Käyttäjätunnus ja salasana vastaavat vain osaan käyttöoikeuskysymyksestä. Yritys voi myös tarvita tiedon siitä, suorittiko käyttäjä MFA:n, onko laite hallittu ja tuleeko pyyntö odotetusta sijainnista.
Microsoft Entra Conditional Access tuo nämä signaalit politiikkapäätökseen. Kun Odoo käyttää Microsoft Entraa identiteetintarjoajana, Conditional Access voi arvioida Microsoftin kirjautumisen ennen kuin käyttäjä palaa Odoohon.
Tämä voi tehdä Odoo-todennuksesta johdonmukaisempaa Microsoft-hallinnoidussa ympäristössä. Se voi myös estää laillisten käyttäjien pääsyn, jos se otetaan käyttöön huolimattomasti. Tavoitteena on harkittu politiikka, joka sopii Odoon käyttäjiin ja dataan.
Mitä Conditional Access käytännössä tekee
Microsoft kuvaa Conditional Accessia Zero Trust -politiikkamoottorinaan. Politiikat toimivat if-then-lauseiden tavoin: kun määritetyt ehdot täyttyvät, Entra soveltaa määritettyä käyttöoikeuspäätöstä. Virallinen Conditional Access overview listaa tavallisia signaaleja, kuten käyttäjät ja ryhmät, IP-sijainnin, laitteet, sovellukset sekä reaaliaikaisen tai lasketun riskin.
Myöntämisehdot voivat vaatia:
- Monivaiheista todennusta.
- Määritettyä todennuksen vahvuutta.
- Laitetta, joka on merkitty yhteensopivaksi.
- Microsoft Entra hybrid liitettyä laitetta.
- Hyväksyttyä asiakassovellusta tai sovellussuojauskäytäntöä.
- Salasanan vaihtoa tai käyttöehtojen hyväksymistä.
Politiikat voivat myös estää pääsyn. Sama kirjautuminen voi kuulua usean politiikan piiriin, ja Microsoftin mukaan kaikkien sovellettavien politiikkavaatimusten on täytyttävä. Katso how Conditional Access policies are evaluated.
Käytännöllisiä politiikkamalleja Odoolle
Vaadi MFA Odoon valtuutetuilta käyttäjiltä
Odoo-ylläpitäjät, taloushenkilöstö ja käyttäjät, jotka voivat viedä arkaluonteisia tietueita, ovat järkeviä kohteita vahvemmalle todennukselle. Microsoft Entra MFA vaatii vähintään kaksi vahvistusmenetelmää eri tekijäluokista, kuten Microsoftin MFA documentation kuvaa.
Älä oleta, että jokainen MFA-menetelmä tarjoaa saman suojan. Microsoft suosittelee tietojenkalastelunkestäviä vaihtoehtoja, kuten pääsyoikeusavaimia, FIDO2-suojausavaimia, Windows Hello for Businessia ja varmennepohjaista todennusta omassa authentication overview-katsauksessaan.
Käytännöllinen eteneminen voi olla MFA:n vaatiminen kaikille työntekijäkäyttäjille ja sitten tietojenkalastelunkestävän todennuksen vahvuuden vaatiminen valtuutetuille ryhmille. Oikea järjestys riippuu käytettävissä olevista laitteista, rekisteröintivalmiudesta ja tukikapasiteetista.
Vaadi sopiva laite
Conditional Access voi vaatia yhteensopivaa tai hybrid liitettyä laitetta. Siitä voi olla hyötyä, kun Odoo sisältää talous-, henkilöstö- tai operatiivista dataa, jota ei pitäisi ladata hallitsemattomalta päätelaitteelta.
Testaa tämä päätös oikeiden käyttäjien kanssa. Alihankkijat, jaetut työasemat ja mobiilikäyttäjät eivät välttämättä sovi työntekijän kannettavan tietokoneen politiikkaan. Laitteen yhteensopivuus riippuu myös asianmukaisesta Microsoft-konfiguraatiosta ja lisensoinnista.
Käytä sijaintia yhtenä signaalina, älä henkilöllisyyden todistuksena
Conditional Access voi estää tai sallia pääsyn määritettyjen sijaintien ja IP-alueiden perusteella. Tämä voi auttaa vähentämään altistusta, jos organisaatio toimii rajatulla maantieteellisellä alueella tai sillä on tunnetut yrityksen ulospäin suuntautuvat osoitteet.
Sijainti ei ole henkilöllisyyden todiste. Henkilöstö matkustaa, mobiiliyhteydet vaihtuvat ja hyökkääjät voivat käyttää infrastruktuuria sallitulla alueella. Yhdistä tämä vahvaan todennukseen ja laitekontrolleihin.
Sovella riskiperusteista politiikkaa siellä, missä se on lisensoitu
Microsoft Entra ID Protection voi tuoda käyttäjä- ja kirjautumisriskin Conditional Accessiin. Microsoftin mukaan riskiperusteinen Conditional Access edellyttää Entra ID P2:ta. Tämä voi tukea tiukempaa vastausta riskialttiiseen kirjautumiseen, mutta ominaisuus ei sisälly jokaiseen Entra-lisenssiin.
Conditional Access arvioi signaalit, jotka ovat käytettävissä tunnuksen myöntämisen aikana. Se ei tarkastele jokaista toimintoa, jonka käyttäjä myöhemmin tekee Odoon sisällä.
