A felhasználónév és a jelszó csak az access-kérdés egy részére ad választ. Egy vállalkozásnak azt is tudnia kellhet, hogy a felhasználó elvégezte-e az MFA-t, hogy az eszköz kezelt-e, és hogy a kérés várt helyről érkezik-e.
A Microsoft Entra Conditional Access ezeket a jeleket vonja be egy policy-döntésbe. Amikor az Odoo Microsoft Entra-t használ identitásszolgáltatóként, a Conditional Access még azelőtt értékelheti a Microsoft bejelentkezést, hogy a felhasználó visszatérne az Odoo-ba.
Ez következetesebbé teheti az Odoo hitelesítést egy Microsoft által kezelt környezetben. Ugyanakkor óvatlan bevezetés esetén ki is zárhat jogos felhasználókat. A cél egy kiegyensúlyozott policy, amely illeszkedik az Odoo közönségéhez és adataihoz.
Mit is csinál valójában a Conditional Access
A Microsoft a Conditional Access-t a Zero Trust policy motorjaként írja le. A policy-k if-then utasításokként működnek: amikor a meghatározott feltételek teljesülnek, az Entra alkalmazza a konfigurált hozzáférési döntést. A hivatalos Conditional Access áttekintés gyakori jeleket sorol fel, köztük felhasználókat és csoportokat, IP-helyet, eszközöket, alkalmazásokat, valamint valós idejű vagy számított kockázatot.
A hozzáférés-engedélyezési kontrollok megkövetelhetik:
- Többtényezős hitelesítést.
- Egy meghatározott hitelesítési erősséget.
- Egy megfelelőségi jelöléssel ellátott eszközt.
- Egy Microsoft Entra hibrid csatlakoztatott eszközt.
- Egy jóváhagyott kliensalkalmazást vagy app protection policy-t.
- Jelszócsere vagy a használati feltételek elfogadása.
A policy-k a hozzáférést blokkolhatják is. Több policy is vonatkozhat ugyanarra a bejelentkezésre, és a Microsoft szerint minden alkalmazandó policy-követelménynek teljesülnie kell. Lásd: hogyan értékelődnek ki a Conditional Access policy-k.
Gyakorlati policy minták Odoohoz
MFA megkövetelése kiemelt Odoo-felhasználóknál
Az Odoo adminisztrátorok, pénzügyi munkatársak és azok a felhasználók, akik érzékeny rekordokat exportálhatnak, jó jelöltek az erősebb hitelesítésre. A Microsoft Entra MFA két vagy több ellenőrzési módszert igényel különböző faktor-kategóriákból, ahogyan azt a Microsoft MFA dokumentációja leírja.
Ne feltételezze, hogy minden MFA-módszer ugyanolyan védelmet nyújt. A Microsoft az adathalászatnak ellenálló opciókat, például a passkey-eket, a FIDO2 biztonsági kulcsokat, a Windows Hello for Business-t és a tanúsítványalapú hitelesítést ajánlja az hitelesítési áttekintésében.
Egy praktikus haladási sorrend lehet, hogy először minden munkavállalói felhasználónál kötelezővé teszi az MFA-t, majd a kiemelt csoportoknál adathalászat-ellenálló hitelesítési erősséget ír elő. A megfelelő sorrend az elérhető eszközöktől, a regisztrációs felkészültségtől és a támogatási kapacitástól függ.
Megfelelő eszköz megkövetelése
A Conditional Access megkövetelhet egy megfelelő vagy hibrid csatlakoztatott eszközt. Ez hasznos lehet, ha az Odoo olyan pénzügyi, munkavállalói vagy működési adatokat tesz elérhetővé, amelyeket nem szabad kezeltlen végpontról letölteni.
Tesztelje ezt a döntést valós felhasználókkal. A vállalkozók, a megosztott munkaállomások és a mobil felhasználók nem biztos, hogy illeszkednek egy alkalmazotti laptop policy-hez. Az eszközmegfelelőség továbbá a megfelelő Microsoft konfigurációtól és licenceléstől is függ.
A helyet csak egy jelként használja, ne személyazonosság bizonyítékaként
A Conditional Access a meghatározott helyek és IP-tartományok alapján blokkolhatja vagy engedélyezheti a hozzáférést. Ez segíthet csökkenteni a kitettséget ott, ahol a szervezet korlátozott földrajzi területen működik, vagy ismert vállalati egress címekkel rendelkezik.
A hely nem bizonyítja a személyazonosságot. A munkatársak utaznak, a mobilkapcsolatok változnak, és a támadók is használhatnak infrastruktúrát egy engedélyezett régióban. Erős hitelesítéssel és eszközvezérléssel együtt használja.
Kockázatalapú policy alkalmazása, ahol elérhető
A Microsoft Entra ID Protection felhasználói és bejelentkezési kockázatot is hozzátehet a Conditional Access-hez. A Microsoft szerint a kockázatalapú Conditional Access-hoz Entra ID P2 szükséges. Ez szigorúbb választ tehet lehetővé egy kockázatos bejelentkezésre, de a funkció nem része minden Entra licencnek.
A Conditional Access a tokenkibocsátás során elérhető jeleket értékeli. Nem vizsgál meg minden későbbi műveletet, amelyet a felhasználó az Odoo-ban végrehajt.
