Odoo sisältää usein tietoa, joka on tärkeää koko organisaatiolle: asiakastietoja, myyntitoimintaa, laskuja, työntekijätietoja, projekteja, varastoa ja operatiivisia asiakirjoja. Tällaisen tiedon käyttöoikeudet ansaitsevat saman huomion kuin sähköpostin, tiedostojen ja muiden keskeisten liiketoimintajärjestelmien käyttöoikeudet.
Silti Odoo voi muuttua identiteettisaarekkeeksi. Henkilöstöllä voi olla yksi salasana Microsoft 365:een ja toinen Odooseen. Ylläpitäjien voi olla hallittava käyttöoikeuksia eri paikoissa. Kun joku vaihtaa roolia tai lähtee yrityksestä, prosessi voi riippua siitä, että jokainen sovellus tulee päivitettyä oikein tarkistuslistan mukaisesti.
Microsoftin kertakirjautuminen tarjoaa organisaatioille toisen vaihtoehdon. Yhdistämällä Odoon Microsoft Entra ID:hen käyttäjät voivat tunnistautua Microsoft-tilinsä kautta, ja yritys voi soveltaa vakiintuneita Microsoftin identiteetin hallintakäytäntöjä Odoo-kirjautumiseen.
Microsoftin identiteettiperusta voi olla jo olemassa
Jos organisaatiosi käyttää Microsoft 365:tä, sillä on yleensä jo Microsoft Entra -työvoimavuokraaja. Microsoft selittää, että työvoimavuokraaja luodaan työntekijöitä, sisäisiä sovelluksia ja organisaation resursseja varten, kun yritys rekisteröityy Microsoftin pilvipalveluun, kuten Microsoft 365:een. Tämä tekee Entrasta luontevan identiteetin tarjoajan Odoota varten, sen sijaan että otettaisiin käyttöön toinen erillinen tilijärjestelmä. Katso Microsoftin selitys työvoima- ja ulkoisten vuokraajakokoonpanojen osalta.
Myös Odoo tunnistaa tämän käyttötapauksen. Virallinen Odoo 19 Microsoft Azure -kirjautumisen dokumentaatio kuvaa, miten Odoo-käyttäjät voivat kirjautua Microsoft-tileillä. Siinä kerrotaan myös selvästi, että määrityksiä tarvitaan integraation molemmissa päissä.
Suurempi hyöty on siinä, että Microsoftista tulee paikka, jossa organisaatio voi soveltaa todennuskäytäntöjä ennen Odoo-istunnon alkamista.
Lisää vahvempi todennus Odoo-kirjautumisen polkuun
Microsoft Entra -monivaiheinen todennus voi vaatia kahta tai useampaa vahvistustapaa. Näihin voivat kuulua jokin, jonka käyttäjä tietää, jokin, jonka hän omistaa, tai jokin, mitä hän on. Microsoft kuvaa, miten vahvistus käsitellään osana Entra-kirjautumisprosessia omassa MFA-yhteenvetokatsauksessaan.
Kun Odoo delegoi kirjautumisen Entralle, organisaatio voi vaatia hyväksyttyä MFA-menetelmää. Se voi myös ohjata tietyt käyttäjät kohti tietojenkalastelunkestäviä menetelmiä, kuten pääsyavaimia, FIDO2-suojausavaimia, Windows Hello for Businessia tai varmennepohjaista todennusta. Microsoft suosittelee näitä menetelmiä omissa todennusohjeissaan.
Tällä erolla on merkitystä. Perinteinen MFA on yleensä vahvempi kuin pelkkään salasanaan perustuva käyttö, mutta kaikki MFA-menetelmät eivät ole tietojenkalastelunkestäviä. NIST toteaa, että salasanat eivät ole tietojenkalastelunkestäviä ja että käsin syötetyt kertakoodit eivät ole tietojenkalastelunkestäviä, koska hyökkääjä voi välittää ne eteenpäin. NIST nimeää WebAuthnin, jota FIDO2-tunnistimet käyttävät, esimerkiksi tietojenkalastelun kestävyyden toteutuksesta verkkotunnukseen sidonnan avulla. Tiedot löytyvät dokumentista NIST SP 800-63B-4.
SSO-integraatio antaa yritykselle tavan hyödyntää näitä Entra-ominaisuuksia Odoossa. Yrityksen on silti otettava käyttöön ja pakotettava asianmukaiset käytännöt.
Tee käyttöoikeuspäätöksiä useamman taustatiedon perusteella
Microsoft Entra Conditional Access voi arvioida signaaleja, kuten käyttäjää, ryhmää, sovellusta, sijaintia, laitteen tilaa ja kirjautumisriskiä. Se voi sitten estää käytön tai vaatia ohjaimia, kuten MFA:n, tietyn todennusvahvuuden tai vaatimustenmukaisen laitteen. Microsoft kutsuu Conditional Accessia Zero Trust -käytäntökoneekseen ja dokumentoi käytettävissä olevat signaalit ja päätökset Conditional Access -yleiskatsauksessa.
Odoo-käyttöönotossa tämä voi tukea esimerkiksi seuraavia käytäntöjä:
- MFA:n vaatiminen Odoo-ylläpitäjille ja taloushallinnon käyttäjille.
- Tietojenkalastelunkestävän todennusvahvuuden vaatiminen korotetuille rooleille.
- Odoo-kirjautumisen estäminen sijainneista, joita yritys ei palvele.
