Les portails Odoo donnent aux clients et partenaires l’accès aux documents, transactions et services pertinents. Cela soulève une question de conception des identités : les utilisateurs externes doivent-ils partager le répertoire et le modèle d’accès des employés ?

Parfois, un compte invité professionnel dans un tenant de main-d’œuvre est approprié. À plus grande échelle, ou lorsqu’une connexion client à l’image de la marque et une inscription en libre-service sont requises, Microsoft Entra External ID fournit un modèle dédié de gestion des identités et des accès des clients.

Le fait de relier ce modèle à Odoo peut aider à établir une séparation plus nette entre les utilisateurs internes et les utilisateurs du portail. Cette séparation nécessite toutefois une admission explicite, la création de comptes et des règles d’autorisation Odoo.

Les tenants de main-d’œuvre et les tenants externes sont conçus pour des publics différents

Microsoft définit un tenant de main-d’œuvre comme l’environnement destiné aux employés, aux applications métiers internes et aux ressources organisationnelles. Il peut aussi contenir des partenaires professionnels et des invités conviés. Un tenant externe est une configuration distincte destinée aux applications proposées aux consommateurs et aux clients professionnels. Microsoft décrit cette distinction dans son guide de configuration des tenants.

Un tenant externe contient son propre répertoire client et ses propres inscriptions d’applications. External ID ajoute l’inscription en libre-service, la connexion, la réinitialisation du mot de passe, la gestion du compte et la fédération avec des fournisseurs d’identité. La présentation d’External ID explique ce modèle dédié.

Cette séparation peut aider une organisation à éviter de traiter un client comme un employé simplement parce que les deux ont besoin d’accéder à un service Odoo.

Choisissez le public avant de configurer la connexion

Il existe au moins trois publics Odoo distincts à considérer :

Employés et utilisateurs internes

Ces utilisateurs doivent normalement appartenir au tenant de main-d’œuvre de l’organisation. S’ils sont admis dans Odoo, ils ont généralement besoin de comptes Odoo internes avec des groupes d’accès soigneusement associés.

Personnes issues d’organisations partenaires approuvées

Certaines entreprises veulent des utilisateurs provenant d’une liste définie de tenants Entra clients ou partenaires. Une connexion de main-d’œuvre multi-tenant avec une liste d’autorisation exacte des tenants peut être appropriée lorsque chaque organisation est connue et que l’accès est approuvé contractuellement.

La validation du tenant est essentielle. Faire correspondre uniquement un domaine de courriel ne suffit pas, car les domaines et les adresses e-mail sont modifiables. Validez le tenant du jeton et les identifiants de sujet ou d’objet immuables selon la conception de la connexion.

Clients et utilisateurs externes

Pour les applications orientées client, un tenant External ID peut fournir un répertoire et une expérience de connexion distincts. Les comptes Odoo créés pour ce public doivent normalement être des utilisateurs portail, pas des utilisateurs internes.

Ces modèles doivent être configurés comme des connexions séparées lorsque leurs règles d’admission et de compte Odoo diffèrent. Une seule connexion trop large est plus difficile à comprendre et plus facile à mal configurer.

External ID prend en charge un parcours de connexion client

Les flux utilisateurs External ID définissent les méthodes d’authentification client et les informations collectées lors de l’inscription. Un flux est associé aux applications enregistrées pour activer l’inscription et la connexion. Microsoft documente cela dans l’ajout d’une application à un flux utilisateur External ID.

External ID peut prendre en charge les comptes locaux et la fédération avec des fournisseurs d’identité, notamment Microsoft Entra ID et des fournisseurs OpenID Connect personnalisés. Des attributs intégrés et personnalisés peuvent être collectés lors de l’inscription, comme décrit dans le guide des attributs client de Microsoft.

Ne collectez que les informations réellement nécessaires à Odoo, et documentez la finalité, la conservation et le traitement de confidentialité de chaque attribut.

Les autorisations par défaut aident à préserver la séparation

Microsoft indique que les utilisateurs de tenants externes commencent avec des autorisations par défaut restreintes. Ils peuvent généralement accéder aux applications et gérer leur propre profil, mais ne reçoivent pas de droits étendus d’administration du répertoire. Voir les autorisations par défaut dans les tenants externes.

