Lietotājvārds un parole atbild tikai uz daļu no piekļuves jautājuma. Uzņēmumam var būt svarīgi arī zināt, vai lietotājs pabeidza MFA, vai ierīce ir pārvaldīta un vai pieprasījums nāk no paredzētas atrašanās vietas.
Microsoft Entra Conditional Access iekļauj šos signālus politikas lēmumā. Kad Odoo izmanto Microsoft Entra kā identitātes nodrošinātāju, Conditional Access var izvērtēt Microsoft pierakstīšanos, pirms lietotājs atgriežas Odoo.
Tas var padarīt Odoo autentifikāciju saskaņotāku ar Microsoft pārvaldītu vidi. Tas var arī liegt piekļuvi likumīgiem lietotājiem, ja tiek izvietots neapdomīgi. Mērķis ir pārdomāta politika, kas atbilst Odoo auditorijai un datiem.
Ko Conditional Access patiesībā dara
Microsoft apraksta Conditional Access kā savu Zero Trust politikas dzinēju. Politikas darbojas kā ja-tad nosacījumi: kad ir izpildīti noteikti kritēriji, Entra piemēro konfigurēto piekļuves lēmumu. Oficiālais Conditional Access pārskats uzskaita biežākos signālus, tostarp lietotājus un grupas, IP atrašanās vietu, ierīces, lietotnes, kā arī reāllaika vai aprēķināto risku.
Piekļuves kontroles var pieprasīt:
- Daudzfaktoru autentifikāciju.
- Noteiktu autentifikācijas stiprumu.
- Ierīci, kas atzīmēta kā atbilstoša.
- Microsoft Entra hybrid joined ierīci.
- Apstiprinātu klienta lietotni vai lietotnes aizsardzības politiku.
- Paroles maiņu vai lietošanas noteikumu pieņemšanu.
Politikas var arī bloķēt piekļuvi. Vienai un tai pašai pierakstīšanās reizei var tikt piemērotas vairākas politikas, un Microsoft skaidro, ka jāizpilda visas piemērojamās politikas prasības. Skatiet kā tiek izvērtētas Conditional Access politikas.
Praktiski politikas modeļi Odoo
Pieprasiet MFA Odoo lietotājiem ar paaugstinātām tiesībām
Odoo administratori, finanšu darbinieki un lietotāji, kuri var eksportēt sensitīvus ierakstus, ir piemēroti kandidāti spēcīgākai autentifikācijai. Microsoft Entra MFA pieprasa divas vai vairāk verifikācijas metodes no dažādām faktoru kategorijām, kā aprakstīts Microsoft MFA dokumentācijā.
Nedrīkst pieņemt, ka katra MFA metode nodrošina vienādu aizsardzību. Microsoft savā autentifikācijas pārskatā iesaka pret pikšķerēšanu izturīgas iespējas, piemēram, piekļuves atslēgas, FIDO2 drošības atslēgas, Windows Hello for Business un uz sertifikātiem balstītu autentifikāciju.
Praktiska secība var būt pieprasīt MFA visiem darbiniekiem, pēc tam pieprasīt pret pikšķerēšanu izturīgu autentifikācijas stiprumu privilēģētām grupām. Pareizā secība ir atkarīga no pieejamajām ierīcēm, reģistrācijas gatavības un atbalsta jaudas.
Pieprasiet atbilstošu ierīci
Conditional Access var pieprasīt atbilstošu vai hybrid joined ierīci. Tas var būt noderīgi, ja Odoo atklāj finanšu, darbinieku vai operacionālos datus, kurus nedrīkst lejupielādēt no nepārvaldīta gala punkta.
Pārbaudiet šo lēmumu ar reāliem lietotājiem. Darbuzņēmēji, koplietojamas darba stacijas un mobilie lietotāji var neatbilst darbinieku klēpjdatoru politikai. Ierīces atbilstība ir atkarīga arī no atbilstošas Microsoft konfigurācijas un licences.
Izmantojiet atrašanās vietu kā vienu signālu, nevis identitātes pierādījumu
Conditional Access var bloķēt vai atļaut piekļuvi, balstoties uz noteiktām atrašanās vietām un IP diapazoniem. Tas var palīdzēt samazināt risku, ja organizācija darbojas ierobežotā ģeogrāfijā vai tai ir zināmas korporatīvās izejas adreses.
Atrašanās vieta nav identitātes pierādījums. Darbinieki ceļo, mobilie savienojumi mainās, un uzbrucēji var izmantot infrastruktūru atļautā reģionā. Apvienojiet to ar spēcīgu autentifikāciju un ierīču kontroli.
Piemērojiet uz risku balstītu politiku, ja pieejama licence
Microsoft Entra ID Protection var nodrošināt lietotāja un pierakstīšanās risku Conditional Access. Microsoft norāda, ka uz risku balstītam Conditional Access nepieciešams Entra ID P2. Tas var palīdzēt stingrāk reaģēt uz riskantu pierakstīšanos, taču šī funkcija nav iekļauta katrā Entra licencē.
