Kasutajanimi ja parool vastavad vaid osale juurdepääsu küsimusest. Ettevõte võib vajada ka teadmist, kas kasutaja läbis MFA, kas seade on hallatud ja kas päring tuleb oodatud asukohast.

Microsoft Entra tingimusjuurdepääs toob need signaalid poliitikaotsusesse. Kui Odoo kasutab identiteedipakkujana Microsoft Entrat, saab tingimusjuurdepääs hinnata Microsofti sisselogimist enne, kui kasutaja Odoosse naaseb.

See võib muuta Odoo autentimise kooskõlalisemaks Microsofti hallatava keskkonnaga. Samas võib see hooletu juurutamise korral ka õiged kasutajad välja lukustada. Eesmärk on mõõdukas poliitika, mis sobib Odoo kasutajatele ja andmetele.

Mida tingimusjuurdepääs tegelikult teeb

Microsoft kirjeldab tingimusjuurdepääsu oma Zero Trusti poliitikamootorina. Poliitikad töötavad kui-siis avaldustena: kui määratletud tingimused on täidetud, rakendab Entra seadistatud juurdepääsuotsuse. Ametlik Tingimusjuurdepääsu ülevaade loetleb levinud signaalid, sealhulgas kasutajad ja rühmad, IP-asukoht, seadmed, rakendused ning reaalajas või arvutatud risk.

Lubamiskontrollid võivad nõuda:

  • Mitmikautentimist.
  • Määratletud autentimistugevust.
  • Vastavaks märgitud seadet.
  • Microsoft Entra hübriidliitunud seadet.
  • Heakskiidetud kliendirakendust või rakenduse kaitsepoliitikat.
  • Parooli muutmist või kasutustingimustega nõustumist.

Poliitikad võivad ka juurdepääsu blokeerida. Sama sisselogimise kohta võib rakenduda mitu poliitikat ning Microsoft selgitab, et kõik kohaldatavad poliitikanõuded peavad olema täidetud. Vaata kuidas tingimusjuurdepääsu poliitikaid hinnatakse.

Praktilised poliitikamustrid Odoo jaoks

Nõua MFA-d kõrgema õigusega Odoo kasutajatelt

Odoo administraatorid, finantstöötajad ja kasutajad, kes saavad tundlikke andmeid eksportida, on mõistlikud kandidaadid tugevamale autentimisele. Microsoft Entra MFA nõuab kahte või enamat kontrollimeetodit erinevatest faktorikategooriatest, nagu on kirjeldatud Microsofti MFA dokumentatsioonis.

Ära eelda, et iga MFA meetod pakub sama kaitset. Microsoft soovitab oma autentimise ülevaates andmepüügikindlaid võimalusi, nagu pääsuvõtmed, FIDO2 turvavõtmed, Windows Hello for Business ja sertifikaadipõhine autentimine.

Praktiline lähenemine võib olla nõuda MFA-d kõigilt töötajatelt ja seejärel nõuda kõrgemate õigustega rühmadele andmepüügikindlat autentimistugevust. Õige järjestus sõltub olemasolevatest seadmetest, registreerumisvalmidusest ja tugivõimekusest.

Nõua sobivat seadet

Tingimusjuurdepääs võib nõuda vastavat või hübriidliitunud seadet. See võib olla kasulik, kui Odoo sisaldab finants-, personali- või tegevusandmeid, mida ei tohiks hallamata lõppseadmest alla laadida.

Testi seda otsust päriskasutajatega. Alltöövõtjad, jagatud tööjaamad ja mobiilikasutajad ei pruugi sobituda töötaja sülearvuti poliitikaga. Seadme vastavus sõltub ka asjakohasest Microsofti konfiguratsioonist ja litsentsimisest.

Kasuta asukohta ühe signaalina, mitte identiteedi tõendina

Tingimusjuurdepääs saab juurdepääsu blokeerida või lubada määratletud asukohtade ja IP-vahemike põhjal. See võib aidata vähendada riski, kui organisatsioon tegutseb piiratud geograafias või kasutab teadaolevaid ettevõtte väljumisaadresse.

Asukoht ei ole identiteedi tõend. Töötajad reisivad, mobiilsideühendused muutuvad ja ründajad võivad kasutada lubatud piirkonnas asuvat taristut. Kombineeri seda tugeva autentimise ja seadmekontrollidega.

Rakenda riskipõhist poliitikat seal, kus see on litsentsitud

Microsoft Entra ID Protection võib anda tingimusjuurdepääsule kasutaja ja sisselogimisriski signaale. Microsofti sõnul nõuab riskipõhine tingimusjuurdepääs Entra ID P2 litsentsi. See võib toetada rangemat reageerimist riskantsele sisselogimisele, kuid see funktsioon ei kuulu iga Entra litsentsi juurde.

Tingimusjuurdepääs hindab tokeni väljastamise ajal saadaolevaid signaale. See ei kontrolli iga toimingut, mida kasutaja hiljem Odoo sees teeb.

