Οι πύλες Odoo δίνουν σε πελάτες και συνεργάτες πρόσβαση σε σχετικά έγγραφα, συναλλαγές και υπηρεσίες. Αυτό δημιουργεί ένα ερώτημα σχεδιασμού ταυτότητας: θα πρέπει οι εξωτερικοί χρήστες να μοιράζονται τον κατάλογο εργαζομένων και το μοντέλο πρόσβασης;
Μερικές φορές, ένας λογαριασμός επισκέπτη σε έναν workforce tenant είναι κατάλληλος. Σε μεγαλύτερη κλίμακα, ή όταν απαιτείται επώνυμη σύνδεση πελάτη και αυτοεγγραφή αυτοεξυπηρέτησης, το Microsoft Entra External ID παρέχει ένα εξειδικευμένο μοντέλο διαχείρισης ταυτότητας και πρόσβασης πελατών.
Η σύνδεση αυτού του μοντέλου με το Odoo μπορεί να υποστηρίξει ένα καθαρότερο όριο μεταξύ εσωτερικών χρηστών και χρηστών πύλης. Το όριο αυτό εξακολουθεί να χρειάζεται ρητή αποδοχή, δημιουργία λογαριασμού και κανόνες εξουσιοδότησης Odoo.
Οι workforce και external tenants έχουν σχεδιαστεί για διαφορετικά ακροατήρια
Η Microsoft ορίζει έναν workforce tenant ως το περιβάλλον για εργαζομένους, εσωτερικές επιχειρηματικές εφαρμογές και οργανωσιακούς πόρους. Μπορεί επίσης να περιλαμβάνει προσκεκλημένους επιχειρηματικούς συνεργάτες και guests. Ένας external tenant είναι μια ξεχωριστή ρύθμιση για εφαρμογές που προσφέρονται σε καταναλωτές και επιχειρηματικούς πελάτες. Η Microsoft περιγράφει τη διάκριση στις tenant configuration guidance.
Ένας external tenant περιέχει το δικό του κατάλογο πελατών και εγγραφές εφαρμογών. Το External ID προσθέτει αυτοεγγραφή, σύνδεση, επαναφορά κωδικού πρόσβασης, διαχείριση λογαριασμού και ομοσπονδία με παρόχους ταυτότητας. Η External ID overview εξηγεί το εξειδικευμένο μοντέλο.
Αυτός ο διαχωρισμός μπορεί να βοηθήσει έναν οργανισμό να αποφύγει το να αντιμετωπίζει έναν πελάτη ως εργαζόμενο απλώς επειδή και οι δύο χρειάζονται πρόσβαση σε μια υπηρεσία Odoo.
Επιλέξτε το κοινό πριν ρυθμίσετε τη σύνδεση
Υπάρχουν τουλάχιστον τρία διακριτά ακροατήρια Odoo που πρέπει να εξεταστούν:
Εργαζόμενοι και εσωτερικοί χρήστες
Αυτοί οι χρήστες ανήκουν συνήθως στο workforce tenant του οργανισμού. Αν γίνουν δεκτοί στο Odoo, γενικά χρειάζονται εσωτερικούς λογαριασμούς Odoo με προσεκτικά αντιστοιχισμένες ομάδες πρόσβασης.
Άτομα από εγκεκριμένους οργανισμούς συνεργατών
Ορισμένες επιχειρήσεις θέλουν χρήστες από μια καθορισμένη λίστα customer ή partner Entra tenants. Μια connection workforce πολλών tenants με ακριβή allow-list tenants μπορεί να είναι κατάλληλη όταν κάθε οργανισμός είναι γνωστός και η πρόσβαση έχει εγκριθεί συμβατικά.
Η επικύρωση του tenant είναι κρίσιμη. Η αντιστοίχιση μόνο του domain email δεν αρκεί, επειδή τα domains και οι διευθύνσεις email μπορούν να αλλάξουν. Επικυρώστε το tenant του token και τα αμετάβλητα αναγνωριστικά subject ή object σύμφωνα με τον σχεδιασμό της σύνδεσης.
Πελάτες και εξωτερικοί χρήστες
Για εφαρμογές που απευθύνονται σε πελάτες, ένας External ID tenant μπορεί να παρέχει ξεχωριστό κατάλογο και εμπειρία σύνδεσης. Οι λογαριασμοί Odoo που δημιουργούνται για αυτό το κοινό θα πρέπει συνήθως να είναι portal users, όχι internal users.
