Ένα όνομα χρήστη και ένας κωδικός πρόσβασης απαντούν μόνο σε ένα μέρος του ερωτήματος πρόσβασης. Μια επιχείρηση μπορεί επίσης να χρειάζεται να γνωρίζει αν ο χρήστης ολοκλήρωσε MFA, αν η συσκευή είναι διαχειριζόμενη και αν το αίτημα προέρχεται από αναμενόμενη τοποθεσία.
Το Microsoft Entra Conditional Access ενσωματώνει αυτά τα σήματα σε μια απόφαση πολιτικής. Όταν το Odoo χρησιμοποιεί το Microsoft Entra ως πάροχο ταυτότητας, το Conditional Access μπορεί να αξιολογήσει τη σύνδεση Microsoft πριν ο χρήστης επιστρέψει στο Odoo.
Αυτό μπορεί να κάνει τον έλεγχο ταυτότητας στο Odoo πιο συνεπή με ένα περιβάλλον που διαχειρίζεται η Microsoft. Μπορεί επίσης να αποκλείσει νόμιμους χρήστες αν εφαρμοστεί απρόσεκτα. Στόχος είναι μια μετρημένη πολιτική που ταιριάζει στο κοινό και τα δεδομένα του Odoo.
Τι κάνει πραγματικά το Conditional Access
Η Microsoft περιγράφει το Conditional Access ως τη μηχανή πολιτικής Zero Trust. Οι πολιτικές λειτουργούν σαν προτάσεις if-then: όταν ικανοποιούνται οι καθορισμένες συνθήκες, το Entra εφαρμόζει τη διαμορφωμένη απόφαση πρόσβασης. Η επίσημη επισκόπηση του Conditional Access αναφέρει κοινά σήματα, όπως χρήστες και ομάδες, τοποθεσία IP, συσκευές, εφαρμογές και κίνδυνο σε πραγματικό χρόνο ή υπολογισμένο.
Τα στοιχεία ελέγχου παραχώρησης μπορούν να απαιτούν:
- Πολυπαραγοντικό έλεγχο ταυτότητας.
- Καθορισμένη ισχύ ελέγχου ταυτότητας.
- Συσκευή που έχει επισημανθεί ως συμβατή.
- Συσκευή Microsoft Entra hybrid joined.
- Εγκεκριμένη εφαρμογή-πελάτης ή πολιτική προστασίας εφαρμογής.
- Αλλαγή κωδικού πρόσβασης ή αποδοχή των όρων χρήσης.
Οι πολιτικές μπορούν επίσης να αποκλείουν την πρόσβαση. Πολλαπλές πολιτικές μπορεί να ισχύουν για την ίδια σύνδεση και η Microsoft εξηγεί ότι πρέπει να ικανοποιούνται όλες οι ισχύουσες απαιτήσεις πολιτικής. Δείτε πώς αξιολογούνται οι πολιτικές Conditional Access.
Πρακτικά μοτίβα πολιτικής για το Odoo
Απαίτηση MFA για προνομιακούς χρήστες του Odoo
Οι διαχειριστές του Odoo, το προσωπικό οικονομικών και οι χρήστες που μπορούν να εξάγουν ευαίσθητα αρχεία είναι λογικοί υποψήφιοι για ισχυρότερο έλεγχο ταυτότητας. Το Microsoft Entra MFA απαιτεί δύο ή περισσότερες μεθόδους επαλήθευσης από διαφορετικές κατηγορίες παραγόντων, όπως περιγράφεται στην τεκμηρίωση MFA της Microsoft.
Μην υποθέτετε ότι κάθε μέθοδος MFA παρέχει την ίδια προστασία. Η Microsoft συνιστά ανθεκτικές στο phishing επιλογές, όπως passkeys, FIDO2 security keys, Windows Hello for Business και έλεγχο ταυτότητας βάσει πιστοποιητικού στην επισκόπηση ελέγχου ταυτότητας.
Μια πρακτική εξέλιξη μπορεί να είναι η απαίτηση MFA για όλους τους χρήστες του οργανισμού και στη συνέχεια η απαίτηση ανθεκτικής στο phishing ισχύος ελέγχου ταυτότητας για προνομιακές ομάδες. Η σωστή ακολουθία εξαρτάται από τις διαθέσιμες συσκευές, την ετοιμότητα εγγραφής και την ικανότητα υποστήριξης.
Απαίτηση κατάλληλης συσκευής
Το Conditional Access μπορεί να απαιτεί συμβατή ή hybrid joined συσκευή. Αυτό μπορεί να είναι χρήσιμο όταν το Odoo εκθέτει οικονομικά, δεδομένα εργαζομένων ή λειτουργικά δεδομένα που δεν θα έπρεπε να ληφθούν από μη διαχειριζόμενο endpoint.
