Odoo često sadrži informacije koje su važne za cijelu organizaciju: zapise o korisnicima, prodajnu aktivnost, račune, podatke o zaposlenicima, projekte, zalihe i operativne dokumente. Pristup tim informacijama zaslužuje jednaku pažnju kao i pristup e-pošti, datotekama i drugim ključnim poslovnim sustavima.

Ipak, Odoo može postati izolirani identitetski otok. Zaposlenici mogu imati jednu lozinku za Microsoft 365 i drugu za Odoo. Administratori možda moraju upravljati pristupom na više odvojenih mjesta. Kada netko promijeni ulogu ili napusti tvrtku, postupak može ovisiti o tome je li kontrolni popis ispravno dovršen u svakoj aplikaciji.

Microsoftova jednokratna prijava daje organizacijama još jednu opciju. Povezivanjem Odooa s Microsoft Entra ID-jem, korisnici se mogu autentificirati putem svojeg Microsoft računa, a tvrtka može primijeniti svoje uspostavljene Microsoft kontrole identiteta na Odoo prijavni postupak.

Vaša Microsoft identitetska osnova možda već postoji

Ako vaša organizacija koristi Microsoft 365, obično već ima Microsoft Entra workforce tenant. Microsoft objašnjava da se workforce tenant stvara za zaposlenike, interne aplikacije i organizacijske resurse kada se tvrtka prijavi za Microsoft cloud uslugu kao što je Microsoft 365. To čini Entra prirodnim pružateljem identiteta koji treba razmotriti za Odoo, umjesto uvođenja još jednog samostalnog sustava računa. Pogledajte Microsoftovo objašnjenje o konfiguracijama workforce i vanjskog tenanta.

Odoo također prepoznaje ovaj slučaj uporabe. Službena dokumentacija za prijavu u Odoo 19 s Microsoft Azureom opisuje kako se Odoo korisnici mogu prijaviti s Microsoft računima. Također jasno navodi da je konfiguracija potrebna na obje strane integracije.

Veća je prednost u tome što Microsoft postaje mjesto gdje organizacija može primijeniti politiku autentikacije prije početka Odoo sesije.

Dodajte snažniju autentikaciju na put prijave u Odoo

Microsoft Entra višefaktorska autentikacija može zahtijevati dva ili više oblika provjere. Ti čimbenici mogu uključivati nešto što korisnik zna, nešto što posjeduje ili nešto što jest. Microsoft opisuje kako se izazov rješava kao dio Entra postupka prijave u svom pregledu MFA-a.

Kada Odoo delegira prijavu na Entra, organizacija može zahtijevati odobrenu MFA metodu. Također može usmjeriti odabrane korisnike prema metodama otpornima na krađu identiteta, kao što su passkeys, FIDO2 sigurnosni ključevi, Windows Hello for Business ili autentikacija temeljena na certifikatu. Microsoft preporučuje te metode u svojim smjernicama za autentikaciju.

Ova je razlika važna. Uobičajena MFA općenito je jača od pristupa samo lozinkom, ali nisu sve MFA metode otporne na krađu identiteta. NIST navodi da lozinke nisu otporne na krađu identiteta i da ručno uneseni jednokratni kodovi nisu otporni na krađu identiteta jer ih napadač može proslijediti. NIST navodi WebAuthn, koji koriste FIDO2 autentikatori, kao primjer otpornosti na krađu identiteta putem vezivanja domene. Detalji su dostupni u NIST SP 800-63B-4.

SSO integracija daje tvrtki put za korištenje ovih Entra mogućnosti za Odoo. Tvrtka i dalje mora omogućiti i provesti odgovarajuće politike.

Donosite odluke o pristupu uz više konteksta

Microsoft Entra Conditional Access može procjenjivati signale kao što su korisnik, grupa, aplikacija, lokacija, stanje uređaja i rizik prijave. Zatim može blokirati pristup ili zahtijevati kontrole, uključujući MFA, određenu snagu autentikacije ili usklađeni uređaj. Microsoft naziva Conditional Access svojim Zero Trust mehanizmom politika i dokumentira dostupne signale i odluke u pregledu Conditional Accessa.

Za implementaciju Odooa to može podržati politike kao što su:

  • Zahtijevanje MFA za Odoo administratore i korisnike financija.
  • Zahtijevanje snage autentikacije otporne na krađu identiteta za privilegirane uloge.
  • Blokiranje Odoo prijave s lokacija koje tvrtka ne opslužuje.
  • Zahtijevanje usklađenog ili upravljanog uređaja za osjetljiv interni pristup.
  • Primjenu strože politike na vanjske ili rizičnije prijave.

