Nama pengguna dan kata sandi hanya menjawab sebagian dari pertanyaan akses. Sebuah bisnis juga mungkin perlu mengetahui apakah pengguna telah menyelesaikan MFA, apakah perangkat dikelola, dan apakah permintaan berasal dari lokasi yang diharapkan.
Microsoft Entra Conditional Access membawa sinyal-sinyal tersebut ke dalam keputusan kebijakan. Saat Odoo menggunakan Microsoft Entra sebagai penyedia identitasnya, Conditional Access dapat mengevaluasi login Microsoft sebelum pengguna kembali ke Odoo.
Ini dapat membuat autentikasi Odoo lebih konsisten dengan lingkungan yang dikelola Microsoft. Namun, ini juga dapat mengunci pengguna yang sah jika diterapkan secara sembarangan. Tujuannya adalah kebijakan terukur yang sesuai dengan audiens dan data Odoo.
Apa yang sebenarnya dilakukan Conditional Access
Microsoft mendeskripsikan Conditional Access sebagai mesin kebijakan Zero Trust miliknya. Kebijakan bekerja seperti pernyataan if-then: ketika kondisi yang ditentukan terpenuhi, Entra menerapkan keputusan akses yang dikonfigurasi. Dokumentasi resmi gambaran umum Conditional Access mencantumkan sinyal umum termasuk pengguna dan grup, lokasi IP, perangkat, aplikasi, serta risiko real-time atau yang dihitung.
Kontrol pemberian akses dapat mengharuskan:
- Autentikasi multifaktor.
- Kekuatan autentikasi yang ditentukan.
- Perangkat yang ditandai sebagai patuh.
- Perangkat yang bergabung secara hibrida dengan Microsoft Entra.
- Aplikasi klien yang disetujui atau kebijakan perlindungan aplikasi.
- Perubahan kata sandi atau penerimaan syarat penggunaan.
Kebijakan juga dapat memblokir akses. Beberapa kebijakan dapat berlaku pada login yang sama, dan Microsoft menjelaskan bahwa semua persyaratan kebijakan yang berlaku harus dipenuhi. Lihat cara kebijakan Conditional Access dievaluasi.
Pola kebijakan praktis untuk Odoo
Wajibkan MFA untuk pengguna Odoo dengan hak istimewa
Administrator Odoo, staf keuangan, dan pengguna yang dapat mengekspor catatan sensitif adalah kandidat yang tepat untuk autentikasi yang lebih kuat. Microsoft Entra MFA memerlukan dua atau lebih metode verifikasi dari kategori faktor yang berbeda, seperti dijelaskan dalam dokumentasi MFA Microsoft.
Jangan mengasumsikan bahwa setiap metode MFA memberikan perlindungan yang sama. Microsoft merekomendasikan opsi tahan phishing seperti passkey, kunci keamanan FIDO2, Windows Hello for Business, dan autentikasi berbasis sertifikat dalam gambaran umum autentikasi.
Sebuah progresi praktis dapat dimulai dengan mewajibkan MFA untuk semua pengguna internal, lalu mewajibkan kekuatan autentikasi tahan phishing untuk grup dengan hak istimewa. Urutan yang tepat bergantung pada perangkat yang tersedia, kesiapan pendaftaran, dan kapasitas dukungan.
Wajibkan perangkat yang sesuai
Conditional Access dapat mewajibkan perangkat yang patuh atau bergabung secara hibrida. Ini bisa berguna ketika Odoo memaparkan data keuangan, karyawan, atau operasional yang tidak boleh diunduh dari endpoint yang tidak dikelola.
Uji keputusan ini dengan pengguna nyata. Kontraktor, workstation bersama, dan pengguna seluler mungkin tidak sesuai dengan kebijakan laptop karyawan. Kepatuhan perangkat juga bergantung pada konfigurasi dan lisensi Microsoft yang relevan.
Gunakan lokasi sebagai salah satu sinyal, bukan bukti identitas
Conditional Access dapat memblokir atau mengizinkan akses berdasarkan lokasi dan rentang IP yang ditentukan. Ini dapat membantu mengurangi paparan ketika organisasi beroperasi di wilayah terbatas atau memiliki alamat egress korporat yang diketahui.
Lokasi bukan bukti identitas. Staf bepergian, koneksi seluler berubah, dan penyerang dapat menggunakan infrastruktur di wilayah yang diizinkan. Gabungkan dengan autentikasi kuat dan kontrol perangkat.
Terapkan kebijakan berbasis risiko jika berlisensi
Microsoft Entra ID Protection dapat menyumbang risiko pengguna dan risiko login ke Conditional Access. Microsoft menyatakan bahwa Conditional Access berbasis risiko memerlukan Entra ID P2. Ini dapat mendukung respons yang lebih ketat terhadap login berisiko, tetapi fitur ini tidak menjadi bagian dari setiap lisensi Entra.
