Odoo-portaalit antavat asiakkaille ja kumppaneille pääsyn olennaisiin asiakirjoihin, tapahtumiin ja palveluihin. Tämä herättää identiteetin suunnitteluun liittyvän kysymyksen: pitäisikö ulkoisten käyttäjien jakaa työntekijärekisteri ja käyttömalli?
Joskus liikekumppanin vierastili työvoimatilissä on sopiva ratkaisu. Suuremmassa mittakaavassa, tai kun tarvitaan brändättyä asiakaslukemista ja itsepalvelurekisteröitymistä, Microsoft Entra External ID tarjoaa erillisen asiakastunnistuksen ja käyttöoikeuksien hallintamallin.
Tämän mallin liittäminen Odoohon voi tukea selkeämpää rajaa sisäisten käyttäjien ja portaali-käyttäjien välillä. Raja vaatii silti nimenomaisen hyväksynnän, tilin luomisen ja Odoon valtuutussäännöt.
Työvoima- ja ulkoiset vuokralaiset on suunniteltu eri kohderyhmille
Microsoft määrittelee työvoimatilin ympäristöksi työntekijöille, sisäisille liiketoimintasovelluksille ja organisaation resursseille. Se voi sisältää myös kutsuttuja liikekumppaneita ja vieraita. Ulkoinen tili on erillinen kokoonpano sovelluksille, joita tarjotaan kuluttajille ja yritysasiakkaille. Microsoft kuvaa eron sen vuokrankonfiguroinnin ohjeistuksessa.
Ulkoinen tili sisältää oman asiakasrekisterinsä ja sovellusrekisteröinnit. External ID lisää itsepalvelurekisteröitymisen, kirjautumisen, salasanan palautuksen, tilinhallinnan ja identiteettipalveluntarjoajan federoinnin. External ID:n yleiskuvaus selittää tämän erillisen mallin.
Tämä erottelu voi auttaa organisaatiota välttämään asiakkaan käsittelemistä työntekijänä vain siksi, että molemmat tarvitsevat pääsyn Odoo-palveluun.
Valitse kohderyhmä ennen kirjautumisen määrittämistä
Odoo-kohderyhmiä on vähintään kolme erilaista:
Työntekijät ja sisäiset käyttäjät
Nämä käyttäjät kuuluvat yleensä organisaation työvoimatiliin. Jos heidät hyväksytään Odoohon, he tarvitsevat tavallisesti sisäiset Odoo-käyttäjätilit huolellisesti määritettyine käyttöryhmineen.
Hyväksytyistä kumppaniorganisaatioista tulevat henkilöt
Jotkin yritykset haluavat käyttäjiä määritellystä asiakas- tai kumppani-Entra-tilien listasta. Monivuokralainen työvoimayhteys tarkalla vuokralaisen sallittujen listalla voi olla sopiva, kun jokainen organisaatio tunnetaan ja käyttö on sopimuksellisesti hyväksytty.
Vuokralaisen validointi on kriittisen tärkeää. Pelkkä sähköpostiverkon vastaavuus ei riitä, koska verkkotunnukset ja sähköpostiosoitteet voivat muuttua. Vahvista tunnisteen vuokralainen sekä muuttumattomat subject- tai object-tunnisteet yhteyden suunnittelun mukaisesti.
Asiakkaat ja ulkoiset käyttäjät
Asiakasrajapintaisissa sovelluksissa External ID -vuokraaja voi tarjota erillisen rekisterin ja kirjautumiskokemuksen. Tätä kohderyhmää varten luotujen Odoo-tilien tulisi normaalisti olla portaali-käyttäjiä, ei sisäisiä käyttäjiä.
Nämä mallit tulisi määrittää erillisiksi yhteyksiksi, kun niiden hyväksyntä- ja Odoo-tilisäännöt eroavat toisistaan. Yksi laaja yhteys on vaikeampi hahmottaa ja helpompi määrittää väärin.
External ID tukee asiakaslähtöistä kirjautumisprosessia
External ID:n käyttäjävirrat määrittävät asiakastodennuksen menetelmät ja tiedot, joita kerätään rekisteröitymisen aikana. Virta liitetään rekisteröityihin sovelluksiin rekisteröitymisen ja kirjautumisen käyttöön ottamiseksi. Microsoft dokumentoi tämän kohdassa sovelluksen lisääminen External ID:n käyttäjävirtaan.
External ID voi tukea paikallisia tilejä ja federointia identiteettipalveluntarjoajien, kuten Microsoft Entra ID:n ja mukautettujen OpenID Connect -palveluntarjoajien, kanssa. Sisäänrakennettuja ja mukautettuja määritteitä voidaan kerätä rekisteröitymisen aikana, kuten Microsoftin asiakasattribuuttien ohjeistuksessa kuvataan.
Kerää vain tiedot, joita Odoo todella tarvitsee, ja dokumentoi jokaisen attribuutin tarkoitus, säilytys ja tietosuoja-käsittely.
Oletusoikeudet auttavat säilyttämään erottelun
Microsoft toteaa, että ulkoisen vuokralaisen käyttäjät aloittavat rajoitetuilla oletusoikeuksilla. He voivat yleensä käyttää sovelluksia ja hallita omaa profiiliaan, mutta heille ei myönnetä laajoja hakemiston hallintaoikeuksia. Katso oletusoikeudet ulkoisissa vuokralaisissa.