Conditional Access ja Odoo-istunnon raja
Conditional Access toimii Microsoftin todennuksen ja tunnuksen myöntämisen aikana. Kun Odoo validoi tuloksen ja muodostaa oman istuntonsa, Odoon istuntokäyttäytyminen on silti tärkeää.
Esimerkiksi käyttäjän poistaminen kohdistetusta ryhmästä ei muuta jälkikäteen jo myönnettyä tunnusta. Microsoftin policy documentation toteaa, että uusi rooli- tai ryhmäjäsen alistuu politiikalle, kun uusi tunnus myönnetään. Samalla tavoin integraatio, joka synkronoi Odoo-ryhmät kirjautumisen yhteydessä, ei välttämättä peruuta aktiivista Odoo-istuntoa heti.
Suunnittelun tulisi siis kattaa:
- Odoo-istunnon voimassaoloaika ja uloskirjautumiskäyttäytyminen.
- Kuinka nopeasti Odoo-käyttöoikeuskartat päivittyvät.
- Hätäperuuttamismenettelyt.
- Microsoft-tilin poistamisen vaikutus.
- Onko Microsoftiin perustuva interaktiivinen kirjautuminen sopiva.
- Miten ylläpitäjät saavat käyttöoikeuden takaisin identiteetintarjoajan häiriön aikana.
Suunnittele käyttöönotto ennen politiikan pakottamista
Microsoftin Conditional Access deployment guide suosittelee suunnittelua, testikäyttäjän käyttöä, muutoksista viestimistä ja varmistamista, että käyttäjät voivat rekisteröidä MFA:n ennen pakottamista.
Odoo-käyttöönotossa käytännöllinen etenemisjärjestys on:
- Rekisteröi Odoo-yhteys ja vahvista sen takaisinsoitto, löytötiedot ja allekirjoitusavaimet.
- Testaa Microsoft-kirjautuminen muulla kuin ylläpitäjän tilillä.
- Varmista Odoo-tilien vastaavuus ja käyttöryhmien tulokset.
- Kohdista pieni pilottiryhmä suunnitellulla ehdollisen pääsyn käytännöllä.
- Tarkista kirjautumislokit ja tukipalautteet.
- Laajenna kohderyhmää asteittain.
- Ota Microsoft-only-interaktiivinen kirjautuminen käyttöön vasta, kun hätäkäyttö on dokumentoitu ja testattu.
Vältä laajoja poissulkemisia. Käytä pienintä tarpeellista poikkeusta, kirjaa sen omistaja ja aseta tarkistuspäivä.
Ymmärrä lisenssiraja
Ehdollinen pääsy edellyttää Microsoft Entra ID P1 -lisenssiä. Microsoft 365 Business Premium sisältää myös ehdollisen pääsyn ominaisuuksia. Riskipohjainen ehdollinen pääsy edellyttää Entra ID P2:ta. Muut hallintakeinot voivat riippua erillisistä tuotteista, kuten Microsoft Intunesta tai Defender for Cloud Appsista. Ajantasaiset tiedot löytyvät kohdasta Conditional Access licence requirements.
Organisaatiot, joilla ei ole P1- tai P2-lisenssiä, voivat käyttää Microsoftin security defaults -oletusasetuksia peruslähtöturvallisuuden luomiseksi, mutta Microsoft suosittelee, ettei security defaultsia ja ehdollista pääsyä suunnitella käytettäväksi yhdessä. Älä rakenna Odoo-käyttöoikeussuunnitelmaa minkään ominaisuuden varaan ennen kuin lisenssi ja tenantin määritykset on vahvistettu.
Yhdistä käytäntö Odoo-valtuutukseen
Ehdollinen pääsy määrittää, suorittaako Microsoft kirjautumisen loppuun. Odoo-ryhmät määrittävät, mitä tapahtuu sen jälkeen, kun käyttäjä siirtyy Odoohon. Näiden kerrosten huolellinen yhdistäminen voi luoda selkeämmän mallin: Entra ohjaa todennuksen ehtoja, kun taas hyväksytyt ryhmät tai sovellusroolit vastaavat tiettyä Odoo-käyttöä.
Lue Odoo-käytön keskittäminen Microsoft Entra -ryhmillä ja sovellusrooleilla valtuutuksen näkökulmasta. Jos päätät vielä, onko SSO hyödyllinen, aloita kohdasta miksi Odoo-instanssisi kannattaa suojata Microsoft SSO:lla.
Ota Microsoftin kirjautumisen hallinta käyttöön Odoo 19:ssä
Meidän Microsoft Entra SSO for Odoo module tarjoaa ohjatun Odoo 19 -yhteyden Microsoft Entra ID:hen tai External ID:hen. Se vahvistaa Microsoftin löytötiedot ja allekirjoitusavaimet, tukee interaktiivista kirjautumisen testiä ja voi edellyttää Microsoft-kirjautumista interaktiivisilta käyttäjiltä sen jälkeen, kun yhteys on todistettu toimivaksi.
Moduuli ottaa yhteyden käyttöön. Se ei luo oikeaa ehdollisen pääsyn käytäntöä automaattisesti eikä poista tarvetta testata Odoo-istuntoja ja käyttöoikeuksia. Tutustu moduuliin, jos haluat hallitun integraatiopisteen, jonka kautta nykyiset Entra-käytäntösi voivat ohjata Odoo-kirjautumista.
