπου είναι κατάλληλο.
  3. Να απορρίπτετε ασαφείς ή διπλότυπες αντιστοιχίσεις.
  4. Να αποθηκεύετε τη μη μεταβλητή ταυτότητα της Microsoft και τα αναγνωριστικά του tenant μετά τη σύνδεση.
  5. Να χρησιμοποιείτε αυτές τις αμετάβλητες τιμές για μελλοντικές συνδέσεις.

Για πρόσβαση πολλαπλών tenant, το πλαίσιο του tenant είναι απαραίτητο. Το ίδιο άτομο μπορεί να έχει διαφορετικά object identifiers σε διαφορετικούς tenant και η πρόσβαση από έναν tenant δεν θα πρέπει να κληρονομεί σιωπηρά δικαιώματα που σχετίζονται με έναν άλλο.

Κατανοήστε την περίπτωση υπέρβασης του group claim

Τα group claims είναι βολικά, αλλά δεν είναι απεριόριστα. Η Microsoft τεκμηριώνει όριο 200 Object IDs ομάδων σε ένα JWT. Όταν η συμμετοχή ενός χρήστη υπερβαίνει το όριο, το Entra παραλείπει τη συνήθη λίστα ομάδων και επιστρέφει έναν δείκτη υπέρβασης που κατευθύνει την εφαρμογή να υποβάλει ερώτημα στο Microsoft Graph. Δείτε την καθοδήγηση για groups overage.

Αυτό έχει σημασία αν μια ολοκλήρωση διαφημίζει αντιστοίχιση ομάδων χωρίς αυξημένα δικαιώματα Microsoft Graph API. Ένας χρήστης με εκτεταμένη συμμετοχή σε ομάδες μπορεί να μην λάβει το αναμενόμενο σύνολο group claims.

Πριν βασιστείτε στην άμεση αντιστοίχιση ομάδων, επιβεβαιώστε πώς αντιμετωπίζεται η υπέρβαση. Οι επιλογές περιλαμβάνουν μικρότερες ομάδες ειδικές για την εφαρμογή, ρόλους εφαρμογής, φιλτράρισμα claims ή αναζήτηση μέσω Graph με συναίνεση ελάχιστου προνομίου.

Ο συγχρονισμός κατά τη σύνδεση δεν είναι παροχή σε πραγματικό χρόνο

Ένα SSO module μπορεί να συγκρίνει τις τρέχουσες Entra claims με τις ρυθμισμένες αντιστοιχίσεις Odoo όταν ένας χρήστης συνδέεται. Αυτό είναι χρήσιμο, επειδή η πρόσβαση μπορεί να ευθυγραμμιστεί κατά τη διάρκεια ενός κανονικού γεγονότος ταυτοποίησης.

Δεν είναι το ίδιο με τη συνεχή παροχή. Αν ένας εργαζόμενος αφαιρεθεί από μια ομάδα Entra ενώ μια συνεδρία Odoo είναι ενεργή, αυτή η συνεδρία μπορεί να συνεχιστεί μέχρι την αποσύνδεση, τη λήξη ή την εφαρμογή κάποιου άλλου ελέγχου ανάκλησης. Αν ένας πρώην εργαζόμενος δεν συνδεθεί ποτέ ξανά, μια διαδικασία συγχρονισμού κατά τη σύνδεση δεν αρχειοθετεί από μόνη της τον λογαριασμό Odoo.

Το Microsoft Entra ID Governance προσφέρει Lifecycle Workflows για διαδικασίες joiner, mover και leaver, συμπεριλαμβανομένης της απενεργοποίησης λογαριασμών και της αφαίρεσης αναθέσεων πρόσβασης. Δείτε την καθοδήγηση για Lifecycle Workflows της Microsoft. Αυτές οι δυνατότητες απαιτούν άδεια Microsoft Entra ID Governance ή Microsoft Entra Suite.

Ο αυτοματισμός του κύκλου ζωής μπορεί να βελτιώσει την κατάσταση της πηγής ταυτότητας, αλλά εξακολουθεί να μην ενημερώνει το Odoo εκτός αν μια ολοκλήρωση καταναλώσει την αλλαγή. Η διαδικασία αποχώρησης θα πρέπει να καλύπτει ρητά την ανάκληση συνεδρίας και την κατάσταση λογαριασμού στο Odoo.

