Odoo portali daju korisnicima i partnerima pristup relevantnim dokumentima, transakcijama i uslugama. To otvara pitanje dizajna identiteta: trebaju li vanjski korisnici dijeliti direktorij zaposlenika i model pristupa?
Ponekad je korisnički račun gosta u workforce tenantu prikladan. U većem opsegu, ili kada su potrebni brendirana prijava korisnika i samostalna registracija, Microsoft Entra External ID pruža namjenski model identiteta i upravljanja pristupom za korisnike.
Povezivanje tog modela s Odooom može podržati jasniju granicu između internih korisnika i portalnih korisnika. Ta granica i dalje zahtijeva izričito odobrenje, stvaranje računa i Odoo pravila autorizacije.
Workforce i vanjski tenantovi dizajnirani su za različite publike
Microsoft definira workforce tenant kao okruženje za zaposlenike, interne poslovne aplikacije i organizacijske resurse. Također može sadržavati pozvane poslovne partnere i goste. Vanjski tenant zasebna je konfiguracija za aplikacije namijenjene potrošačima i poslovnim korisnicima. Microsoft opisuje tu razliku u svom vodiču za konfiguraciju tenantova.
Vanjski tenant sadrži vlastiti katalog korisnika i registracije aplikacija. External ID dodaje samostalnu registraciju, prijavu, resetiranje lozinke, upravljanje računom i federaciju pružatelja identiteta. Pregled External ID objašnjava taj namjenski model.
Ta podjela može pomoći organizaciji da ne tretira korisnika kao zaposlenika samo zato što oboje trebaju pristup Odoo usluzi.
Prije konfiguriranja prijave odaberite publiku
Najmanje tri različite Odoo publike treba uzeti u obzir:
Zaposlenici i interni korisnici
Ti korisnici obično pripadaju organizacijskom workforce tenantu. Ako im se odobri pristup Odoou, obično trebaju interne Odoo korisničke račune s pažljivo mapiranim skupinama pristupa.
Osobe iz odobrenih partnerskih organizacija
Neke tvrtke žele korisnike iz definiranog popisa Entra tenantova korisnika ili partnera. Povezivanje s višestrukim workforce tenantom s točnim popisom dopuštenih tenantova može biti prikladno kada je svaka organizacija poznata i kada je pristup ugovorno odobren.
Validacija tenanta je ključna. Usklađivanje samo na temelju domene e-pošte nije dovoljno jer se domene i adrese e-pošte mogu mijenjati. Potvrdite tenant u tokenu i nepromjenjive identifikatore subject ili object prema dizajnu povezivanja.
Korisnici i vanjski korisnici
Za aplikacije okrenute korisnicima, External ID tenant može pružiti zaseban direktorij i iskustvo prijave. Odoo računi stvoreni za tu publiku obično trebaju biti portalni korisnici, a ne interni korisnici.
Ti modeli trebaju biti konfigurirani kao zasebne veze kada se njihova pravila odobravanja i Odoo računa razlikuju. Jedna široka veza teže je razumljiva i lakše se pogrešno konfigurira.
External ID podržava tijek prijave za korisnike
Tijekovi za korisnike u External ID definiraju metode autentikacije korisnika i informacije prikupljene tijekom registracije. Tijek je povezan s registriranim aplikacijama radi aktivacije registracije i prijave. Microsoft to dokumentira u dodavanju aplikacije u tijek korisnika External ID.
External ID može podržavati lokalne račune i federaciju s pružateljima identiteta, uključujući Microsoft Entra ID i prilagođene OpenID Connect pružatelje. Ugrađeni i prilagođeni atributi mogu se prikupljati tijekom registracije, kao što je opisano u Microsoftovu vodiču za korisničke atribute.
Prikupljajte samo informacije koje su Odoou doista potrebne i dokumentirajte svrhu, zadržavanje i obradu privatnosti svakog atributa.
Zadane dozvole pomažu očuvati razdvajanje
Microsoft navodi da korisnici vanjskog tenant-a započinju s ograničenim zadanim dozvolama. Općenito mogu pristupati aplikacijama i upravljati vlastitim profilom, ali ne dobivaju široka prava administracije direktorija. Pogledajte zadane dozvole u vanjskim tenantovima.
