Jedinstvena prijava odgovara na pitanje autentikacije: je li Microsoft potvrdio ovog korisnika prema politici organizacije? Ne odgovara na svako pitanje autorizacije unutar Odoo sustava.
Autentificirani korisnik možda treba pristup prodaji, ali ne i računovodstvu, projektima, ali ne i obračunu plaća, ili korisničkom portalu, ali ne i internom sučelju. Te odluke ostaju odgovornost Odoo sustava. Microsoft Entra grupe i aplikacijske uloge mogu pružiti pouzdane ulazne podatke za dosljednije donošenje tih odluka.
Grupe i aplikacijske uloge služe različitim svrhama
Microsoft Entra grupe pripadaju tenantu. Mogu predstavljati odjele, radne funkcije, projekte ili sigurnosne granice. Aplikacijske uloge pripadaju određenoj registraciji aplikacije i opisuju uloge koje su značajne za tu aplikaciju.
Microsoftova dokumentacija o app-role funkcionalnosti objašnjava da se aplikacijske uloge mogu dodijeliti korisnicima ili grupama. Kada se prijavi dodijeljeni korisnik, Entra može uključiti dodijeljene uloge u roles claim. Microsoft također navodi da aplikacijske uloge i grupe nisu međusobno isključive.
To Odoo dizajnu pristupa daje dvije glavne obrasce:
- Izravno mapirajte stabilne Entra Object ID-jeve sigurnosnih grupa na odabrane Odoo grupe.
- Definirajte Odoo usmjerene aplikacijske uloge u Entra aplikaciji, dodijelite korisnike ili grupe tim ulogama i mapirajte dobivene vrijednosti uloga na Odoo grupe.
Izravno mapiranje dobro funkcionira uz upravljane sigurnosne grupe. Aplikacijske uloge mogu pružiti čišću aplikacijsku granicu jer njihova namjera putuje s registracijom aplikacije, umjesto da ovisi o nazivima specifičnima za tenant.
Započnite s stvarnim modelom pristupa u Odoo sustavu
Nemojte počinjati kopiranjem svake Microsoft grupe u Odoo. Počnite s Odoo dopuštenjima koja poslovanje doista treba.
Navedite Odoo grupe koje daju značajne mogućnosti. Za svaku dokumentirajte:
- Poslovnu svrhu pristupa.
- Osobu odgovornu za odobravanje.
- Entra grupu ili aplikacijsku ulogu koja predstavlja odobrenje.
- Koliko brzo promjena treba stići u Odoo i što se događa s aktivnom sesijom nakon uklanjanja.
Primijenite načelo najmanjih privilegija. Široka grupacija odjela može biti praktična, ali može dati više Odoo pristupa nego što je potrebno svakom članu. Manja sigurnosna grupa ili aplikacijska uloga specifična za Odoo često je lakša za reviziju.
Vezivanje identiteta tretirajte kao sigurnosnu kontrolu
Mnogi sustavi u početku usklađuju postojeći račun pomoću e-mail adrese. To je praktično, osobito kada Odoo i Microsoft već koriste istu poslovnu e-mail adresu. To nije trajni identifikator identiteta.
Microsoft upozorava u svojoj referenci za ID token claims da se e-mail adrese, telefonski brojevi i korisnički principal nameovi mogu mijenjati i ponovno koristiti. Microsoft preporučuje nepromjenjive claimove kao što su sub ili oid, uz tid kada je potreban kontekst tenanta, za pouzdanu identifikaciju.
Sigurniji obrazac je:
- Dopustite samo očekivani tenant i odobrenu publiku.
- Koristite e-mail za kontrolirano prvo podudaranje, gdje je to prikladno.
- Odbacite nejasna ili duplikatna podudaranja.
- Pohranite nepromjenjivi Microsoft identitet i identifikatore tenanta nakon povezivanja.
- Koristite te nepromjenjive vrijednosti za buduće prijave.
Za višetenantski pristup, kontekst tenanta je ključan. Ista osoba može imati različite Object ID-jeve u različitim tenantima, a pristup iz jednog tenanta ne bi smio tiho nasljeđivati dopuštenja povezana s drugim.
Razumijte slučaj prekoračenja group claimova
Group claimovi su praktični, ali nisu neograničeni. Microsoft dokumentira ograničenje od 200 Object ID-jeva grupa u JWT-u. Kada članstvo korisnika premaši ograničenje, Entra izostavlja uobičajeni popis grupa i vraća indikator prekoračenja koji aplikaciju usmjerava na Microsoft Graph. Pogledajte smjernice za groups overage.
