Ühekordne sisselogimine vastab autentimisküsimusele: kas Microsoft on selle kasutaja organisatsiooni poliitika järgi kinnitanud? See ei vasta igale autoriseerimisküsimusele Odoo sees.
Autenditud kasutaja võib vajada juurdepääsu müügile, kuid mitte raamatupidamisele, projektidele, kuid mitte palgaarvestusele, või kliendiportaalile, kuid mitte sise-liidesele. Need otsused jäävad Odoo ülesandeks. Microsoft Entra rühmad ja rakenduserollid võivad pakkuda usaldusväärseid sisendeid, et neid ühtlasemalt teha.
Rühmadel ja rakenduserollidel on erinevad eesmärgid
Microsoft Entra rühmad kuuluvad tenantile. Need võivad esindada osakondi, töörolle, projekte või turvapiire. Rakenduserollid kuuluvad konkreetsele rakenduse registreeringule ja kirjeldavad rolle, mis on sellele rakendusele tähenduslikud.
Microsofti rakenduserollide dokumentatsioon selgitab, et rakenduserolle saab määrata kasutajatele või rühmadele. Kui määratud kasutaja sisse logib, võib Entra lisada antud rollid roles claim'i. Microsoft ütleb ka, et rakenduserollid ja rühmad ei välista üksteist.
See annab Odoo juurdepääsulahendusele kaks peamist mustrit:
- Vasta stabiilsed Entra turvarühma Object ID-d otse valitud Odoo rühmadega.
- Määra Entra rakenduses Odoo-kesksed rakenduserollid, määra kasutajad või rühmad nendele rollidele ja vasta saadud rolli väärtused Odoo rühmadega.
Otsene vastendamine töötab hästi hallatud turvarühmadega. Rakenduserollid võivad pakkuda selgemat rakenduse piiri, sest nende eesmärk liigub koos rakenduse registreeringuga, mitte ei sõltu tenantipõhistest nimedest.
Alusta Odoo tegelikust juurdepääsumudelist
Ära alusta sellega, et kopeerid iga Microsofti rühma Odoo-sse. Alusta Odoo õigustest, mida ettevõte tegelikult vajab.
Loetle Odoo rühmad, mis annavad sisulisi võimalusi. Igaühe kohta dokumenteeri:
- Juurdepääsu äriline eesmärk.
- Isik, kes vastutab selle heakskiitmise eest.
- Entra rühm või rakenduseroll, mis tähistab heakskiitu.
- Kui kiiresti peaks muudatus Odoo-sse jõudma ja mis juhtub aktiivse sessiooniga pärast eemaldamist.
Kasuta vähimate õiguste põhimõtet. Lai osakonnarühm võib olla mugav, kuid see võib anda rohkem Odoo juurdepääsu, kui iga liige vajab. Väiksem Odoo-spetsiifiline turvarühm või rakenduseroll on sageli lihtsam auditeerida.
Käsitle identiteedi sidumist turvakontrollina
Paljud süsteemid sobitavad alguses olemasoleva konto e-posti aadressi alusel. See on mugav, eriti kui Odoo ja Microsoft kasutavad juba sama ettevõtte e-posti. See ei ole püsiv identiteedi võti.
Microsoft hoiatab oma ID token claims reference dokumendis, et e-posti aadressid, telefoninumbrid ja kasutaja põhinimed võivad muutuda ning neid saab uuesti kasutada. Microsoft soovitab usaldusväärse tuvastamise jaoks muutumatuid claim'e, nagu sub või oid, ning tenantikonteksti korral tid.
Turvalisem muster on:
- Luba ainult oodatud tenant ja heakskiidetud audience.
- Kasuta e-posti kontrollitud esmakordseks sobitamiseks, kui see on asjakohane.
- Keeldu mitmetimõistetavatest või dubleerivatest vastetest.
- Salvesta pärast sidumist muutumatu Microsofti identiteet ja tenant'i identifikaatorid.
- Kasuta neid muutumatuid väärtusi tulevaste sisselogimiste jaoks.
Mitmetenantilise juurdepääsu puhul on tenantikontekst hädavajalik. Samal inimesel võivad erinevates tenantides olla erinevad objektiidentifikaatorid ja ühe tenant'i juurdepääs ei tohiks vaikimisi pärida teisega seotud õigusi.
Mõista grupi-claim'i ületamise juhtumit
Group claim'id on mugavad, kuid need ei ole piiramatud. Microsoft dokumenteerib JWT-s 200 grupi Object ID piiri. Kui kasutaja liikmelisus ületab selle piiri, jätab Entra tavapärase grupiloendi välja ja tagastab ületamise indikaatori, mis suunab rakenduse Microsoft Graphi pärima. Vaata groups overage guidance.