Ta granica direktorija ne konfigurira automatski Odoo portalne dozvole. Odoo i dalje kontrolira koje zapise portalni korisnik može vidjeti kroz vlastita prava pristupa i pravila zapisa. Testirajte iskustvo portala s reprezentativnim korisničkim zapisima i s više od jedne tvrtke ili računa kako biste osigurali ispravnu izolaciju podataka.
Nemojte novo kreiranog vanjskog korisnika promovirati u internog Odoo korisnika osim ako postoji zaseban, odobren poslovni proces.
Koristite moderan, validiran OpenID Connect tijek
Microsoft podržava OAuth 2.0 authorization code flow s Proof Key for Code Exchange i OpenID Connect za web aplikacije na poslužitelju. Njegova dokumentacija za authorization code flow opisuje tu podržanu kombinaciju.
OIDC proširuje OAuth 2.0 za autentikaciju. Microsoft objavljuje metapodatke za otkrivanje, detalje krajnjih točaka i javne ključeve za potpisivanje. Također preporučuje provjeru vraćenog tokena i nonce vrijednosti kako bi se smanjio rizik ponovnog reproduciranja. Pogledajte OpenID Connect na Microsoft identity platformi.
Sigurna integracija trebala bi provjeriti očekivanog izdavatelja, audience, potpis, kontekst tenant-a i nonce. PKCE ne zamjenjuje validaciju tokena, točnu konfiguraciju povratnog poziva, TLS ni zaštitu klijentske tajne.
Osnovna prijava može zatražiti standardne OIDC scopeove kao što su openid, profile i email. Microsoft napominje da se ti scopeovi nalaze na Microsoft Graphu i preporučuje traženje samo dozvola koje su aplikaciji potrebne. Pogledajte scopeovi Microsoft identity platforme. Precizna tvrdnja o proizvodu stoga glasi "bez visokoprivilegiranih Microsoft Graph API dozvola za standardnu prijavu", a ne općenita tvrdnja da Graph nije uključen.
Odlučite kako vanjski korisnici pristupaju Odoou
Prije omogućavanja prve prijave definirajte:
- Je li samoregistracija otvorena ili je potrebno odobrenje.
- Koji su tenantovi ili pružatelji identiteta dopušteni.
- Može li se povezati postojeći Odoo portalni račun.
- Koji se nepromjenjivi Microsoftov identifikator pohranjuje nakon povezivanja.
- Kojoj Odoo tvrtki i partneru korisnik pripada.
- Koje se portalne grupe i pravila zapisa primjenjuju.
- Što se događa kada se pristup povuče.
- Kako se poništava aktivna Odoo sesija.
Automatsko stvaranje računa može smanjiti administraciju, ali bi se trebalo dogoditi tek nakon što identitet ispuni pravila prihvata za povezivanje. Uspješna Microsoftova autentifikacija potvrđuje kontrolu nad prihvaćenim identitetom. Sama po sebi ne potvrđuje da bi ta osoba trebala vidjeti određene Odoo zapise kupca.
Planirajte korisničku podršku i oporavak
Vanjski korisnici možda nemaju internu službu za pomoć. Objavite put podrške i navedite tko upravlja identitetom. Testirajte scenarije resetiranja lozinke, oporavka, uklanjanja iz tenant okruženja i promjene e-pošte. Dijagnostički događaji neka budu korisni, ali anonimizirani.
Ako vam je trenutačno potreban pristup za zaposlenike, pročitajte zašto biste trebali zaštititi svoju Odoo instancu pomoću Microsoft SSO-a. Za interne dozvole, pogledajte centraliziranje Odoo pristupa pomoću Entra grupa i aplikacijskih uloga.
Povežite vanjske publike s Odoo 19
Naš Microsoft Entra SSO za Odoo modul podržava zasebne veze za zaposlenike, odobrene organizacije i Microsoft Entra External ID korisničke publike. Veze za External ID prema zadanim postavkama stvaraju portalne korisnike, dok veze za radnu snagu stvaraju interne korisnike. Vođeno postavljanje validira informacije za otkrivanje i potpisne ključeve, a zatim zahtijeva interaktivni test prije nego što se omogući Microsoft prijava.
Modul ne odlučuje tko bi trebao biti primljen ni koje bi korisničke zapise trebao vidjeti. To i dalje ostaju poslovne i Odoo odluke o pristupu. Pregledajte modul ako vam je potreban kontroliran most između Microsoft identiteta korisnika i Odoo 19 portala, s rukovanjem računima specifičnim za publiku, umjesto jedne nediferencirane prijavne staze.