Tingimusjuurdepääs ja Odoo seansipiir

Tingimusjuurdepääs toimib Microsofti autentimise ja tokeni väljastamise ajal. Pärast seda, kui Odoo tulemuse valideerib ja oma seansi loob, on endiselt oluline Odoo seansi käitumine.

Näiteks kasutaja eemaldamine sihtrühmast ei muuda tagasiulatuvalt juba väljastatud tokenit. Microsofti poliitikadokumentatsioon märgib, et värskelt lisatud roll või rühmaliige allub poliitikale uue tokeni väljastamisel. Samamoodi ei tühista Odoo rühmi sisselogimisel sünkrooniv integreeritus aktiivset Odoo seanssi tingimata kohe.

Seetõttu peaks sinu lahendus hõlmama järgmist:

  • Odoo seansi kestus ja väljalogimiskäitumine.
  • Kui kiiresti Odoo juurdepääsumappingud uuenevad.
  • Hädaolukorras tühistamise protseduurid.
  • Microsofti konto keelamise mõju.
  • Kas Microsofti ainus interaktiivne sisselogimine on sobiv.
  • Kuidas administraatorid identiteedipakkuja katkestuse ajal uuesti ligi pääsevad.

Planeeri juurutus enne poliitika jõustamist

Microsofti Tingimusjuurdepääsu juurutusjuhend soovitab planeerida, kasutada testkasutajat, teavitada muudatustest ja tagada, et kasutajad saavad enne jõustamist MFA jaoks registreeruda.

Odoo juurutamise puhul on praktiline järjestus järgmine:

  1. Registreerige Odoo ühendus ja kinnitage selle tagasihelistamine, avastusteave ning allkirjastamisvõtmed.
  2. Testige Microsofti sisselogimist mitte-administraatori kontoga.
  3. Kinnitage Odoo konto sobitamine ja juurdepääsurühma tulemused.
  4. Suunake väike pilootrühm kavandatud tingimusliku juurdepääsu poliitikaga.
  5. Vaadake üle sisselogimislogid ja tugitagasiside.
  6. Avardage sihtrühma järk-järgult.
  7. Lubage Microsofti-põhine interaktiivne sisselogimine alles pärast seda, kui hädaabijuurdepääs on dokumenteeritud ja testitud.

Vältige laiaulatuslikke erandeid. Kasutage väikseimat vajalikku erandit, kirjeldage selle omanik ja määrake ülevaatamise kuupäev.

Mõistke litsentsi piire

Tingimuslik juurdepääs nõuab Microsoft Entra ID P1 litsentsi. Microsoft 365 Business Premium sisaldab samuti tingimusliku juurdepääsu võimalusi. Riskipõhine tingimuslik juurdepääs vajab Entra ID P2 litsentsi. Muud kontrollid võivad sõltuda eraldi toodetest, sealhulgas Microsoft Intune'ist või Defender for Cloud Appsist. Ajakohased üksikasjad on kirjas Tingimusliku juurdepääsu litsentsinõuetes.

Organisatsioonid, kellel puudub P1 või P2, saavad Microsofti turva vaikeseadeid kasutada põhilise turvabaasi jaoks, kuid Microsoft soovitab turva vaikeseadeid ja tingimuslikku juurdepääsu mitte kombineerida. Ärge ehitage Odoo juurdepääsuplaani ühegi funktsiooni ümber enne, kui litsents ja tenant'i konfiguratsioon on kinnitatud.

Siduge poliitika Odoo autoriseerimisega

Tingimuslik juurdepääs määrab, kas Microsoft lõpetab sisselogimise. Odoo rühmad määravad, mis juhtub pärast seda, kui kasutaja Oodusse siseneb. Nende kihtide hoolikas sidumine võib luua selgema mudeli: Entra juhib autentimistingimusi, samal ajal kui heakskiidetud rühmad või rakendusrollid seostuvad kindla Odoo juurdepääsuga.

Lugege Odoo juurdepääsu tsentraliseerimine Microsoft Entra rühmade ja rakendusrollidega autoriseerimise poole kohta. Kui te alles otsustate, kas SSO tasub ära, alustage artiklist miks peaksite oma Odoo eksemplari kaitsma Microsoft SSO-ga.

Rakendage Microsofti sisselogimise kontrollid Odoo 19-le

Meie Microsoft Entra SSO for Odoo moodul pakub juhendatud Odoo 19 ühendust Microsoft Entra ID või External ID-ga. See kinnitab Microsofti avastusteabe ja allkirjastamisvõtmed, toetab interaktiivset sisselogimistesti ning saab pärast ühenduse tõendamist nõuda interaktiivsetelt kasutajatelt Microsofti sisselogimist.

Moodul võimaldab ühenduse loomist. See ei loo automaatselt õiget tingimusliku juurdepääsu poliitikat ega kõrvalda vajadust testida Odoo seansse ja õigusi. Vaadake moodul üle, kui soovite kontrollitud integratsioonipunkti, mille kaudu teie olemasolevad Entra poliitikad saavad Odoo sisselogimist hallata.