Conditional Access mengevaluasi sinyal yang tersedia selama penerbitan token. Ini tidak memeriksa setiap tindakan yang kemudian dilakukan pengguna di dalam Odoo.
Conditional Access dan batas sesi Odoo
Conditional Access bertindak selama autentikasi Microsoft dan penerbitan token. Setelah Odoo memvalidasi hasilnya dan membangun sesi sendiri, perilaku sesi Odoo tetap penting.
Misalnya, menghapus pengguna dari grup yang ditargetkan tidak akan mengubah token yang sudah diterbitkan secara retroaktif. Dokumentasi kebijakan Microsoft kebijakan mencatat bahwa peran atau anggota grup yang baru ditambahkan tunduk pada kebijakan saat token baru diterbitkan. Dengan cara yang sama, integrasi yang menyinkronkan grup Odoo saat login tidak serta-merta mencabut sesi Odoo aktif secara langsung.
Karena itu, desain Anda harus mencakup:
- Masa berlaku sesi Odoo dan perilaku logout.
- Seberapa cepat pemetaan akses Odoo diperbarui.
- Prosedur pencabutan darurat.
- Dampak menonaktifkan akun Microsoft.
- Apakah login interaktif hanya Microsoft sesuai.
- Bagaimana administrator mendapatkan kembali akses saat terjadi gangguan pada penyedia identitas.
Rencanakan penerapan sebelum menegakkan kebijakan
Panduan penerapan Conditional Access Microsoft merekomendasikan perencanaan, penggunaan pengguna uji, komunikasi perubahan, dan memastikan pengguna dapat mendaftar MFA sebelum penegakan.
Untuk penerapan Odoo, urutan praktisnya adalah:
- Daftarkan koneksi Odoo dan validasi callback, informasi discovery, serta kunci penandatanganannya.
- Uji masuk Microsoft dengan akun non-administrator.
- Konfirmasikan pencocokan akun Odoo dan hasil grup akses.
- Targetkan kelompok pilot kecil dengan kebijakan Conditional Access yang dimaksud.
- Tinjau log masuk dan umpan balik dukungan.
- Perluas audiens secara bertahap.
- Aktifkan login interaktif hanya Microsoft setelah akses darurat didokumentasikan dan diuji.
Hindari pengecualian yang luas. Gunakan pengecualian terkecil yang diperlukan, catat pemiliknya, dan tetapkan tanggal peninjauan.
Pahami batas lisensi
Conditional Access memerlukan Microsoft Entra ID P1. Microsoft 365 Business Premium juga menyertakan kemampuan Conditional Access. Conditional Access berbasis risiko memerlukan Entra ID P2. Kontrol lain dapat bergantung pada produk terpisah, termasuk Microsoft Intune atau Defender for Cloud Apps. Detail terbaru dipertahankan di Persyaratan lisensi Conditional Access.
Organisasi tanpa P1 atau P2 dapat menggunakan security defaults Microsoft sebagai baseline keamanan dasar, tetapi Microsoft menyarankan agar security defaults dan Conditional Access tidak dirancang untuk digunakan bersama. Jangan membangun rencana akses Odoo berdasarkan suatu fitur sebelum lisensi dan konfigurasi tenant dikonfirmasi.
Hubungkan kebijakan ke otorisasi Odoo
Conditional Access menentukan apakah Microsoft akan menyelesaikan proses masuk. Grup Odoo menentukan apa yang terjadi setelah pengguna masuk ke Odoo. Menghubungkan lapisan ini dengan cermat dapat menciptakan model yang lebih jelas: Entra mengontrol kondisi autentikasi, sementara grup yang disetujui atau peran aplikasi dipetakan ke akses Odoo tertentu.
Baca memusatkan akses Odoo dengan grup Microsoft Entra dan peran aplikasi untuk sisi otorisasi. Jika Anda masih memutuskan apakah SSO layak digunakan, mulai dengan mengapa Anda harus melindungi instance Odoo Anda dengan Microsoft SSO.
Terapkan kontrol masuk Microsoft ke Odoo 19
Modul Microsoft Entra SSO for Odoo module kami menyediakan koneksi Odoo 19 yang terpandu ke Microsoft Entra ID atau External ID. Modul ini memvalidasi informasi discovery dan kunci penandatanganan Microsoft, mendukung pengujian masuk interaktif, dan dapat mewajibkan masuk Microsoft untuk pengguna interaktif setelah koneksi terbukti berhasil.
Modul ini mengaktifkan koneksi. Modul ini tidak secara otomatis membuat kebijakan Conditional Access yang tepat atau menghilangkan kebutuhan untuk menguji sesi dan izin Odoo. Tinjau modul ini jika Anda menginginkan titik integrasi yang terkontrol, tempat kebijakan Entra yang sudah ada dapat mengatur proses masuk Odoo.