Αυτά τα μοντέλα θα πρέπει να ρυθμίζονται ως ξεχωριστές συνδέσεις όταν διαφέρουν οι κανόνες αποδοχής και οι κανόνες λογαριασμού Odoo. Μια ενιαία, ευρεία σύνδεση είναι πιο δύσκολο να ερμηνευτεί και πιο εύκολο να ρυθμιστεί λανθασμένα.
Το External ID υποστηρίζει μια διαδρομή σύνδεσης πελάτη
Τα user flows του External ID ορίζουν τις μεθόδους πιστοποίησης πελατών και τις πληροφορίες που συλλέγονται κατά την εγγραφή. Ένα flow συνδέεται με καταχωρισμένες εφαρμογές για να ενεργοποιεί την εγγραφή και τη σύνδεση. Η Microsoft το τεκμηριώνει στο adding an application to an External ID user flow.
Το External ID μπορεί να υποστηρίξει τοπικούς λογαριασμούς και ομοσπονδία με παρόχους ταυτότητας, συμπεριλαμβανομένων των Microsoft Entra ID και προσαρμοσμένων OpenID Connect providers. Ενσωματωμένα και προσαρμοσμένα attributes μπορούν να συλλεχθούν κατά την εγγραφή, όπως περιγράφεται στις customer attribute guidance της Microsoft.
Συλλέγετε μόνο τις πληροφορίες που χρειάζεται πραγματικά το Odoo και τεκμηριώστε τον σκοπό, τη διατήρηση και τη διαχείριση απορρήτου κάθε attribute.
Οι προεπιλεγμένες άδειες βοηθούν στη διατήρηση του διαχωρισμού
Η Microsoft αναφέρει ότι οι χρήστες εξωτερικού tenant ξεκινούν με περιορισμένες προεπιλεγμένες άδειες. Γενικά μπορούν να έχουν πρόσβαση σε εφαρμογές και να διαχειρίζονται το προφίλ τους, αλλά δεν λαμβάνουν ευρείες δικαιοδοσίες διαχείρισης καταλόγου. Δείτε το default permissions in external tenants.
Αυτό το όριο του καταλόγου δεν ρυθμίζει αυτόματα τα δικαιώματα πύλης Odoo. Το Odoo εξακολουθεί να ελέγχει ποιες εγγραφές μπορεί να δει ένας portal user μέσω των δικών του access rights και record rules. Δοκιμάστε την εμπειρία της πύλης με αντιπροσωπευτικές εγγραφές πελατών και περισσότερες από μία εταιρείες ή λογαριασμούς, ώστε να διασφαλίσετε ότι τα δεδομένα απομονώνονται σωστά.
Μην προάγετε έναν νέο external user σε internal Odoo user, εκτός αν υπάρχει ξεχωριστή, εγκεκριμένη επιχειρησιακή διαδικασία.
Χρησιμοποιήστε μια σύγχρονη, επικυρωμένη ροή OpenID Connect
Η Microsoft υποστηρίζει τη ροή authorization code του OAuth 2.0 με Proof Key for Code Exchange και OpenID Connect για διακομιστοκεντρικές web applications. Η authorization code flow documentation περιγράφει αυτόν τον υποστηριζόμενο συνδυασμό.
Το OIDC επεκτείνει το OAuth 2.0 για πιστοποίηση ταυτότητας. Η Microsoft δημοσιεύει metadata ανακάλυψης, λεπτομέρειες endpoint και δημόσια signing keys. Συνιστά επίσης την επικύρωση του επιστρεφόμενου token και τον έλεγχο nonce για μείωση του κινδύνου replay. Δείτε το OpenID Connect on the Microsoft identity platform.
Μια ασφαλής ενοποίηση θα πρέπει να επικυρώνει το αναμενόμενο issuer, audience, signature, tenant context και nonce. Το PKCE δεν αντικαθιστά την επικύρωση token, την ακριβή ρύθμιση callback, το TLS ή την προστασία του client secret.
Η βασική σύνδεση μπορεί να ζητήσει τυπικά OIDC scopes όπως openid, profile και email. Η Microsoft σημειώνει ότι αυτά τα scopes φιλοξενούνται στο Microsoft Graph και συνιστά να ζητούνται μόνο οι άδειες που χρειάζεται η εφαρμογή. Δείτε το Microsoft identity platform scopes. Μια ακριβής δήλωση προϊόντος είναι επομένως «χωρίς δικαιώματα υψηλής προνομιακής πρόσβασης στο Microsoft Graph API για τη βασική σύνδεση», και όχι ένας γενικός ισχυρισμός ότι το Graph δεν εμπλέκεται.
