Az Odoo gyakran olyan információkat tárol, amelyek az egész szervezet szempontjából fontosak: ügyféladatokat, értékesítési tevékenységet, számlákat, munkavállalói adatokat, projekteket, készletet és működési dokumentumokat. Ezekhez az információkhoz ugyanolyan figyelmet kell fordítani, mint az e-mailekhez, fájlokhoz és más alapvető üzleti rendszerekhez való hozzáféréshez.
Mégis, az Odoo egy identitásszigetté válhat. A munkatársaknak lehet egy jelszavuk a Microsoft 365-höz és egy másik az Odoo-hoz. Az adminisztrátoroknak külön helyeken kellhet kezelniük a hozzáférést. Amikor valaki munkakört vált vagy elhagyja a céget, a folyamat azon múlhat, hogy minden alkalmazásban helyesen kipipálják a megfelelő ellenőrzőlistát.
A Microsoft egyszeri bejelentkezés egy újabb lehetőséget ad a szervezeteknek. Az Odoo Microsoft Entra ID-hoz való kapcsolásával a felhasználók a Microsoft-fiókjukon keresztül hitelesíthetnek, és a vállalat a már kialakított Microsoft identitásvezérlőit alkalmazhatja az Odoo bejelentkezési folyamatára.
A Microsoft identitásalapja már rendelkezésre állhat
Ha a szervezet Microsoft 365-öt használ, általában már rendelkezik Microsoft Entra munkahelyi bérlővel. A Microsoft szerint a munkahelyi bérlő alkalmazottak, belső alkalmazások és szervezeti erőforrások számára jön létre, amikor egy vállalkozás feliratkozik egy Microsoft felhőszolgáltatásra, például a Microsoft 365-re. Ez miatt az Entra természetes identitásszolgáltató lehet az Odoo számára, ahelyett, hogy még egy önálló fiókrendszert vezetne be. Lásd a Microsoft magyarázatát a workforce and external tenant configurations beállításokról.
Az Odoo is felismeri ezt a felhasználási esetet. A hivatalos Odoo 19 Microsoft Azure sign-in documentation leírja, hogyan jelentkezhetnek be az Odoo-felhasználók Microsoft-fiókokkal. Az is egyértelművé teszi, hogy az integráció mindkét oldalán konfiguráció szükséges.
A nagyobb előny az, hogy a Microsoft válik azzá a ponttá, ahol a szervezet hitelesítési szabályzatot alkalmazhat még az Odoo-munkamenet kezdete előtt.
Erősebb hitelesítés hozzáadása az Odoo bejelentkezési útvonalához
A Microsoft Entra többfaktoros hitelesítés két vagy több ellenőrzési formát követelhet meg. Ezek lehetnek olyasmi, amit a felhasználó tud, olyasmi, amivel rendelkezik, vagy olyasmi, ami ő maga. A Microsoft az Entra bejelentkezési folyamatának részeként ismerteti ennek kezelését az MFA áttekintés cikkében.
Amikor az Odoo az Entra felé delegálja a bejelentkezést, a szervezet megkövetelhet egy jóváhagyott MFA-módszert. Bizonyos felhasználókat phishing-ellenálló módszerek felé is terelhet, például jelszókulcsok, FIDO2 biztonsági kulcsok, Windows Hello for Business vagy tanúsítványalapú hitelesítés felé. A Microsoft ezeket a módszereket az authentication guidance útmutatójában ajánlja.
Ez a különbség fontos. A hagyományos MFA általában erősebb, mint a jelszavas hozzáférés, de nem minden MFA-módszer phishing-ellenálló. A NIST szerint a jelszavak nem phishing-ellenállók, és a kézzel beírt egyszer használatos kódok sem azok, mert egy támadó továbbíthatja őket. A NIST a WebAuthn-t, amelyet a FIDO2 hitelesítők használnak, a domain-kötésen alapuló phishing-ellenállás példájaként azonosítja. A részletek itt találhatók: NIST SP 800-63B-4.
Az SSO-integráció lehetővé teszi a vállalat számára, hogy ezeket az Entra-képességeket az Odoo-hoz is használja. A vállalatnak továbbra is engedélyeznie és érvényesítenie kell a megfelelő szabályzatokat.
Hozzon hozzáférési döntéseket több kontextussal
A Microsoft Entra Feltételes hozzáférés olyan jeleket értékelhet, mint a felhasználó, csoport, alkalmazás, hely, eszközállapot és bejelentkezési kockázat. Ezután blokkolhatja a hozzáférést, vagy megkövetelhet olyan vezérlőket, mint az MFA, egy adott hitelesítési erősség vagy egy megfelelőségi eszköz. A Microsoft a Feltételes hozzáférést Zero Trust szabályozómotorjának nevezi, és a rendelkezésre álló jeleket és döntéseket a Conditional Access overview áttekintésben dokumentálja.
Egy Odoo-telepítés esetében ez olyan szabályzatokat támogathat, mint például:
- MFA megkövetelése az Odoo-adminisztrátorok és pénzügyi felhasználók számára.
- Phishing-ellenálló hitelesítési erősség megkövetelése a kiemelt szerepkörökhöz.
- Az Odoo-bejelentkezés blokkolása olyan helyekről, amelyeket a vállalat nem szolgál ki.
- Megfelelőségi vagy kezelt eszköz megkövetelése az érzékeny belső hozzáféréshez.
