Το Odoo συχνά περιέχει πληροφορίες που έχουν σημασία σε ολόκληρο τον οργανισμό: αρχεία πελατών, εμπορική δραστηριότητα, τιμολόγια, στοιχεία εργαζομένων, έργα, αποθέματα και λειτουργικά έγγραφα. Η πρόσβαση σε αυτές τις πληροφορίες αξίζει την ίδια προσοχή με την πρόσβαση στο email, στα αρχεία και σε άλλα βασικά επιχειρησιακά συστήματα.

Ωστόσο, το Odoo μπορεί να γίνει ένα νησί ταυτότητας. Το προσωπικό μπορεί να έχει έναν κωδικό πρόσβασης για το Microsoft 365 και άλλον για το Odoo. Οι διαχειριστές μπορεί να χρειάζεται να διαχειρίζονται την πρόσβαση σε ξεχωριστά σημεία. Όταν κάποιος αλλάζει ρόλο ή αποχωρεί από την επιχείρηση, η διαδικασία μπορεί να εξαρτάται από το αν θα ολοκληρωθεί σωστά μια λίστα ελέγχου σε κάθε εφαρμογή.

Η ενιαία σύνδεση της Microsoft δίνει στους οργανισμούς μια ακόμη επιλογή. Συνδέοντας το Odoo με το Microsoft Entra ID, οι χρήστες μπορούν να αυθεντικοποιούνται μέσω του λογαριασμού Microsoft τους και η επιχείρηση μπορεί να εφαρμόζει τους καθιερωμένους ελέγχους ταυτότητας της Microsoft στη ροή σύνδεσης του Odoo.

Το θεμέλιο ταυτότητας της Microsoft μπορεί να υπάρχει ήδη

Αν ο οργανισμός σας χρησιμοποιεί Microsoft 365, συνήθως διαθέτει ήδη ένα Microsoft Entra workforce tenant. Η Microsoft εξηγεί ότι ένα workforce tenant δημιουργείται για εργαζόμενους, εσωτερικές εφαρμογές και οργανωτικούς πόρους όταν μια επιχείρηση εγγράφεται σε μια υπηρεσία cloud της Microsoft όπως το Microsoft 365. Αυτό καθιστά το Entra φυσικό πάροχο ταυτότητας για το Odoo, αντί να εισάγετε ένα ακόμη αυτόνομο σύστημα λογαριασμών. Δείτε την εξήγηση της Microsoft για τις διαμορφώσεις workforce και external tenant.

Το Odoo αναγνωρίζει επίσης αυτήν την περίπτωση χρήσης. Η επίσημη τεκμηρίωση σύνδεσης Odoo 19 Microsoft Azure περιγράφει πώς οι χρήστες του Odoo μπορούν να συνδέονται με λογαριασμούς Microsoft. Καθιστά επίσης σαφές ότι απαιτείται ρύθμιση και από τις δύο πλευρές της ενσωμάτωσης.

Το μεγαλύτερο όφελος είναι ότι η Microsoft γίνεται το σημείο όπου ο οργανισμός μπορεί να εφαρμόσει πολιτική ταυτοποίησης πριν ξεκινήσει μια συνεδρία Odoo.

Προσθέστε ισχυρότερη αυθεντικοποίηση στη διαδρομή σύνδεσης του Odoo

Το Microsoft Entra multifactor authentication μπορεί να απαιτεί δύο ή περισσότερες μορφές επαλήθευσης. Αυτοί οι παράγοντες μπορεί να περιλαμβάνουν κάτι που γνωρίζει ο χρήστης, κάτι που κατέχει ή κάτι που είναι. Η Microsoft περιγράφει τον τρόπο με τον οποίο γίνεται ο έλεγχος ως μέρος της διαδικασίας σύνδεσης του Entra στην επισκόπηση MFA.

Όταν το Odoo αναθέτει τη σύνδεση στο Entra, ένας οργανισμός μπορεί να απαιτήσει μια εγκεκριμένη μέθοδο MFA. Μπορεί επίσης να κατευθύνει επιλεγμένους χρήστες προς phishing-resistant μεθόδους όπως passkeys, κλειδιά ασφαλείας FIDO2, Windows Hello for Business ή authentication βάσει πιστοποιητικών. Η Microsoft προτείνει αυτές τις μεθόδους στις οδηγίες αυθεντικοποίησης.