Αποφασίστε πώς οι εξωτερικοί χρήστες θα έχουν πρόσβαση στο Odoo
Πριν ενεργοποιήσετε την πρώτη σύνδεση, ορίστε:
- Αν η αυτοεγγραφή είναι ανοιχτή ή αν απαιτείται έγκριση.
- Ποιοι tenants ή identity providers γίνονται δεκτοί.
- Αν μπορεί να συνδεθεί ένας υπάρχων λογαριασμός πύλης Odoo.
- Ποιο αμετάβλητο αναγνωριστικό της Microsoft αποθηκεύεται μετά τη σύνδεση.
- Σε ποια εταιρεία και ποιο αρχείο συνεργάτη του Odoo ανήκει ο χρήστης.
- Ποιοι ομάδες πύλης και κανόνες εγγραφών ισχύουν.
- Τι συμβαίνει όταν ανακαλείται η πρόσβαση.
- Πώς ανακαλείται μια ενεργή συνεδρία Odoo.
Η αυτόματη δημιουργία λογαριασμού μπορεί να μειώσει τη διαχείριση, αλλά θα πρέπει να γίνεται μόνο αφού η ταυτότητα ικανοποιήσει τους κανόνες αποδοχής της σύνδεσης. Μια επιτυχής ταυτοποίηση στη Microsoft αποδεικνύει τον έλεγχο της αποδεκτής ταυτότητας. Από μόνη της δεν αποδεικνύει ότι το άτομο θα πρέπει να βλέπει τα αρχεία Odoo ενός συγκεκριμένου πελάτη.
Σχεδιάστε για υποστήριξη πελατών και αποκατάσταση
Οι εξωτερικοί χρήστες ενδέχεται να μην έχουν εσωτερικό γραφείο υποστήριξης. Δημοσιεύστε μια διαδρομή υποστήριξης και προσδιορίστε ποιος διαχειρίζεται την ταυτότητα. Δοκιμάστε σενάρια επαναφοράς κωδικού πρόσβασης, ανάκτησης, αφαίρεσης μισθωτή και αλλαγής email. Διατηρήστε τα διαγνωστικά συμβάντα χρήσιμα, αλλά ανωνυμοποιημένα.
Αν η άμεση ανάγκη σας είναι η πρόσβαση των εργαζομένων, διαβάστε γιατί θα πρέπει να προστατεύσετε την παρουσία σας στο Odoo με Microsoft SSO. Για εσωτερικές δικαιοδοσίες, δείτε κεντρικοποίηση της πρόσβασης στο Odoo με ομάδες Entra και ρόλους εφαρμογής.
Συνδέστε εξωτερικά κοινά στο Odoo 19
Το Microsoft Entra SSO για τη μονάδα Odoo υποστηρίζει ξεχωριστές συνδέσεις για εργαζομένους, εγκεκριμένους οργανισμούς και κοινά πελατών του Microsoft Entra External ID. Οι συνδέσεις External ID δημιουργούν από προεπιλογή χρήστες πύλης, ενώ οι συνδέσεις εργατικού δυναμικού δημιουργούν εσωτερικούς χρήστες. Η καθοδηγούμενη ρύθμιση επικυρώνει τις πληροφορίες εντοπισμού και τα κλειδιά υπογραφής, και έπειτα απαιτεί μια διαδραστική δοκιμή πριν ενεργοποιηθεί η σύνδεση μέσω Microsoft.
Η μονάδα δεν αποφασίζει ποιος θα πρέπει να γίνει δεκτός ή ποια αρχεία πελατών θα πρέπει να βλέπει. Αυτά παραμένουν επιχειρηματικές αποφάσεις και αποφάσεις πρόσβασης στο Odoo. Εξετάστε τη μονάδα αν χρειάζεστε μια ελεγχόμενη γέφυρα μεταξύ της ταυτότητας πελάτη της Microsoft και μιας πύλης Odoo 19, με χειρισμό λογαριασμών ανά κοινό αντί για μία ενιαία, αδιαφοροποίητη διαδρομή σύνδεσης.
