Odoo contient souvent des informations importantes pour l’ensemble de l’organisation, comme les dossiers clients, l’activité commerciale, les factures, les informations sur les employés, les projets, les stocks et les documents opérationnels. L’accès à ces informations mérite la même attention que l’accès aux e-mails, aux fichiers et aux autres systèmes métier essentiels.
Pourtant, Odoo peut devenir une île d’identité. Les collaborateurs peuvent avoir un mot de passe pour Microsoft 365 et un autre pour Odoo. Les administrateurs peuvent devoir gérer les accès à des endroits séparés. Lorsqu’une personne change de poste ou quitte l’entreprise, le processus peut dépendre du fait que chaque étape soit correctement cochée dans chaque application.
L’authentification unique Microsoft offre aux organisations une autre option. En connectant Odoo à Microsoft Entra ID, les utilisateurs peuvent s’authentifier via leur compte Microsoft et l’entreprise peut appliquer ses contrôles d’identité Microsoft établis au parcours de connexion à Odoo.
Votre socle d’identité Microsoft existe peut-être déjà
Si votre organisation utilise Microsoft 365, elle dispose normalement déjà d’un locataire Microsoft Entra workforce. Microsoft explique qu’un locataire workforce est créé pour les employés, les applications internes et les ressources de l’organisation lorsqu’une entreprise souscrit à un service cloud Microsoft tel que Microsoft 365. Cela fait d’Entra un fournisseur d’identité naturel à envisager pour Odoo, plutôt que d’introduire un autre système de comptes autonome. Voir l’explication de Microsoft sur les configurations de locataire workforce et locataire externe.
Odoo reconnaît aussi ce cas d’usage. La documentation officielle de connexion Microsoft Azure d’Odoo 19 explique comment les utilisateurs d’Odoo peuvent se connecter avec des comptes Microsoft. Elle précise aussi qu’une configuration est nécessaire des deux côtés de l’intégration.
L’avantage principal est que Microsoft devient le point où l’organisation peut appliquer une politique d’authentification avant le début d’une session Odoo.
Ajouter une authentification plus forte au parcours de connexion Odoo
L’authentification multifacteur Microsoft Entra peut exiger deux formes de vérification ou plus. Ces facteurs peuvent inclure quelque chose que l’utilisateur sait, quelque chose qu’il possède ou quelque chose qu’il est. Microsoft décrit la manière dont le défi est traité dans le cadre du processus de connexion Entra dans sa présentation de la MFA.
Lorsque Odoo délègue la connexion à Entra, une organisation peut exiger une méthode MFA approuvée. Elle peut aussi orienter certains utilisateurs vers des méthodes résistantes au phishing, comme les passkeys, les clés de sécurité FIDO2, Windows Hello for Business ou l’authentification par certificat. Microsoft recommande ces méthodes dans ses conseils sur l’authentification.
Cette distinction est importante. La MFA classique est généralement plus forte qu’un accès fondé uniquement sur un mot de passe, mais toutes les méthodes MFA ne sont pas résistantes au phishing. Le NIST indique que les mots de passe ne sont pas résistants au phishing et que les codes à usage unique saisis manuellement ne le sont pas non plus, car un attaquant peut les relayer. Le NIST identifie WebAuthn, utilisé par les authentificateurs FIDO2, comme un exemple de résistance au phishing grâce au lien avec le domaine. Le détail est disponible dans NIST SP 800-63B-4.
Une intégration SSO donne à l’entreprise une voie pour utiliser ces capacités Entra pour Odoo. L’entreprise doit toutefois toujours activer et appliquer les politiques appropriées.
Prendre des décisions d’accès avec davantage de contexte
L’Accès conditionnel Microsoft Entra peut évaluer des signaux tels que l’utilisateur, le groupe, l’application, l’emplacement, l’état de l’appareil et le risque de connexion. Il peut ensuite bloquer l’accès ou exiger des contrôles, notamment la MFA, un niveau d’authentification particulier ou un appareil conforme. Microsoft décrit l’Accès conditionnel comme son moteur de politique Zero Trust et documente les signaux et décisions disponibles dans la présentation de l’Accès conditionnel.
Pour un déploiement Odoo, cela peut permettre de prendre en charge des politiques telles que :
- Exiger la MFA pour les administrateurs Odoo et les utilisateurs financiers.
- Exiger un niveau d’authentification résistant au phishing pour les rôles privilégiés.