Tämä hakemistoraja ei automaattisesti määritä Odoo-portaalin oikeuksia. Odoo hallitsee edelleen omilla käyttöoikeuksillaan ja tietue-ehdoillaan, mitkä tietueet portaali-käyttäjä voi nähdä. Testaa portaali-kokemus edustavilla asiakastietueilla ja useammalla kuin yhdellä yrityksellä tai tilillä varmistaaksesi, että tiedot eristetään oikein.
Älä nosta vasta luotua ulkoista käyttäjää sisäiseksi Odoo-käyttäjäksi, ellei siihen ole erillistä, hyväksyttyä liiketoimintaprosessia.
Käytä modernia, validoitua OpenID Connect -virtaa
Microsoft tukee OAuth 2.0 -valtuutuskoodivirtaa Proof Key for Code Exchange -menetelmällä sekä OpenID Connectia palvelinpohjaisille verkkosovelluksille. Sen valtuutuskoodivirran dokumentaatio kuvaa tämän tuetun yhdistelmän.
OIDC laajentaa OAuth 2.0:aa todennukseen. Microsoft julkaisee discovery-metatiedot, päätepistetiedot ja julkiset allekirjoitusavaimet. Se suosittelee myös palautetun tunnisteen validointia ja nonce-arvon tarkistamista toistohyökkäysriskin vähentämiseksi. Katso OpenID Connect Microsoft identity platformissa.
Turvallisen integroinnin tulisi validoida odotettu issuer, audience, allekirjoitus, tenant-konteksti ja nonce. PKCE ei korvaa tokenin validointia, tarkkaa callback-määritystä, TLS:ää tai client secretin suojaamista.
Peruskirjautuminen voi pyytää standardeja OIDC-scopeja, kuten openid, profile ja email. Microsoft huomauttaa, että nämä scopet isännöidään Microsoft Graphissa, ja suosittelee pyytämään vain ne käyttöoikeudet, joita sovellus tarvitsee. Katso Microsoft identity platformin scopet. Tarkka tuoteväite on siis "ei korkean oikeustason Microsoft Graph API -käyttöoikeuksia tavalliseen kirjautumiseen", eikä yleisluontoinen väite siitä, ettei Graph olisi mukana.
Päätä, miten ulkoiset käyttäjät pääsevät Odoohon
Ennen ensimmäisen kirjautumisen käyttöönottoa määrittele:
- Onko itsepalvelurekisteröityminen avoin vai vaatiiko se hyväksynnän.
- Mitkä vuokralaiset tai identiteettipalveluntarjoajat hyväksytään.
- Voidaanko olemassa oleva Odoo-portaali-tili linkittää.
- Mikä muuttumaton Microsoft-tunniste tallennetaan yhdistämisen jälkeen.
- Mihin Odoo-yritykseen ja kumppanirekisteriin käyttäjä kuuluu.
- Mitkä portaaliryhmät ja tietuetasoiset säännöt ovat voimassa.
- Mitä tapahtuu, kun käyttöoikeus poistetaan.
- Miten aktiivinen Odoo-istunto peruutetaan.
Automaattinen tilin luonti voi vähentää hallintoa, mutta sen tulisi tapahtua vasta sen jälkeen, kun identiteetti täyttää yhteyden pääsyehdot. Onnistunut Microsoft-todennus todistaa hallinnan hyväksytystä identiteetistä. Se ei yksinään todista, että henkilön pitäisi nähdä tietyn asiakkaan Odoo-tietueet.
Suunnittele asiakastuki ja palautuminen
Ulkoisilla käyttäjillä ei välttämättä ole sisäistä tukipalvelua. Julkaise tukikanava ja määritä, kuka hallinnoi identiteettiä. Testaa salasanan nollaus, palautus, vuokralaisen poisto ja sähköpostin vaihdon tilanteet. Pidä diagnostiikkatapahtumat hyödyllisinä, mutta peitettyinä.
Jos välitön tarpeesi on työntekijöiden käyttöoikeus, lue miksi sinun pitäisi suojata Odoo-instanssisi Microsoft SSO:lla. Sisäisiä käyttöoikeuksia varten, katso Odoo-käytön keskittäminen Entra-ryhmillä ja sovellusrooleilla.
Yhdistä ulkoiset kohderyhmät Odoo 19:ään
Meidän Microsoft Entra SSO for Odoo -moduuli tukee erillisiä yhteyksiä työntekijöille, hyväksytyille organisaatioille ja Microsoft Entra External ID -asiakaskohderyhmille. External ID -yhteydet luovat oletusarvoisesti portaalikäyttäjiä, kun taas workforce-yhteydet luovat sisäisiä käyttäjiä. Ohjattu määritys validoi löytötiedot ja allekirjoitusavaimet, ja sen jälkeen se vaatii vuorovaikutteisen testin ennen kuin Microsoft-kirjautuminen otetaan käyttöön.
Moduuli ei päätä, ketkä pitäisi hyväksyä tai mitkä asiakastietueet heidän pitäisi nähdä. Nämä ovat edelleen liiketoiminta- ja Odoo-käyttöoikeuspäätöksiä. Tarkastele moduulia, jos tarvitset hallitun sillan Microsoft-asiakasidentiteetin ja Odoo 19 -portaalin välille, jossa kohderyhmäkohtainen tilinkäsittely korvaa yhden yhtenäisen kirjautumistavan.