Δημιουργήστε ένα μοντέλο αντιστοίχισης με δυνατότητα ελέγχου

Διατηρήστε τον αριθμό των αντιστοιχίσεων κατανοητό. Για κάθε ομάδα ή ρόλο, χρησιμοποιήστε ένα σταθερό αναγνωριστικό και μια περιγραφή κατανοητή από τον άνθρωπο. Καταγράψτε γιατί υπάρχει η σχετική πρόσβαση στο Odoo, ποιος την ενέκρινε και πότε ελέγχθηκε τελευταία φορά.

Δοκιμάστε τουλάχιστον αυτές τις περιπτώσεις:

  • Υπάρχων χρήστης με μία αναμενόμενη αντιστοίχιση.
  • Χρήστης χωρίς εγκεκριμένη αντιστοίχιση ή με μη επιτρεπόμενο tenant.
  • Νέος χρήστης που γίνεται δεκτός για την πρώτη σύνδεση.
  • Χρήστης που αφαιρέθηκε από μια αντιστοιχισμένη ομάδα ή έχει πολλές συμμετοχές σε ομάδες.
  • Μετονομασμένος χρήστης του οποίου η αμετάβλητη ταυτότητα δεν έχει αλλάξει.
  • Απενεργοποιημένος λογαριασμός Microsoft με υπάρχουσα συνεδρία Odoo.

Τα συμβάντα σύνδεσης πρέπει να βοηθούν τους διαχειριστές να διαγνώσουν τα αποτελέσματα των claim και της αντιστοίχισης χωρίς να εκθέτουν διακριτικά, διαπιστευτήρια ή μυστικά. Τα αρχεία καταγραφής πρέπει να αναγνωρίζουν τη σύνδεση και το αποτέλεσμα, αλλά οι ευαίσθητες τιμές πρέπει να αποκρύπτονται.

Συνδυάστε την αντιστοίχιση με την πολιτική ελέγχου ταυτότητας

Ο έλεγχος αντιστοίχισης ομάδων και ρόλων καθορίζει την εξουσιοδότηση στο Odoo. Το Microsoft Entra Conditional Access ελέγχει αν η Microsoft θα ολοκληρώσει τον έλεγχο ταυτότητας υπό τις τρέχουσες συνθήκες. Τα δύο επίπεδα αλληλοσυμπληρώνονται.

Για παράδειγμα, ένας ρόλος εφαρμογής στο Entra μπορεί να αντιστοιχιστεί σε μια οικονομική ομάδα του Odoo, ενώ το Conditional Access απαιτεί ανθεκτική στο phishing ισχύ ελέγχου ταυτότητας για τους χρήστες που έχουν ανατεθεί σε αυτόν τον ρόλο. Διαβάστε πώς το Microsoft Entra Conditional Access ενισχύει τη σύνδεση στο Odoo για την πλευρά της πολιτικής ελέγχου ταυτότητας.

Για πελάτες και συνεργάτες, μην επαναχρησιμοποιείτε αυτόματα τις αντιστοιχίσεις εργαζομένων. Ένας ξεχωριστός σχεδιασμός, προσανατολισμένος σε κοινό και πύλη, μπορεί να είναι ασφαλέστερος. Δείτε Microsoft Entra External ID για πελάτες και συνεργάτες του Odoo.

Αντιστοιχίστε εγκεκριμένη πρόσβαση Microsoft στο Odoo 19

Η μονάδα Microsoft Entra SSO για Odoo υποστηρίζει την αντιστοίχιση διαμορφωμένων Object IDs ομάδων ασφαλείας του Entra ή ρόλων εφαρμογής σε επιλεγμένες ομάδες πρόσβασης του Odoo. Μπορεί να συγχρονίζει αυτές τις αντιστοιχίσεις κατά τη σύνδεση, να συνδέει έναν ελεγχόμενο υπάρχοντα λογαριασμό και να δημιουργεί εγκεκριμένους χρήστες εργαζομένων ή πύλης σύμφωνα με τον τύπο της σύνδεσης.

Η μονάδα δεν αντικαθιστά τη διακυβέρνηση πρόσβασης, την ανάκληση συνεδρίας ή μια τεκμηριωμένη στρατηγική υπέρβασης. Εξετάστε το μέγεθος των ομάδων σας, τις απαιτήσεις δέσμευσης ταυτότητας και το μοντέλο δικαιωμάτων του Odoo πριν ενεργοποιήσετε τις αντιστοιχίσεις. Αν αυτά τα θεμέλια είναι ξεκάθαρα, η μονάδα παρέχει έναν καθοδηγούμενο τρόπο για να τα συνδέσετε.