To su primjeri, a ne univerzalne postavke. Politika koja je prikladna za interni financijski tim možda nije prikladna za korisnički portal. Pročitajte kako Conditional Access jača Odoo prijavu prije odabira kontrola.

Conditional Access također ima licencne zahtjeve. Za Conditional Access potreban je Microsoft Entra ID P1, dok su za politike temeljene na riziku potrebne P2 licence. Microsoft 365 Business Premium uključuje mogućnosti Conditional Accessa. Licenciranje i trenutačnu dostupnost značajki treba provjeriti prema Microsoftovoj službenoj dokumentaciji.

Približite identitet i Odoo pristup jedan drugome

Autentikacija odgovara na pitanje tko je korisnik. Odoo autorizacija i dalje odlučuje što taj korisnik može raditi.

Dobro osmišljena integracija može povezati odobreni Microsoft identitet s postojećim Odoo računom, stvoriti odobreni račun pri prvoj prijavi i mapirati odabrane Entra grupe ili aplikacijske uloge na Odoo pristupne grupe. To može smanjiti dvostruku administraciju i olakšati provjeru odluka o pristupu.

Važno je očuvati granicu između identiteta i autorizacije. Uklanjanje nekoga iz Entra grupe trebalo bi utjecati na Odoo mapiranje prema dokumentiranom ponašanju sinkronizacije integracije, ali ne mora odmah prekinuti postojeću Odoo sesiju. Ako se pristup sinkronizira pri prijavi, promjena stupa na snagu kada se korisnik ponovno prijavi, osim ako ne intervenira neka druga kontrola sesije.

I podudaranje e-pošte zahtijeva oprez. Microsoft upozorava da se adrese e-pošte i korisnička glavna imena mogu promijeniti ili ponovno upotrijebiti. Njegove smjernice za ID token claims preporučuju nepromjenjive identifikatore kao što su sub ili oid, uz kontekst tenanta gdje je potrebno, za trajni identitet. E-pošta može biti korisna tijekom kontroliranog prvog povezivanja, ali ne bi trebala biti trajni ključ identiteta.

Za dublji dizajn pristupa pročitajte centraliziranje Odoo pristupa uz Entra grupe i aplikacijske uloge.

Što Microsoft SSO ne zamjenjuje

Microsoft SSO ne zamjenjuje Odoo nadogradnje, uloge najmanjih privilegija, pravila zapisa, sigurno hostanje, sigurnosne kopije, nadzor, kontrole sesija ili odgovor na incidente. Službena Odoo dokumentacija također upozorava Odoo.com hostane baze podataka da ne koriste svoj dokumentirani OAuth tok za vlasnika baze podataka ili administratora jer upravljanje portalom može biti pogođeno. Prije pokretanja potvrditi vlasnika i hitnu administraciju.

Sigurniji način uvođenja Microsoft prijave

Započnite s malom testnom skupinom. Provjerite Microsoftove metapodatke otkrivanja i ključeve za potpisivanje, potvrdite URL povratnog poziva, testirajte podudaranje računa i provjerite ishode za nove i neovlaštene korisnike. Zadržite hitni administrativni put dok se tijek ne testira od početka do kraja.

Zatim dokumentirajte pravila koja se primjenjuju na Odoo, Entra licence koje su potrebne, kako promjene grupa ili uloga dospijevaju u Odoo i kako će podrška reagirati ako Microsoft prijava nije dostupna. Ako kupci i partneri trebaju pristup, razmotrite zaseban dizajn identiteta za korisnike umjesto da ih tretirate kao zaposlenike. Naš vodič o Microsoft Entra External ID za Odoo kupce i partnere objašnjava tu razliku.

Uvedite vođeni Microsoft SSO u Odoo 19

Naš Microsoft Entra SSO za Odoo modul pruža vođenu vezu za Odoo 19, uključujući zaposlenike i vanjske publike, kontroliranu prvu prijavu, mapiranje grupa i uloga aplikacije, testiranje prijave i interaktivnu prijavu samo putem Microsofta nakon provjere. Koristi OpenID Connect authorization code flow s PKCE.

Modul ne određuje vašu sigurnosnu politiku. Vaša organizacija ostaje odgovorna za konfiguraciju Entra, dizajn pristupa u Odoo i uvođenje.