Az egyszeri bejelentkezés egy hitelesítési kérdésre ad választ: a Microsoft a szervezet szabályzata szerint ellenőrizte ezt a felhasználót? Nem válaszol meg minden jogosultsági kérdést az Odoo-n belül.

Egy hitelesített felhasználónak szüksége lehet hozzáférésre az értékesítéshez, de nem a könyveléshez, a projektekhez, de nem a bérszámfejtéshez, vagy az ügyfélportálhoz, de nem a belső felülethez. Ezek a döntések továbbra is az Odoo feladatai. A Microsoft Entra csoportok és alkalmazásszerepkörök megbízható bemenetet adhatnak ahhoz, hogy ezek következetesebbek legyenek.

A csoportok és az app szerepkörök eltérő célokat szolgálnak

A Microsoft Entra csoportok a bérlőhöz tartoznak. Képviselhetnek részlegeket, munkaköröket, projekteket vagy biztonsági határokat. Az alkalmazásszerepkörök egy adott appregisztrációhoz tartoznak, és az adott alkalmazás szempontjából értelmezhető szerepeket írnak le.

A Microsoft app-role dokumentációja szerint az app szerepkörök felhasználókhoz vagy csoportokhoz rendelhetők. Amikor egy hozzárendelt felhasználó bejelentkezik, az Entra a megadott szerepköröket belefoglalhatja egy roles claimbe. A Microsoft azt is állítja, hogy az app szerepkörök és a csoportok nem zárják ki egymást.

Ez az Odoo hozzáférés tervezéséhez két fő mintát ad:

  • Közvetlenül képezze le a stabil Entra biztonsági csoport Object ID-ket a kiválasztott Odoo csoportokra.
  • Határozzon meg Odoo-központú app szerepköröket az Entra alkalmazásban, rendeljen felhasználókat vagy csoportokat ezekhez a szerepkörökhöz, majd képezze le a kapott szerepértékeket az Odoo csoportokra.

A közvetlen leképezés jól működik szabályozott biztonsági csoportokkal. Az app szerepkörök tisztább alkalmazáshatárt adhatnak, mert a szándékuk az appregisztrációhoz kötődik, nem pedig bérlőspecifikus nevektől függ.

Az Odoo tényleges hozzáférési modelljéből induljon ki

Ne azzal kezdje, hogy minden Microsoft-csoportot bemásol az Odoo-ba. Az Odoo ténylegesen szükséges üzleti jogosultságaiból induljon ki.

Sorolja fel azokat az Odoo csoportokat, amelyek érdemi képességeket adnak. Mindegyikhez dokumentálja:

  • A hozzáférés üzleti célját.
  • A jóváhagyásért felelős személyt.
  • A jóváhagyást képviselő Entra csoportot vagy app szerepkört.
  • Mennyi idő alatt kell a változásnak megjelennie az Odoo-ban, és mi történik egy aktív munkamenettel eltávolítás után.

Alkalmazza a legkisebb jogosultság elvét. Egy széles körű részlegcsoport kényelmes lehet, de több Odoo-hozzáférést adhat, mint amennyire minden tagnak szüksége van. Egy kisebb, Odoo-specifikus biztonsági csoportot vagy app szerepkört gyakran könnyebb auditálni.

Az identitás összekötését kezelje biztonsági kontrollként

Sok rendszer először egy meglévő fiókot e-mail cím alapján egyeztet. Ez kényelmes, különösen ha az Odoo és a Microsoft ugyanazt a céges e-mailt használja. Ez azonban nem tartós identitáskulcs.

A Microsoft a ID token claims reference dokumentációban arra figyelmeztet, hogy az e-mail címek, telefonszámok és felhasználói principal nevek megváltozhatnak, és újra felhasználhatók lehetnek. A Microsoft megbízható azonosításhoz az immutable claims, például a sub vagy oid használatát javasolja, tenantkörnyezet esetén pedig a tid értéket is.

Biztonságosabb minta:

  1. Csak a várt bérlőt és az engedélyezett audience-t fogadja el.
  2. Használja az e-mailt ellenőrzött első egyeztetéshez, ahol ez megfelelő.
  3. Utasson vissza minden kétértelmű vagy duplikált egyezést.
  4. Az összekapcsolás után tárolja a változatlan Microsoft-identitást és bérlőazonosítókat.
  5. A jövőbeli bejelentkezéseknél ezeket a változatlan értékeket használja.

Több bérlős hozzáférésnél a bérlőkontextus elengedhetetlen. Ugyanannak a személynek különböző object identifierje lehet különböző bérlőkben, és az egyik bérlőből érkező hozzáférés nem örökölheti csendben a másikhoz kapcsolódó jogosultságokat.

Értse a group claim túlcsordulási esetét

A group claim kényelmes, de nem korlátlan. A Microsoft 200 csoport Object ID korlátot dokumentál egy JWT-ben. Amikor egy felhasználó tagsága meghaladja ezt a limitet, az Entra elhagyja a szokásos csoportlistát, és egy túlcsordulási jelzést ad vissza, amely arra utasítja az alkalmazást, hogy a Microsoft Graphot kérdezze le. Lásd a groups overage útmutatót.