Δοκιμάστε αυτή την απόφαση με πραγματικούς χρήστες. Οι εργολάβοι, οι κοινόχρηστοι σταθμοί εργασίας και οι χρήστες κινητών συσκευών μπορεί να μην ταιριάζουν σε μια πολιτική φορητού υπολογιστή εργαζομένων. Η συμμόρφωση της συσκευής εξαρτάται επίσης από τη σχετική διαμόρφωση και αδειοδότηση της Microsoft.
Χρησιμοποιήστε την τοποθεσία ως ένα σήμα, όχι ως απόδειξη ταυτότητας
Το Conditional Access μπορεί να αποκλείει ή να επιτρέπει πρόσβαση με βάση καθορισμένες τοποθεσίες και εύρη IP. Αυτό μπορεί να βοηθήσει στη μείωση της έκθεσης όταν ένας οργανισμός δραστηριοποιείται σε περιορισμένη γεωγραφική περιοχή ή διαθέτει γνωστές εταιρικές διευθύνσεις εξόδου.
Η τοποθεσία δεν είναι απόδειξη ταυτότητας. Οι εργαζόμενοι ταξιδεύουν, οι συνδέσεις κινητής αλλάζουν και οι επιτιθέμενοι μπορούν να χρησιμοποιήσουν υποδομή σε επιτρεπόμενη περιοχή. Συνδυάστε την με ισχυρό έλεγχο ταυτότητας και ελέγχους συσκευής.
Εφαρμόστε πολιτική βάσει κινδύνου όπου υπάρχει άδεια χρήσης
Το Microsoft Entra ID Protection μπορεί να συμβάλει με κίνδυνο χρήστη και σύνδεσης στο Conditional Access. Η Microsoft αναφέρει ότι το risk-based Conditional Access απαιτεί Entra ID P2. Αυτό μπορεί να υποστηρίξει αυστηρότερη απόκριση σε μια επικίνδυνη σύνδεση, αλλά η δυνατότητα δεν αποτελεί μέρος κάθε άδειας Entra.
Το Conditional Access αξιολογεί σήματα που είναι διαθέσιμα κατά την έκδοση διακριτικού. Δεν επιθεωρεί κάθε ενέργεια που θα εκτελέσει αργότερα ο χρήστης μέσα στο Odoo.
Το Conditional Access και το όριο της συνεδρίας στο Odoo
Το Conditional Access ενεργεί κατά τον έλεγχο ταυτότητας Microsoft και την έκδοση διακριτικού. Αφού το Odoo επικυρώσει το αποτέλεσμα και δημιουργήσει τη δική του συνεδρία, η συμπεριφορά της συνεδρίας του Odoo εξακολουθεί να έχει σημασία.
Για παράδειγμα, η αφαίρεση ενός χρήστη από μια στοχευμένη ομάδα δεν αλλάζει αναδρομικά ένα διακριτικό που έχει ήδη εκδοθεί. Η τεκμηρίωση πολιτικής της Microsoft σημειώνει ότι ένα νέο μέλος ρόλου ή ομάδας υπόκειται στην πολιτική όταν εκδίδεται νέο διακριτικό. Με τον ίδιο τρόπο, μια ενοποίηση που συγχρονίζει τις ομάδες του Odoo κατά τη σύνδεση δεν αναιρεί απαραίτητα αμέσως μια ενεργή συνεδρία στο Odoo.
Ο σχεδιασμός σας πρέπει επομένως να καλύπτει:
- Τη διάρκεια ζωής της συνεδρίας Odoo και τη συμπεριφορά αποσύνδεσης.
- Πόσο γρήγορα ενημερώνονται οι αντιστοιχίσεις πρόσβασης του Odoo.
- Διαδικασίες επείγουσας ανάκλησης.
- Το αποτέλεσμα της απενεργοποίησης ενός λογαριασμού Microsoft.
- Εάν η αλληλεπίδραση μόνο με Microsoft είναι κατάλληλη.
- Πώς οι διαχειριστές ανακτούν πρόσβαση κατά τη διάρκεια διακοπής λειτουργίας του παρόχου ταυτότητας.
Σχεδιάστε τη σταδιακή εφαρμογή πριν επιβάλετε την πολιτική
Ο οδηγός ανάπτυξης Conditional Access της Microsoft συνιστά σχεδιασμό, χρήση δοκιμαστικού χρήστη, επικοινωνία των αλλαγών και διασφάλιση ότι οι χρήστες μπορούν να εγγραφούν για MFA πριν από την επιβολή.