- Szigorúbb szabályzat alkalmazása külső vagy magasabb kockázatú bejelentkezésekre.
Ezek példák, nem általános beállítások. Ami egy belső pénzügyi csapat számára megfelelő, az egy ügyfélportál esetében nem biztos, hogy az. A vezérlők kiválasztása előtt olvassa el, how Conditional Access strengthens Odoo sign-in hogyan erősíti a Feltételes hozzáférés az Odoo bejelentkezést.
A Feltételes hozzáférésnek licencelési követelményei is vannak. A Conditional Access használatához Microsoft Entra ID P1 szükséges, míg a kockázatalapú szabályzatokhoz P2 kell. A Microsoft 365 Business Premium tartalmazza a Feltételes hozzáférés képességeit. A licencelést és az aktuális funkcióelérhetőséget a Microsoft's official documentation alapján ellenőrizni kell.
Közelítse egymáshoz az identitást és az Odoo-hozzáférést
A hitelesítés arra válaszol, hogy ki a felhasználó. Az Odoo jogosultságkezelése továbbra is azt dönti el, hogy mit tehet az adott felhasználó.
Egy jól megtervezett integráció összekapcsolhat egy jóváhagyott Microsoft identitást egy meglévő Odoo-fiókkal, jóváhagyott fiókot hozhat létre az első bejelentkezéskor, és leképezhet bizonyos Entra-csoportokat vagy alkalmazásszerepköröket az Odoo hozzáférési csoportjaira. Ez csökkentheti a duplikált adminisztrációt és könnyebbé teheti a hozzáférési döntések ellenőrzését.
Fontos megőrizni a határt az identitás és az autorizáció között. Ha valakit eltávolítanak egy Entra-csoportból, annak az integráció dokumentált szinkronizációs viselkedése szerint kell hatnia az Odoo-leképezésre, de ez nem feltétlenül szünteti meg azonnal a meglévő Odoo-munkamenetet. Ha a hozzáférés bejelentkezéskor szinkronizálódik, a változás akkor lép életbe, amikor a felhasználó újra bejelentkezik, hacsak egy másik munkamenet-vezérlő közbe nem lép.
Az e-mail egyeztetésénél is körültekintésre van szükség. A Microsoft figyelmeztet, hogy az e-mail-címek és a felhasználói elsődleges nevek változhatnak vagy újra felhasználhatók. Az ID token claims guidance útmutatója változhatatlan azonosítókat, például sub vagy oid értékeket ajánl, szükség esetén bérlői környezettel együtt, a tartós identitáshoz. Az e-mail hasznos lehet egy ellenőrzött első összekapcsolás során, de nem szabad állandó identitáskulcsként használni.
Mélyebb hozzáférési tervezéshez olvassa el: centralising Odoo access with Entra groups and app roles.
Mit nem vált ki a Microsoft SSO
A Microsoft SSO nem helyettesíti az Odoo-frissítéseket, a legkisebb jogosultság elvén alapuló szerepköröket, a rekordszabályokat, a biztonságos hosztolást, a biztonsági mentéseket, a monitorozást, a munkamenet-vezérlőket vagy az incidenskezelést. A hivatalos Odoo dokumentáció arra is figyelmezteti az Odoo.com-on hosztolt adatbázisokat, hogy ne használják a dokumentált OAuth-folyamatot az adatbázis tulajdonosa vagy rendszergazdája számára, mert ez befolyásolhatja a portálkezelést. A bevezetés előtt ellenőrizze a tulajdonosi és vészhelyzeti adminisztrációs hozzáférést.
Biztonságosabb módja a Microsoft bejelentkezés bevezetésének
Kezdjen egy kisebb tesztcsoporttal. Ellenőrizze a Microsoft felderítési metaadatait és aláírási kulcsait, erősítse meg a visszahívási URL-t, tesztelje a fiókillesztést, és ellenőrizze az új és jogosulatlan felhasználói kimeneteket. Tartson fenn egy sürgősségi adminisztratív elérési utat, amíg a folyamatot teljesen le nem tesztelik.
Ezután dokumentálja az Odoo-ra vonatkozó házirendeket, az általuk megkövetelt Entra-licenceket, azt, hogyan jutnak el a csoport- vagy szerepkörváltozások az Odoo-ba, valamint azt, hogyan reagál a támogatás, ha a Microsoft bejelentkezés nem elérhető. Ha az ügyfeleknek és partnereknek hozzáférésre van szükségük, fontoljon meg egy külön ügyfélidentitás-tervezést ahelyett, hogy alkalmazottként kezelné őket. Az útmutatónk a Microsoft Entra External ID for Odoo customers and partners ezt a különbséget magyarázza el.
Hozzon be vezetett Microsoft SSO-t az Odoo 19-hez
A Microsoft Entra SSO for Odoo module vezetett csatlakozást biztosít az Odoo 19-hez, beleértve a belső és külső felhasználói köröket, az irányított első bejelentkezést, a csoport- és alkalmazásszerepkör-leképezést, a bejelentkezési tesztelést, valamint a Microsoft-nyelvű interaktív bejelentkezést az ellenőrzés után. OpenID Connect authorization code flow-t használ PKCE-vel.
A modul nem választja meg az Ön biztonsági szabályzatát. Az Entra-konfigurációért, az Odoo-hozzáférés kialakításáért és a bevezetésért az Ön szervezete marad felelős.