- Vaatimustenmukaisen tai hallitun laitteen edellyttäminen arkaluonteiseen sisäiseen käyttöön.
- Tiukemman käytännön soveltaminen ulkoisiin tai korkeamman riskin kirjautumisiin.
Nämä ovat esimerkkejä, eivät yleispäteviä asetuksia. Sisäiselle taloustiimille sopiva käytäntö voi olla sopimaton asiakasportaalissa. Lue miten Conditional Access vahvistaa Odoo-kirjautumista ennen ohjainten valintaa.
Conditional Accessiin liittyy myös lisenssivaatimuksia. Microsoft Entra ID P1 vaaditaan Conditional Accessiin, kun taas riskipohjaiset käytännöt edellyttävät P2:ta. Microsoft 365 Business Premium sisältää Conditional Access -toiminnot. Lisensointi ja nykyinen ominaisuuksien saatavuus kannattaa tarkistaa Microsoftin virallisesta dokumentaatiosta.
Lähennä identiteettiä ja Odoo-käyttöoikeuksia toisiinsa
Todennus vastaa siihen, kuka käyttäjä on. Odoon valtuutus määrittää edelleen, mitä käyttäjä voi tehdä.
Hyvin suunniteltu integraatio voi yhdistää hyväksytyn Microsoft-identiteetin olemassa olevaan Odoo-tiliin, luoda hyväksytyn tilin ensimmäisellä kirjautumisella ja yhdistää valitut Entra-ryhmät tai sovellusroolit Odoo-käyttöryhmiin. Tämä voi vähentää päällekkäistä hallintaa ja helpottaa käyttöoikeuspäätösten tarkastelua.
On tärkeää säilyttää identiteetin ja valtuutuksen välinen raja. Henkilön poistaminen Entra-ryhmästä pitäisi vaikuttaa Odoo-kartoitukseen integraation dokumentoidun synkronointikäyttäytymisen mukaisesti, mutta se ei välttämättä päätä jo käynnissä olevaa Odoo-istuntoa heti. Jos käyttöoikeus synkronoidaan kirjautumishetkellä, muutos tulee voimaan, kun käyttäjä kirjautuu uudelleen, ellei jokin muu istuntokontrolli puutu siihen.
Myös sähköpostiosoitteiden vastaavuuden kanssa on oltava tarkkana. Microsoft varoittaa, että sähköpostiosoitteet ja käyttäjän ensisijaiset nimet voivat muuttua tai tulla uudelleenkäytetyiksi. Sen ID token claims -ohjeistus suosittelee pysyviä tunnisteita, kuten sub tai oid, ja tarvittaessa vuokraajakontekstia kestävän identiteetin rakentamiseen. Sähköposti voi olla hyödyllinen kontrolloidussa ensimmäisessä linkityksessä, mutta sen ei pitäisi olla pysyvä identiteetin avain.
Jos haluat syvällisemmän käyttöoikeussuunnittelun, lue Odoo-käyttöoikeuksien keskittäminen Entra-ryhmillä ja sovellusrooleilla.
Mitä Microsoft SSO ei korvaa
Microsoft SSO ei korvaa Odoon päivityksiä, vähimmän oikeuden rooleja, tietuekohtaisia sääntöjä, turvallista hostingia, varmuuskopioita, valvontaa, istuntokontrolleja tai häiriötilanteisiin reagointia. Myös virallinen Odoo-dokumentaatio varoittaa Odoo.comissa ylläpidettyjä tietokantoja käyttämästä sen dokumentoitua OAuth-virtaa tietokannan omistajalle tai ylläpitäjälle, koska portaalin hallinta voi häiriintyä. Vahvista omistaja ja hätäylläpito ennen käyttöönottoa.
Turvallisempi tapa ottaa Microsoft-kirjautuminen käyttöön
Aloita pienellä testiryhmällä. Vahvista Microsoftin discovery-metatiedot ja allekirjoitusavaimet, vahvista callback-URL, testaa tilien vastaavuus ja tarkista uusien ja valtuuttamattomien käyttäjien lopputulokset. Pidä hätätilanteen hallintapolku käytettävissä, kunnes virtausta on testattu alusta loppuun.
Dokumentoi sitten käytännöt, jotka koskevat Odoota, tarvittavat Entra-lisenssit, miten ryhmä- tai roolimuutokset välittyvät Odooon ja miten tuki toimii, jos Microsoftin sisäänkirjautuminen ei ole käytettävissä. Jos asiakkaiden ja kumppaneiden on päästävä käyttämään palvelua, harkitse erillistä asiakasidentiteettisuunnittelua sen sijaan, että käsittelisit heitä työntekijöinä. Oppaamme Microsoft Entra External ID for Odoo customers and partners selittää tämän eron.
Tuo ohjattu Microsoft SSO Odoo 19:ään
Meidän Microsoft Entra SSO for Odoo module tarjoaa ohjatun yhteyden Odoo 19:ään, mukaan lukien työntekijä- ja ulkoiset käyttäjäryhmät, ensimmäisen kirjautumisen hallinnan, ryhmä- ja sovellusroolien kartoituksen, kirjautumisen testauksen sekä Microsoft-only vuorovaikutteisen kirjautumisen vahvistuksen jälkeen. Se käyttää OpenID Connect authorization code flow'ta PKCE:n kanssa.
Moduuli ei valitse turvallisuuskäytäntöäsi. Organisaatiosi vastaa edelleen Entra-konfiguroinnista, Odoo-käyttöoikeuksien suunnittelusta ja käyttöönotosta.