Για μια ανάπτυξη του Odoo, μια πρακτική σειρά είναι:
- Καταχωρίστε τη σύνδεση Odoo και επαληθεύστε το callback της, τις πληροφορίες ανακάλυψης και τα κλειδιά υπογραφής.
- Δοκιμάστε τη σύνδεση Microsoft με λογαριασμό που δεν είναι διαχειριστής.
- Επιβεβαιώστε την αντιστοίχιση λογαριασμού Odoo και τα αποτελέσματα της ομάδας πρόσβασης.
- Στοχεύστε μια μικρή πιλοτική ομάδα με την προβλεπόμενη πολιτική Conditional Access.
- Εξετάστε τα αρχεία καταγραφής σύνδεσης και τα σχόλια υποστήριξης.
- Επεκτείνετε σταδιακά το κοινό.
- Ενεργοποιήστε τη διαδραστική σύνδεση μόνο μέσω Microsoft μόνο αφού η πρόσβαση έκτακτης ανάγκης έχει τεκμηριωθεί και δοκιμαστεί.
Αποφύγετε τους ευρείς αποκλεισμούς. Χρησιμοποιήστε την ελάχιστη απαραίτητη εξαίρεση, καταγράψτε τον υπεύθυνο και ορίστε ημερομηνία επανεξέτασης.
Κατανοήστε το όριο αδειοδότησης
Το Conditional Access απαιτεί Microsoft Entra ID P1. Το Microsoft 365 Business Premium περιλαμβάνει επίσης δυνατότητες Conditional Access. Το Conditional Access βάσει κινδύνου απαιτεί Entra ID P2. Άλλοι έλεγχοι μπορούν να εξαρτώνται από ξεχωριστά προϊόντα, όπως το Microsoft Intune ή το Defender for Cloud Apps. Τα τρέχοντα στοιχεία διατηρούνται στο Απαιτήσεις άδειας Conditional Access.
Οι οργανισμοί χωρίς P1 ή P2 μπορούν να χρησιμοποιήσουν τις προεπιλεγμένες ρυθμίσεις ασφαλείας της Microsoft ως βασικό επίπεδο ασφαλείας, αλλά η Microsoft συνιστά οι προεπιλεγμένες ρυθμίσεις ασφαλείας και το Conditional Access να μην συνδυάζονται. Μην βασίζετε ένα σχέδιο πρόσβασης Odoo σε μια δυνατότητα πριν επιβεβαιωθεί η άδεια και η ρύθμιση του tenant.
Συνδέστε την πολιτική με την εξουσιοδότηση του Odoo
Το Conditional Access καθορίζει αν η Microsoft θα ολοκληρώσει τη σύνδεση. Οι ομάδες Odoo καθορίζουν τι συμβαίνει αφού ο χρήστης εισέλθει στο Odoo. Η προσεκτική σύνδεση αυτών των επιπέδων μπορεί να δημιουργήσει ένα πιο σαφές μοντέλο: το Entra ελέγχει τις συνθήκες ελέγχου ταυτότητας, ενώ οι εγκεκριμένες ομάδες ή οι ρόλοι εφαρμογής αντιστοιχούν σε συγκεκριμένη πρόσβαση Odoo.
Διαβάστε κεντρικοποίηση της πρόσβασης Odoo με ομάδες και ρόλους εφαρμογής Microsoft Entra για την πλευρά της εξουσιοδότησης. Αν εξακολουθείτε να αποφασίζετε αν το SSO αξίζει, ξεκινήστε με το γιατί θα πρέπει να προστατεύσετε το Odoo instance σας με Microsoft SSO.
Εφαρμόστε ελέγχους σύνδεσης Microsoft στο Odoo 19
Το Microsoft Entra SSO for Odoo module παρέχει μια καθοδηγούμενη σύνδεση Odoo 19 με το Microsoft Entra ID ή το External ID. Επαληθεύει τις πληροφορίες ανακάλυψης και τα κλειδιά υπογραφής της Microsoft, υποστηρίζει μια διαδραστική δοκιμή σύνδεσης και μπορεί να απαιτήσει σύνδεση Microsoft για διαδραστικούς χρήστες αφού η σύνδεση έχει αποδειχθεί.
Η μονάδα ενεργοποιεί τη σύνδεση. Δεν δημιουργεί αυτόματα τη σωστή πολιτική Conditional Access ούτε καταργεί την ανάγκη να δοκιμάζονται οι συνεδρίες και τα δικαιώματα του Odoo. Εξετάστε τη μονάδα αν θέλετε ένα ελεγχόμενο σημείο ενσωμάτωσης μέσω του οποίου οι υπάρχουσες πολιτικές Entra σας μπορούν να διέπουν τη σύνδεση στο Odoo.