A Conditional Access és az Odoo munkamenet-határ
A Conditional Access a Microsoft hitelesítés és a tokenkibocsátás során működik. Miután az Odoo ellenőrzi az eredményt és létrehozza a saját munkamenetét, az Odoo munkamenet-viselkedése továbbra is számít.
Például egy felhasználó eltávolítása egy célzott csoportból nem módosítja visszamenőleg már kiadott tokenjét. A Microsoft policy dokumentációja megjegyzi, hogy egy újonnan hozzáadott szerepkör- vagy csoporttagra a policy akkor vonatkozik, amikor új tokent adnak ki. Ugyanígy egy olyan integráció, amely bejelentkezéskor szinkronizálja az Odoo csoportokat, nem feltétlenül vonja vissza az aktív Odoo munkamenetet azonnal.
A tervezésnek ezért a következőket kell lefednie:
- Az Odoo munkamenet élettartamát és kijelentkezési viselkedését.
- Milyen gyorsan frissülnek az Odoo hozzáférési hozzárendelések.
- Sürgősségi visszavonási eljárások.
- Egy Microsoft-fiók letiltásának hatása.
- Hogy megfelelő-e a kizárólag Microsoft-alapú interaktív bejelentkezés.
- Hogyan szereznek vissza hozzáférést az adminisztrátorok egy identitásszolgáltató-kiesés idején.
Tervezze meg a bevezetést, mielőtt kikényszerítené a policy-t
A Microsoft Conditional Access deployment guide azt javasolja, hogy tervezzen, használjon tesztfelhasználót, kommunikálja a változásokat, és biztosítsa, hogy a felhasználók az érvényesítés előtt regisztrálhassanak az MFA-ra.
Egy Odoo bevezetéshez a gyakorlati sorrend a következő:
- Regisztrálja az Odoo-kapcsolatot, és ellenőrizze a visszahívását, a felfedezési információkat és az aláíró kulcsokat.
- Tesztelje a Microsoft bejelentkezést egy nem rendszergazdai fiókkal.
- Ellenőrizze az Odoo-fiók egyeztetését és a hozzáférési csoportok eredményeit.
- Célozzon meg egy kisebb pilot csoportot a tervezett feltételes hozzáférési szabályzattal.
- Tekintse át a bejelentkezési naplókat és a támogatási visszajelzéseket.
- Bővítse fokozatosan a célközönséget.
- A Microsoft-only interaktív bejelentkezést csak azután engedélyezze, hogy a vészhelyzeti hozzáférést dokumentálták és tesztelték.
Kerülje a széles körű kizárásokat. Használja a lehető legkisebb szükséges kivételt, rögzítse a felelősét, és állítson be felülvizsgálati dátumot.
Értse meg a licencelési határokat
A feltételes hozzáféréshez Microsoft Entra ID P1 szükséges. A Microsoft 365 Business Premium szintén tartalmaz feltételes hozzáférési képességeket. A kockázatalapú feltételes hozzáféréshez Entra ID P2 szükséges. Egyéb vezérlők külön termékektől is függhetnek, beleértve a Microsoft Intune-t vagy a Defender for Cloud Apps-t. Az aktuális részletek itt találhatók: A feltételes hozzáférés licencigényei.
Azok a szervezetek, amelyek nem rendelkeznek P1 vagy P2 licenccel, a Microsoft security defaults beállításait használhatják egy alapvető biztonsági szinthez, de a Microsoft szerint a security defaults és a feltételes hozzáférés nem arra készült, hogy együtt használják őket. Ne építsen Odoo-hozzáférési tervet egy funkcióra addig, amíg a licencet és a bérlői konfigurációt nem ellenőrizték.
Kapcsolja össze a szabályzatot az Odoo-engedélyezéssel
A feltételes hozzáférés határozza meg, hogy a Microsoft befejezi-e a bejelentkezést. Az Odoo-csoportok határozzák meg, mi történik azután, hogy a felhasználó belép az Odoo-ba. Ezeknek a rétegeknek az átgondolt összekapcsolása tisztább modellt hozhat létre: az Entra azonosítási feltételeket szabályoz, míg az engedélyezett csoportok vagy alkalmazásszerepkörök konkrét Odoo-hozzáféréshez vannak hozzárendelve.
Olvassa el ezt: az Odoo-hozzáférés központosítása Microsoft Entra csoportokkal és alkalmazásszerepkörökkel az engedélyezési oldalhoz. Ha még azt mérlegeli, hogy az SSO megéri-e, kezdje itt: miért érdemes Microsoft SSO-val védeni az Odoo-példányát.
Alkalmazza a Microsoft bejelentkezési vezérlőket az Odoo 19-re
A Microsoft Entra SSO for Odoo modulunk irányított Odoo 19 kapcsolatot biztosít a Microsoft Entra ID-hoz vagy az External ID-hoz. Ellenőrzi a Microsoft felfedezési információit és aláíró kulcsait, támogat egy interaktív bejelentkezési tesztet, és megkövetelheti a Microsoft bejelentkezést az interaktív felhasználóktól, miután a kapcsolatot igazolták.
A modul létrehozza a kapcsolatot. Nem hozza létre automatikusan a megfelelő feltételes hozzáférési szabályzatot, és nem váltja ki az Odoo-munkamenetek és jogosultságok tesztelésének szükségességét. Tekintse át a modult, ha egy olyan kontrollált integrációs pontot szeretne, amelyen keresztül a meglévő Entra-szabályzatai szabályozhatják az Odoo-bejelentkezést.