Cette frontière de répertoire ne configure pas automatiquement les autorisations du portail Odoo. Odoo contrôle toujours quels enregistrements un utilisateur portail peut voir via ses propres droits d’accès et règles d’enregistrement. Testez l’expérience du portail avec des enregistrements clients représentatifs et plus d’une société ou d’un compte afin de garantir une isolation correcte des données.

Ne promouvez pas un nouvel utilisateur externe en utilisateur interne Odoo sans un processus métier distinct et approuvé.

Utilisez un flux OpenID Connect moderne et validé

Microsoft prend en charge le flux d’autorisation OAuth 2.0 avec Proof Key for Code Exchange et OpenID Connect pour les applications web serveur. Sa documentation sur le flux d’autorisation décrit cette combinaison prise en charge.

OIDC étend OAuth 2.0 pour l’authentification. Microsoft publie les métadonnées de découverte, les détails des points de terminaison et les clés publiques de signature. Il recommande aussi de valider le jeton renvoyé et de vérifier un nonce afin de réduire le risque de rejeu. Voir OpenID Connect sur la plateforme d’identité Microsoft.

Une intégration sécurisée doit valider l’émetteur, l’audience, la signature, le contexte du tenant et le nonce attendus. PKCE ne remplace pas la validation du jeton, la configuration exacte du rappel, TLS ni la protection du secret client.

Une connexion de base peut demander des scopes OIDC standard tels que openid, profile et email. Microsoft précise que ces scopes sont hébergés sur Microsoft Graph et recommande de demander uniquement les autorisations nécessaires à l’application. Voir les scopes de la plateforme d’identité Microsoft. Une formulation produit précise est donc « aucune autorisation Microsoft Graph API à privilèges élevés pour une connexion standard », plutôt qu’une affirmation générale selon laquelle Graph n’est pas impliqué.

Décidez comment les utilisateurs externes accèdent à Odoo

Avant d’activer la première connexion, définissez :

  • Si l’inscription en libre-service est ouverte ou nécessite une approbation.
  • Quels tenants ou fournisseurs d’identité sont autorisés.
  • Si un compte portail Odoo existant peut être lié.
  • Quel identifiant Microsoft immuable est stocké après la liaison.
  • À quelle société Odoo et à quel contact le compte utilisateur appartient.
  • Quels groupes de portail et quelles règles d’enregistrement s’appliquent.
  • Ce qui se passe lorsque l’accès est révoqué.
  • Comment une session Odoo active est révoquée.

La création automatique de compte peut réduire l’administration, mais elle ne doit avoir lieu qu’après que l’identité satisfait aux règles d’admission de la connexion. Une authentification Microsoft réussie prouve le contrôle de l’identité acceptée. Elle ne prouve pas, à elle seule, que la personne devrait voir les enregistrements Odoo d’un client particulier.

Prévoir le support client et la récupération

Les utilisateurs externes peuvent ne pas disposer d’un service d’assistance interne. Publiez un canal de support et identifiez qui gère l’identité. Testez les scénarios de réinitialisation de mot de passe, de récupération, de suppression du locataire et de changement d’adresse e-mail. Conservez des événements de diagnostic utiles, mais masqués.

Si votre besoin immédiat concerne l’accès des employés, lisez pourquoi vous devriez protéger votre instance Odoo avec Microsoft SSO. Pour les permissions internes, consultez centraliser l’accès Odoo avec les groupes Entra et les rôles d’application.

Connecter des audiences externes à Odoo 19

Notre module Microsoft Entra SSO pour Odoo prend en charge des connexions distinctes pour les employés, les organisations approuvées et les audiences clients Microsoft Entra External ID. Les connexions External ID créent des utilisateurs du portail par défaut, tandis que les connexions workforce créent des utilisateurs internes. La configuration guidée valide les informations de découverte et les clés de signature, puis exige un test interactif avant d’activer la connexion Microsoft.

Le module ne décide pas qui doit être admis ni quels enregistrements clients ils doivent voir. Cela relève toujours des décisions métier et des accès Odoo. Consultez le module si vous avez besoin d’un pont contrôlé entre l’identité client Microsoft et un portail Odoo 19, avec une gestion des comptes spécifique à chaque audience plutôt qu’un chemin de connexion unique et indifférencié.