To je važno ako integracija oglašava mapiranje grupa bez povišenih dopuštenja za Microsoft Graph API. Korisnik s opsežnim članstvom u grupama možda neće primiti očekivani skup group claimova.
Prije oslanjanja na izravno mapiranje grupa, potvrdite kako se rukuje prekoračenjem. Mogućnosti uključuju manje aplikacijske grupe, aplikacijske uloge, filtriranje claimova ili Graph-based lookup uz consent s najmanjim privilegijama.
Sinkronizacija pri prijavi nije aprovizacija u stvarnom vremenu
SSO modul može usporediti trenutne Entra claimove s konfiguriranim Odoo mapiranjima kada se korisnik prijavi. To je korisno jer se pristup može uskladiti tijekom uobičajenog događaja autentikacije.
To nije isto što i kontinuirana aprovizacija. Ako je zaposlenik uklonjen iz Entra grupe dok je Odoo sesija aktivna, ta sesija može trajati do odjave, isteka ili primjene druge kontrole opoziva. Ako se bivši zaposlenik više nikada ne prijavi, proces sinkronizacije pri prijavi sam po sebi ne arhivira Odoo račun.
Microsoft Entra ID Governance nudi Lifecycle Workflows za joiner, mover i leaver procese, uključujući deaktivaciju računa i uklanjanje dodjela pristupa. Pogledajte Microsoftove smjernice za Lifecycle Workflows. Te mogućnosti zahtijevaju licencu Microsoft Entra ID Governance ili Microsoft Entra Suite.
Automatizacija životnog ciklusa može poboljšati izvorno stanje identiteta, ali i dalje ne ažurira Odoo osim ako promjenu ne potroši integracija. Vaš postupak offboardinga trebao bi izričito obuhvatiti opoziv Odoo sesije i stanje računa.
Izgradite auditable model mapiranja
Održavajte broj mapiranja razumljivim. Za svaku grupu ili ulogu koristite stabilan identifikator i opis razumljiv ljudima. Zabilježite zašto pripadajući Odoo pristup postoji, tko ga je odobrio i kada je posljednji put pregledan.
Testirajte barem ove slučajeve:
- Postojeći korisnik s jednim očekivanim mapiranjem.
- Korisnik bez odobrenog mapiranja ili s nedopuštenim tenantom.
- Novi korisnik primljen za prvu prijavu.
- Korisnik uklonjen iz mapirane grupe ili s mnogo članstava u grupama.
- Preimenovani korisnik čiji se nepromjenjivi identitet nije promijenio.
- Onemogućeni Microsoftov račun s postojećom Odoo sesijom.
Događaji prijave trebali bi pomoći administratorima dijagnosticirati ishode zahtjeva i mapiranja bez otkrivanja tokena, vjerodajnica ili tajni. Zapisi bi trebali identificirati vezu i ishod, ali osjetljive vrijednosti trebaju biti redigirane.
Kombinirajte mapiranje s pravilima provjere autentičnosti
Kontrole mapiranja grupa i uloga upravljaju Odoo autorizacijom. Microsoft Entra uvjetni pristup određuje hoće li Microsoft dovršiti autentifikaciju u trenutačnim uvjetima. Ta se dva sloja međusobno nadopunjuju.
Na primjer, uloga aplikacije u Entri može se mapirati na Odoo financijsku grupu, dok uvjetni pristup zahtijeva autentifikacijsku snagu otporu na krađu identiteta za korisnike kojima je dodijeljena ta uloga. Pročitajte kako Microsoft Entra uvjetni pristup jača Odoo prijavu za dio koji se odnosi na pravila provjere autentičnosti.
Za korisnike i partnere ne koristite automatski ponovno postojeća mapiranja zaposlenika. Poseban dizajn za tu publiku i portal možda je sigurniji. Pogledajte Microsoft Entra External ID za Odoo korisnike i partnere.
Mapirajte odobreni Microsoft pristup u Odoo 19
Naš Microsoft Entra SSO za Odoo modul podržava mapiranje konfiguriranih Entra ID-jeva sigurnosnih grupa ili uloga aplikacije na odabrane Odoo pristupne grupe. Može sinkronizirati ta mapiranja pri prijavi, povezati kontrolirani postojeći račun i stvoriti odobrene korisnike za zaposlenike ili portal, ovisno o vrsti veze.
Modul ne zamjenjuje upravljanje pristupom, opoziv sesije ni dokumentiranu strategiju za prekoračenje. Prije omogućavanja mapiranja pregledajte opseg grupa, zahtjeve za povezivanje identiteta i Odoo model dozvola. Ako su ti temelji jasni, modul pruža vođeni način da ih povežete.