See on oluline, kui integratsioon lubab rühma vastendamist ilma Microsoft Graph API kõrgendatud õigusteta. Ulatusliku rühmaliikmelisusega kasutaja ei pruugi saada oodatud grupi claim'ide komplekti.
Enne otsese rühma vastendamisele tuginemist kinnita, kuidas ületamist käsitletakse. Valikute hulka kuuluvad väiksemad rakendusepõhised rühmad, rakenduserollid, claim'ide filtreerimine või Graphi-põhine päring vähimate õigustega nõusolekuga.
Sünkroonimine sisselogimisel ei ole reaalajas ettevalmistus
SSO moodul saab kasutaja sisselogimisel võrrelda praeguseid Entra claim'e konfigureeritud Odoo vastendustega. See on kasulik, sest juurdepääs saab joonduda tavapärase autentimisürituse ajal.
See ei ole sama, mis pidev ettevalmistus. Kui töötaja eemaldatakse Entra rühmast ajal, mil Odoo sessioon on aktiivne, võib see sessioon jätkuda kuni väljalogimise, aegumise või muu tühistamiskontrolli rakendumiseni. Kui endine töötaja ei logi enam kunagi sisse, ei arhiveeri sisselogimise sünkroonimisprotsess ise Odoo kontot.
Microsoft Entra ID Governance pakub Lifecycle Workflows'e liitujate, liikujate ja lahkujate protsesside jaoks, sealhulgas kontode keelamiseks ja juurdepääsumäärangute eemaldamiseks. Vaata Microsofti Lifecycle Workflows guidance juhendit. Need võimalused nõuavad Microsoft Entra ID Governance'i või Microsoft Entra Suite'i litsentsi.
Elutsükli automatiseerimine võib parandada allika identiteedi seisu, kuid see ei uuenda Odoo-d, kui integratsioon muudatust ei tarbi. Sinu lahkumisprotseduur peaks selgesõnaliselt katma Odoo sessiooni tühistamise ja konto seisu.
Ehita auditeeritav vastendusmudel
Hoia vastenduste arv arusaadav. Iga rühma või rolli jaoks kasuta stabiilset identifikaatorit ja inimloetavat kirjeldust. Kirjuta üles, miks seotud Odoo juurdepääs olemas on, kes selle heaks kiitis ja millal seda viimati üle vaadati.
Testi vähemalt neid juhtumeid:
- Olemasolev kasutaja ühe oodatud vastendusega.
- Kasutaja ilma heakskiidetud vastenduseta või keelatud tenantiga.
- Uus kasutaja, kes lubatakse esimeseks sisselogimiseks.
- Kasutaja, kes eemaldati vastendatud rühmast või kellel on palju rühmaliikmelisusi.
- Ümber nimetatud kasutaja, kelle muutumatu identiteet ei ole muutunud.
- Keelatud Microsofti konto olemasoleva Odoo seansiga.
Sisselogimise sündmused peaksid aitama administraatoritel diagnoosida claim- ja kaardistamistulemusi, ilma et tokenid, volitused või saladused oleksid nähtavad. Logid peaksid tuvastama ühenduse ja tulemuse, kuid tundlikud väärtused tuleks maskeerida.
Kombineerige kaardistamine autentimispoliitikaga
Rühma- ja rollikaardistus juhib Odoo autoriseerimist. Microsoft Entra tingimuslik juurdepääs juhib seda, kas Microsoft lõpetab autentimise praeguste tingimuste korral. Need kaks kihti täiendavad teineteist.
Näiteks võib Entra rakendirull kaardistuda Odoo finantsrühmaga, samal ajal kui tingimuslik juurdepääs nõuab sellele rollile määratud kasutajatelt andmepüügikindlat autentimistugevust. Lugege kuidas Microsoft Entra tingimuslik juurdepääs tugevdab Odoo sisselogimist autentimispoliitika poolel.
Klientide ja partnerite puhul ärge taaskasutage töötajate kaardistusi automaatselt. Eraldi sihtrühm ja portaalikeskne kujundus võib olla turvalisem. Vaadake Microsoft Entra External ID Odoo klientidele ja partneritele.
Kaardista heakskiidetud Microsofti juurdepääs Odoo 19-sse
Meie Microsoft Entra SSO for Odoo moodul toetab seadistatud Entra turberühma Object ID-de või rakendirullide kaardistamist valitud Odoo juurdepääsurühmadega. See saab neid kaardistusi sisselogimisel sünkroonida, siduda kontrollitud olemasoleva konto ja luua heakskiidetud töötaja- või portaalikasutajaid vastavalt ühenduse tüübile.
Moodul ei asenda juurdepääsu haldust, seansi tühistamist ega dokumenteeritud ülemäärase kasutuse strateegiat. Enne kaardistuste lubamist vaadake üle oma rühmade maht, identiteedisidumise nõuded ja Odoo õiguste mudel. Kui need alused on selged, pakub moodul juhendatud viisi nende ühendamiseks.
