Odoo portaalid annavad klientidele ja partneritele juurdepääsu asjakohastele dokumentidele, tehingutele ja teenustele. See tekitab identiteedidisaini küsimuse: kas välised kasutajad peaksid jagama töötajate kataloogi ja juurdepääsumudelit?

Mõnikord sobib ettevõtte külaliskonto tööjõu tenantis. Suuremas mahus või siis, kui vaja on bränditud kliendi sisselogimist ja iseteeninduslikku registreerimist, pakub Microsoft Entra External ID spetsiaalset kliendi identiteedi ja juurdepääsuhalduse mudelit.

Selle mudeli ühendamine Odooga aitab hoida selgemat piiri sisemiste kasutajate ja portaali kasutajate vahel. See piir vajab siiski selget lubamist, konto loomist ja Odoo autoriseerimisreegleid.

Tööjõu ja välised tenantid on mõeldud erinevatele sihtrühmadele

Microsoft määratleb tööjõu tenant’i keskkonnana töötajatele, sisemistele ärirakendustele ja organisatsiooni ressurssidele. See võib sisaldada ka kutsutud äripartnereid ja külalisi. Väline tenant on eraldi konfiguratsioon rakendustele, mida pakutakse tarbijatele ja äriklientidele. Microsoft kirjeldab erinevust oma tenant’i konfiguratsioonijuhendis.

Välisel tenant’il on oma kliendikataloog ja rakenduste registreeringud. External ID lisab iseteenindusliku registreerimise, sisselogimise, paroolivahetuse, konto halduse ja identiteedipakkuja föderatsiooni. External ID ülevaade selgitab seda eraldi mudelit.

See eristus aitab organisatsioonil vältida kliendi käsitlemist töötajana lihtsalt seetõttu, et mõlemad vajavad juurdepääsu Odoo teenusele.

Vali sihtrühm enne sisselogimise seadistamist

Odoo puhul tuleb arvestada vähemalt kolme erineva sihtrühmaga:

Töötajad ja sisemised kasutajad

Need kasutajad kuuluvad tavaliselt organisatsiooni tööjõu tenant’i. Kui nad lubatakse Odoo’sse, vajavad nad üldjuhul sisemisi Odoo kasutajakontosid hoolikalt kaardistatud ligipääsurühmadega.

Inimesed heakskiidetud partnerorganisatsioonidest

Mõned ettevõtted soovivad kasutajaid kindlast kliendi- või partneri Entra tenant’ide loendist. Mitme tenant’iga tööjõuühendus täpse tenant’i lubatud loendiga võib sobida siis, kui iga organisatsioon on teada ja juurdepääs on lepinguliselt heaks kiidetud.

Tenant’i valideerimine on kriitilise tähtsusega. Ainult e-posti domeeni sobitamisest ei piisa, sest domeenid ja e-posti aadressid võivad muutuda. Kinnita vastavalt ühenduse disainile tokeni tenant ning muutumatud subject või object identifikaatorid.

Kliendid ja välised kasutajad

Kliendisuunatud rakenduste jaoks võib External ID tenant pakkuda eraldi kataloogi ja sisselogimiskogemust. Selle sihtrühma jaoks loodud Odoo kontod peaksid tavaliselt olema portaali kasutajad, mitte sisemised kasutajad.

Need mudelid tuleks seadistada eraldi ühendustena, kui nende lubamise ja Odoo kontoreeglid erinevad. Üks laiem ühendus on raskemini mõistetav ja lihtsamini valesti seadistatav.

External ID toetab kliendi sisselogimisvoogu

External ID kasutajavood määravad kliendi autentimismeetodid ja registreerimise ajal kogutava teabe. Voog seotakse registreeritud rakendustega, et aktiveerida registreerumine ja sisselogimine. Microsoft dokumenteerib seda jaotises rakenduse lisamine External ID kasutajavoo juurde.

External ID võib toetada kohalikke kontosid ja föderatsiooni identiteedipakkujatega, sealhulgas Microsoft Entra ID ja kohandatud OpenID Connecti pakkujatega. Registreerimise käigus saab koguda sisseehitatud ja kohandatud atribuute, nagu Microsofti kliendi atribuutide juhistes kirjeldatud.

Kogu ainult seda teavet, mida Odoo tõesti vajab, ning dokumenteeri iga atribuudi eesmärk, säilitusaeg ja privaatsustöötlus.

Vaikimisi õigused aitavad hoida eraldatust

Microsoft ütleb, et välise tenant’i kasutajatel on alguses piiratud vaikimisi õigused. Nad saavad üldjuhul kasutada rakendusi ja hallata oma profiili, kuid ei saa laialdasi kataloogi haldusõigusi. Vaata vaikimisi õigused välistes tenant’ides.