- Bloquer la connexion à Odoo depuis des emplacements que l’entreprise ne dessert pas.
- Exiger un appareil conforme ou géré pour les accès internes sensibles.
- Appliquer une politique plus stricte aux connexions externes ou à risque élevé.
Ce sont des exemples, pas des paramètres universels. Une politique adaptée à une équipe financière interne peut être inadaptée à un portail client. Lisez comment l’Accès conditionnel renforce la connexion à Odoo avant de choisir les contrôles.
L’Accès conditionnel implique aussi des exigences de licence. Microsoft Entra ID P1 est requis pour l’Accès conditionnel, tandis que les politiques basées sur le risque nécessitent P2. Microsoft 365 Business Premium inclut des capacités d’Accès conditionnel. Les licences et la disponibilité actuelle des fonctionnalités doivent être vérifiées dans la documentation officielle de Microsoft.
Rapprocher l’identité et l’accès Odoo
L’authentification répond à la question de l’identité de l’utilisateur. L’autorisation Odoo décide toujours de ce que cet utilisateur peut faire.
Une intégration bien conçue peut associer une identité Microsoft approuvée à un compte Odoo existant, créer un compte approuvé lors de la première connexion et faire correspondre certains groupes Entra ou rôles d’application à des groupes d’accès Odoo. Cela peut réduire les tâches d’administration en double et faciliter la vérification des décisions d’accès.
Il est important de préserver la frontière entre identité et autorisation. Le fait de retirer une personne d’un groupe Entra doit affecter le mappage Odoo selon le comportement de synchronisation documenté de l’intégration, mais cela ne met pas nécessairement fin immédiatement à une session Odoo existante. Si l’accès est synchronisé à la connexion, le changement prend effet lorsque l’utilisateur se reconnecte, sauf si un autre contrôle de session intervient.
La correspondance des e-mails nécessite aussi des précautions. Microsoft avertit que les adresses e-mail et les noms principaux d’utilisateur peuvent changer ou être réutilisés. Ses conseils sur les revendications ID token recommandent des identifiants immuables tels que sub ou oid, avec le contexte du locataire si nécessaire, pour une identité durable. L’e-mail peut être utile lors d’un premier rattachement contrôlé, mais il ne doit pas être la clé d’identité permanente.
Pour une conception d’accès plus approfondie, lisez la centralisation des accès Odoo avec les groupes Entra et les rôles d’application.
Ce que Microsoft SSO ne remplace pas
Microsoft SSO ne remplace pas les mises à jour Odoo, les rôles au moindre privilège, les règles d’enregistrement, l’hébergement sécurisé, les sauvegardes, la supervision, les contrôles de session ni la réponse aux incidents. La documentation officielle d’Odoo avertit aussi les bases de données hébergées sur Odoo.com de ne pas utiliser son flux OAuth documenté pour le propriétaire ou l’administrateur de la base de données, car la gestion du portail peut être affectée. Confirmez le propriétaire et l’administration d’urgence avant le déploiement.
Une façon plus sûre d’introduire la connexion Microsoft
Commencez par un petit groupe test. Validez les métadonnées de découverte Microsoft et les clés de signature, confirmez l’URL de rappel, testez la correspondance des comptes et vérifiez les résultats pour les nouveaux utilisateurs et les utilisateurs non autorisés. Conservez un accès administratif d’urgence jusqu’à ce que le flux ait été testé de bout en bout.
Ensuite, documentez les politiques qui s’appliquent à Odoo, les licences Entra qu’elles requièrent, la manière dont les changements de groupe ou de rôle sont transmis à Odoo, et la façon dont le support réagira si la connexion Microsoft est indisponible. Si les clients et les partenaires doivent avoir accès, envisagez une conception d’identité client distincte plutôt que de les traiter comme des employés. Notre guide sur Microsoft Entra External ID for Odoo customers and partners explique cette distinction.
Apportez le SSO Microsoft guidé à Odoo 19
Notre module Microsoft Entra SSO pour Odoo fournit une connexion guidée pour Odoo 19, y compris les publics internes et externes, le premier accès contrôlé, le mappage des groupes et des rôles d’application, les tests de connexion, et la connexion interactive réservée à Microsoft après validation. Il utilise le flux d’autorisation OpenID Connect avec code d’autorisation et PKCE.
Le module ne choisit pas votre politique de sécurité. Votre organisation reste responsable de la configuration d’Entra, de la conception des accès dans Odoo et du déploiement.