Ez fontos, ha egy integráció csoportleképezést hirdet meg emelt szintű Microsoft Graph API jogosultságok nélkül. Egy széles körű csoporttagsággal rendelkező felhasználó esetleg nem kapja meg a várt group claim készletet.

Mielőtt közvetlen csoportleképezésre támaszkodna, ellenőrizze, hogyan kezeli a rendszer a túlcsordulást. Lehetőség a kisebb, app-specifikus csoportok használata, app szerepkörök alkalmazása, claim szűrés vagy Graph-alapú lekérdezés a legkisebb jogosultságú hozzájárulással.

A bejelentkezéskori szinkronizáció nem valós idejű kiépítés

Egy SSO modul a bejelentkezéskor össze tudja vetni az aktuális Entra claim-eket a beállított Odoo leképezésekkel. Ez hasznos, mert a hozzáférés egy szokásos hitelesítési esemény során igazítható.

Ez nem ugyanaz, mint a folyamatos kiépítés. Ha egy alkalmazottat eltávolítanak egy Entra csoportból, miközben egy Odoo munkamenet aktív, az a munkamenet a kijelentkezésig, a lejáratig vagy egy másik visszavonási kontroll érvényesüléséig folytatódhat. Ha egy korábbi alkalmazott soha többé nem jelentkezik be, a bejelentkezéskori szinkronizáció önmagában nem archiválja az Odoo-fiókot.

A Microsoft Entra ID Governance Lifecycle Workflows-t kínál a belépő, áthelyezett és kilépő folyamatokhoz, beleértve a fiókok letiltását és a hozzáférési hozzárendelések eltávolítását is. Lásd a Microsoft Lifecycle Workflows útmutatóját. Ezekhez a képességekhez Microsoft Entra ID Governance vagy Microsoft Entra Suite licenc szükséges.

Az életciklus-automatizálás javíthatja a forrásidentitás állapotát, de az Odoo-t továbbra sem frissíti, hacsak egy integráció nem dolgozza fel a változást. A kiléptetési folyamatnak kifejezetten tartalmaznia kell az Odoo munkamenet-visszavonást és a fiókállapotot.

Építsen auditálható leképezési modellt

Tartsa a leképezések számát átlátható szinten. Minden csoporthoz vagy szerepkörhöz használjon stabil azonosítót és ember által olvasható leírást. Rögzítse, miért létezik a kapcsolódó Odoo-hozzáférés, ki hagyta jóvá, és mikor volt utoljára felülvizsgálva.

Legalább ezeket az eseteket tesztelje:

  • Meglévő felhasználó egy várható leképezéssel.
  • Felhasználó jóváhagyott leképezés nélkül vagy tiltott bérlővel.
  • Új felhasználó az első bejelentkezéshez.
  • Felhasználó, akit eltávolítottak egy leképezett csoportból, vagy akinek sok csoporttagsága van.
  • Átnevezett felhasználó, akinek változatlan a nem módosuló identitása.
  • Letiltott Microsoft-fiók meglévő Odoo-munkamenettel.

A bejelentkezési eseményeknek segíteniük kell az adminisztrátorokat a claim- és leképezési eredmények diagnosztizálásában anélkül, hogy tokeneket, hitelesítő adatokat vagy titkokat felfednének. A naplóknak azonosítaniuk kell a kapcsolatot és az eredményt, de az érzékeny értékeket ki kell maszkolni.

A leképezést kombinálja hitelesítési szabályzattal

A csoport- és szerepkörleképezés az Odoo jogosultságkezelését szabályozza. A Microsoft Entra feltételes hozzáférés azt szabályozza, hogy a Microsoft befejezheti-e a hitelesítést az aktuális feltételek mellett. A két réteg kiegészíti egymást.

Például egy Entra app szerepkör leképezhető egy Odoo pénzügyi csoportra, miközben a Feltételes hozzáférés megkövetel egy adathalászat-ellenálló hitelesítési erősséget az adott szerepkörhöz rendelt felhasználóknál. Olvassa el hogyan erősíti a Microsoft Entra Feltételes hozzáférés az Odoo bejelentkezést a hitelesítési szabályzati oldalról.

Ügyfelek és partnerek esetén ne használja automatikusan újra a munkavállalói leképezéseket. Egy külön célközönségre és portálközpontú kialakításra biztonságosabb lehet. Lásd: Microsoft Entra External ID az Odoo ügyfelei és partnerei számára.

Jóváhagyott Microsoft-hozzáférés leképezése az Odoo 19-be

A Microsoft Entra SSO for Odoo modul támogatja a konfigurált Entra biztonsági csoport Object ID-k vagy alkalmazásszerepkörök leképezését a kiválasztott Odoo hozzáférési csoportokhoz. A leképezéseket bejelentkezéskor szinkronizálni tudja, összekapcsolhat egy felügyelt meglévő fiókot, és a kapcsolat típusának megfelelően jóváhagyott munkavállalói vagy portálfelhasználókat hoz létre.

A modul nem helyettesíti a hozzáférés-irányítást, a munkamenet-visszavonást vagy egy dokumentált többletkezelési stratégiát. A leképezések engedélyezése előtt vizsgálja át a csoportok méretét, az identitás-kötési követelményeket és az Odoo jogosultsági modelljét. Ha ezek az alapok tiszták, a modul irányított módot biztosít ezek összekapcsolására.