See kataloogi piir ei konfigureeri Odoo portaali õigusi automaatselt. Odoo kontrollib endiselt oma ligipääsuõiguste ja kirje-reeglite kaudu, milliseid andmeid portaali kasutaja näha saab. Testi portaali kogemust esinduslike kliendikirjetega ning rohkem kui ühe ettevõtte või kontoga, et veenduda andmete korrektses isoleerituses.

Ära edenda äsja loodud välist kasutajat sisemiseks Odoo kasutajaks, kui selleks ei ole eraldi heakskiidetud äriprotsessi.

Kasuta kaasaegset, valideeritud OpenID Connecti voogu

Microsoft toetab serveripoolsete veebirakenduste jaoks OAuth 2.0 autoriseerimiskoodi voogu koos Proof Key for Code Exchange'i ja OpenID Connectiga. Selle autoriseerimiskoodi voo dokumentatsioon kirjeldab seda toetatud kombinatsiooni.

OIDC laiendab OAuth 2.0 autentimiseks. Microsoft avaldab avastamise metaandmeid, lõpp-punktide detaile ja avalikke allkirjavõtmeid. Samuti soovitab see tagastatud tokenit valideerida ja nonce'i kontrollida, et vähendada taasesitusrisk. Vaata OpenID Connect Microsofti identiteediplatvormil.

Turvaline integratsioon peaks valideerima oodatud väljaandja, auditooriumi, allkirja, tenant’i konteksti ja nonce'i. PKCE ei asenda tokeni valideerimist, täpset callback’i seadistust, TLS-i ega kliendisaladuse kaitset.

Põhisisselogimine võib küsida standardseid OIDC scope’e, näiteks openid, profile ja email. Microsoft märgib, et need scope’id on hostitud Microsoft Graphis, ning soovitab küsida ainult neid õigusi, mida rakendus vajab. Vaata Microsofti identiteediplatvormi scope'id. Täpne tooteväide oleks seega "standardse sisselogimise jaoks puuduvad kõrge õigusega Microsoft Graph API õigused", mitte üldine väide, et Graph ei ole üldse seotud.

Otsusta, kuidas välised kasutajad Odoo'sse jõuavad

Enne esimest sisselogimist määra järgnev:

  • Kas iseregistreerimine on avatud või nõutakse kinnitust.
  • Millised tenant’id või identiteedipakkujad on lubatud.
  • Kas olemasoleva Odoo portaali kontoga saab siduda.
  • Milline muutumatu Microsofti identifikaator salvestatakse pärast ühendamist.
  • Millisesse Odoo ettevõtte ja partneri kirjesse kasutaja kuulub.
  • Millised portaali rühmad ja kirje reeglid kehtivad.
  • Mis juhtub, kui juurdepääs tühistatakse.
  • Kuidas aktiivne Odoo sessioon tühistatakse.

Automaatne konto loomine võib vähendada halduskoormust, kuid see peaks toimuma alles pärast seda, kui identiteet vastab ühenduse vastuvõtureeglitele. Edukas Microsofti autentimine tõendab aktsepteeritud identiteedi kontrolli. See ei tõenda iseenesest, et isikul peaks olema juurdepääs konkreetse kliendi Odoo kirjetele.

Planeeri klienditoe ja taastamise jaoks

Välistel kasutajatel ei pruugi olla sisemist abiteenust. Avalda tugitee ja täpsusta, kes haldab identiteeti. Testi parooli lähtestamise, taastamise, rentniku eemaldamise ja muudetud e-posti stsenaariume. Hoia diagnostikasündmused kasulikud, kuid maskeeritud.

Kui sinu vahetu vajadus on töötajate ligipääs, loe miks peaksid oma Odoo instantsi kaitsma Microsoft SSO-ga. Sisemiste õiguste jaoks vaata Odoo juurdepääsu tsentraliseerimine Entra rühmade ja rakendirollidega.

Ühenda välised sihtrühmad Odoo 19-ga

Meie Microsoft Entra SSO for Odoo moodul toetab eraldi ühendusi töötajatele, heakskiidetud organisatsioonidele ja Microsoft Entra External ID kliendisihtgruppidele. External ID ühendused loovad vaikimisi portaali kasutajaid, samal ajal kui tööjõu ühendused loovad sisemisi kasutajaid. Juhendatud seadistus valideerib avastusteabe ja allkirjastamisvõtmed, seejärel nõuab enne Microsofti sisselogimise lubamist interaktiivset testi.

Moodul ei otsusta, keda tuleks vastu võtta või milliseid kliendikirjeid nad peaksid nägema. Need jäävad ärilisteks ja Odoo juurdepääsuotsusteks. Vaata moodul üle, kui vajad kontrollitud silda Microsofti kliendiidentiteedi ja Odoo 19 portaali vahel, kus sihtrühmapõhine kontohaldus on eraldi, mitte ühtne ja eristamata sisselogimisrada.