Αυτή η διάκριση έχει σημασία. Το συμβατικό MFA είναι γενικά ισχυρότερο από την πρόσβαση μόνο με κωδικό πρόσβασης, αλλά δεν είναι κάθε μέθοδος MFA ανθεκτική στο phishing. Το NIST αναφέρει ότι οι κωδικοί πρόσβασης δεν είναι phishing-resistant και ότι οι κωδικοί μίας χρήσης που εισάγονται χειροκίνητα δεν είναι phishing-resistant, επειδή ένας επιτιθέμενος μπορεί να τους αναμεταδώσει. Το NIST αναγνωρίζει το WebAuthn, που χρησιμοποιείται από authenticators FIDO2, ως παράδειγμα ανθεκτικότητας στο phishing μέσω δέσμευσης στο domain. Η λεπτομέρεια είναι διαθέσιμη στο NIST SP 800-63B-4.

Μια ενσωμάτωση SSO δίνει στην επιχείρηση μια διαδρομή για να χρησιμοποιήσει αυτές τις δυνατότητες του Entra για το Odoo. Η επιχείρηση πρέπει να ενεργοποιήσει και να επιβάλει τις κατάλληλες πολιτικές.

Λάβετε αποφάσεις πρόσβασης με περισσότερο πλαίσιο

Το Microsoft Entra Conditional Access μπορεί να αξιολογεί σήματα όπως ο χρήστης, η ομάδα, η εφαρμογή, η τοποθεσία, η κατάσταση της συσκευής και ο κίνδυνος σύνδεσης. Στη συνέχεια μπορεί να μπλοκάρει την πρόσβαση ή να απαιτήσει ελέγχους, όπως MFA, συγκεκριμένη ισχύ αυθεντικοποίησης ή συμβατή συσκευή. Η Microsoft αποκαλεί το Conditional Access engine πολιτικής Zero Trust και τεκμηριώνει τα διαθέσιμα σήματα και αποφάσεις στην επισκόπηση Conditional Access.

Για μια υλοποίηση Odoo, αυτό μπορεί να υποστηρίξει πολιτικές όπως:

  • Απαίτηση MFA για τους διαχειριστές του Odoo και τους χρήστες οικονομικών.
  • Απαίτηση phishing-resistant ισχύος αυθεντικοποίησης για προνομιακούς ρόλους.
  • Αποκλεισμός σύνδεσης στο Odoo από τοποθεσίες που δεν εξυπηρετεί η επιχείρηση.
  • Απαίτηση συμβατής ή διαχειριζόμενης συσκευής για ευαίσθητη εσωτερική πρόσβαση.
  • Εφαρμογή αυστηρότερης πολιτικής για εξωτερικές ή υψηλότερου κινδύνου συνδέσεις.

Αυτά είναι παραδείγματα, όχι καθολικές ρυθμίσεις. Μια πολιτική που είναι κατάλληλη για μια εσωτερική οικονομική ομάδα μπορεί να είναι ακατάλληλη για μια πύλη πελατών. Διαβάστε πώς το Conditional Access ενισχύει τη σύνδεση στο Odoo πριν επιλέξετε ελέγχους.

Το Conditional Access έχει επίσης απαιτήσεις αδειοδότησης. Το Microsoft Entra ID P1 απαιτείται για το Conditional Access, ενώ οι πολιτικές βάσει κινδύνου απαιτούν P2. Το Microsoft 365 Business Premium περιλαμβάνει δυνατότητες Conditional Access. Η αδειοδότηση και η τρέχουσα διαθεσιμότητα των λειτουργιών πρέπει να ελεγχθούν σε σχέση με την επίσημη τεκμηρίωση της Microsoft.

Φέρτε πιο κοντά την ταυτότητα και την πρόσβαση στο Odoo

Η αυθεντικοποίηση απαντά ποιος είναι ο χρήστης. Η εξουσιοδότηση του Odoo εξακολουθεί να καθορίζει τι μπορεί να κάνει αυτός ο χρήστης.

Μια καλά σχεδιασμένη ενσωμάτωση μπορεί να αντιστοιχίσει μια εγκεκριμένη ταυτότητα Microsoft σε έναν υπάρχοντα λογαριασμό Odoo, να δημιουργήσει έναν εγκεκριμένο λογαριασμό κατά την πρώτη σύνδεση και να αντιστοιχίσει επιλεγμένες ομάδες Entra ή ρόλους εφαρμογής σε ομάδες πρόσβασης Odoo. Αυτό μπορεί να μειώσει τη διπλή διαχείριση και να κάνει τις αποφάσεις πρόσβασης πιο εύκολες στην ανασκόπηση.

Είναι σημαντικό να διατηρηθεί το όριο μεταξύ ταυτότητας και εξουσιοδότησης. Η αφαίρεση κάποιου από μια ομάδα Entra θα πρέπει να επηρεάζει την αντιστοίχιση Odoo σύμφωνα με τη τεκμηριωμένη συμπεριφορά συγχρονισμού της ενσωμάτωσης, αλλά δεν τερματίζει απαραίτητα αμέσως μια ενεργή συνεδρία Odoo. Αν η πρόσβαση συγχρονίζεται κατά τη σύνδεση, η αλλαγή τίθεται σε ισχύ όταν ο χρήστης συνδεθεί ξανά, εκτός αν παρέμβει κάποιος άλλος έλεγχος συνεδρίας.

Η αντιστοίχιση email απαιτεί επίσης προσοχή. Η Microsoft προειδοποιεί ότι οι διευθύνσεις email και τα user principal names μπορούν να αλλάξουν ή να επαναχρησιμοποιηθούν. Οι οδηγίες για τα claims του ID token προτείνουν αμετάβλητα αναγνωριστικά όπως sub ή oid, με το tenant context όπου απαιτείται, για μόνιμη ταυτότητα. Το email μπορεί να είναι χρήσιμο κατά την ελεγχόμενη πρώτη σύνδεση, αλλά δεν πρέπει να είναι το μόνιμο κλειδί ταυτότητας.

Για βαθύτερο σχεδιασμό πρόσβασης, διαβάστε την κεντρικοποίηση της πρόσβασης στο Odoo με ομάδες Entra και ρόλους εφαρμογών.

Τι δεν αντικαθιστά το Microsoft SSO

Το Microsoft SSO δεν αντικαθιστά τις ενημερώσεις του Odoo, τους ρόλους ελάχιστων δικαιωμάτων, τους κανόνες εγγραφών, την ασφαλή φιλοξενία, τα αντίγραφα ασφαλείας, την παρακολούθηση, τους ελέγχους συνεδρίας ή την απόκριση σε περιστατικά. Η επίσημη τεκμηρίωση του Odoo προειδοποιεί επίσης τις βάσεις δεδομένων που φιλοξενούνται στο Odoo.com να μην χρησιμοποιούν τη τεκμηριωμένη ροή OAuth για τον ιδιοκτήτη ή τον διαχειριστή της βάσης δεδομένων, επειδή η διαχείριση της πύλης μπορεί να επηρεαστεί. Επιβεβαιώστε τον ιδιοκτήτη και τη διαχείριση έκτακτης ανάγκης πριν από την ανάπτυξη.

Ένας ασφαλέστερος τρόπος να εισαγάγετε τη σύνδεση Microsoft

Ξεκινήστε με μια μικρή ομάδα δοκιμής. Επαληθεύστε τα μεταδεδομένα εντοπισμού της Microsoft και τα κλειδιά υπογραφής, επιβεβαιώστε το URL επιστροφής κλήσης, δοκιμάστε την αντιστοίχιση λογαριασμών και ελέγξτε τα αποτελέσματα για νέους και μη εξουσιοδοτημένους χρήστες. Διατηρήστε μια εναλλακτική διαχειριστική διαδρομή έκτακτης ανάγκης μέχρι η ροή να δοκιμαστεί από άκρο σε άκρο.

Στη συνέχεια, τεκμηριώστε τις πολιτικές που ισχύουν για το Odoo, τις άδειες Entra που απαιτούν, τον τρόπο με τον οποίο οι αλλαγές σε ομάδες ή ρόλους φτάνουν στο Odoo, και τον τρόπο με τον οποίο η υποστήριξη θα ανταποκριθεί αν η είσοδος μέσω Microsoft δεν είναι διαθέσιμη. Αν οι πελάτες και οι συνεργάτες χρειάζονται πρόσβαση, εξετάστε έναν ξεχωριστό σχεδιασμό ταυτότητας πελατών αντί να τους αντιμετωπίζετε ως εργαζομένους. Ο οδηγός μας για το Microsoft Entra External ID for Odoo customers and partners εξηγεί αυτή τη διάκριση.

Φέρτε καθοδηγούμενο Microsoft SSO στο Odoo 19

Η Microsoft Entra SSO for Odoo module παρέχει μια καθοδηγούμενη σύνδεση για το Odoo 19, συμπεριλαμβανομένων του εργατικού δυναμικού και των εξωτερικών κοινοτήτων, ελεγχόμενης πρώτης σύνδεσης, αντιστοίχισης ομάδων και ρόλων εφαρμογής, δοκιμής σύνδεσης και διαδραστικής σύνδεσης μόνο μέσω Microsoft μετά την επικύρωση. Χρησιμοποιεί τη ροή κωδικού εξουσιοδότησης OpenID Connect με PKCE.

Η μονάδα δεν καθορίζει την πολιτική ασφαλείας σας. Ο οργανισμός σας παραμένει υπεύθυνος για τη ρύθμιση του Entra, τον σχεδιασμό πρόσβασης στο Odoo και την ανάπτυξη.