Conditional Access izvērtē signālus, kas ir pieejami marķiera izsniegšanas laikā. Tas nepārbauda katru darbību, ko lietotājs vēlāk veic Odoo vidē.
Conditional Access un Odoo sesijas robeža
Conditional Access darbojas Microsoft autentifikācijas un marķiera izsniegšanas laikā. Pēc tam, kad Odoo apstiprina rezultātu un izveido savu sesiju, joprojām ir svarīga Odoo sesijas uzvedība.
Piemēram, lietotāja izņemšana no mērķgrupas neatceļ jau izsniegtu marķieri. Microsoft politikas dokumentācijā ir norādīts, ka jauns lomas vai grupas dalībnieks kļūst pakļauts politikai, kad tiek izsniegts jauns marķieris. Tādā pašā veidā integrācija, kas sinhronizē Odoo grupas pierakstīšanās brīdī, ne vienmēr nekavējoties atsauc aktīvu Odoo sesiju.
Tāpēc jūsu risinājumam jāaptver:
- Odoo sesijas ilgums un atteikšanās uzvedība.
- Cik ātri tiek atjaunināti Odoo piekļuves piesaistes dati.
- Ārkārtas piekļuves atsaukšanas procedūras.
- Microsoft konta atspējošanas ietekme.
- Vai ir piemērota tikai Microsoft interaktīvā pieteikšanās.
- Kā administratori atgūst piekļuvi identitātes nodrošinātāja darbības pārtraukuma laikā.
Plānojiet ieviešanu pirms politikas piemērošanas
Microsoft Conditional Access ieviešanas rokasgrāmata iesaka plānot, izmantot testa lietotāju, informēt par izmaiņām un nodrošināt, ka lietotāji var reģistrēties MFA pirms piemērošanas.
Odoo ieviešanas gadījumā praktiska secība ir:
- Reģistrējiet Odoo savienojumu un validējiet tā atzvanes mehānismu, atklāšanas informāciju un parakstīšanas atslēgas.
- Pārbaudiet Microsoft pierakstīšanos ar lietotāja kontu, kam nav administratora tiesību.
- Apstipriniet Odoo kontu atbilstību un piekļuves grupu rezultātus.
- Mērķējiet nelielu pilotgrupu ar paredzēto nosacītās piekļuves politiku.
- Pārskatiet pierakstīšanās žurnālus un atbalsta atsauksmes.
- Pakāpeniski paplašiniet auditoriju.
- Ieslēdziet Microsoft tikai interaktīvo pieteikšanos tikai pēc tam, kad ārkārtas piekļuve ir dokumentēta un pārbaudīta.
Izvairieties no plašiem izņēmumiem. Izmantojiet mazāko nepieciešamo izņēmumu, norādiet tā atbildīgo personu un iestatiet pārskatīšanas datumu.
Izprotiet licencēšanas robežas
Nosacītajai piekļuvei ir nepieciešams Microsoft Entra ID P1. Microsoft 365 Business Premium arī ietver nosacītās piekļuves iespējas. Uz riskiem balstītai nosacītajai piekļuvei nepieciešams Entra ID P2. Citi kontroles mehānismi var būt atkarīgi no atsevišķiem produktiem, tostarp Microsoft Intune vai Defender for Cloud Apps. Aktuālā informācija ir uzturēta Nosacītās piekļuves licences prasībās.
Organizācijas bez P1 vai P2 var izmantot Microsoft drošības noklusējuma iestatījumus kā pamata drošības bāzi, taču Microsoft iesaka drošības noklusējuma iestatījumus un nosacīto piekļuvi neapvienot. Neveidojiet Odoo piekļuves plānu ap kādu funkciju, kamēr licences un nomnieka konfigurācija nav apstiprināta.
Savienojiet politiku ar Odoo autorizāciju
Nosacītā piekļuve nosaka, vai Microsoft pabeigs pierakstīšanos. Odoo grupas nosaka, kas notiek pēc tam, kad lietotājs ienāk Odoo. Šo slāņu rūpīga savienošana var radīt skaidrāku modeli: Entra kontrolē autentifikācijas nosacījumus, savukārt apstiprinātas grupas vai lietotņu lomas tiek kartētas uz konkrētu Odoo piekļuvi.
Lasiet Odoo piekļuves centralizēšana ar Microsoft Entra grupām un lietotņu lomām par autorizācijas pusi. Ja joprojām lemjat, vai SSO ir vērtīgs, sāciet ar kāpēc jums vajadzētu aizsargāt savu Odoo instanci ar Microsoft SSO.
Piemērojiet Microsoft pierakstīšanās kontroli Odoo 19
Mūsu Microsoft Entra SSO for Odoo modulis nodrošina vadītu Odoo 19 savienojumu ar Microsoft Entra ID vai External ID. Tas validē Microsoft atklāšanas informāciju un parakstīšanas atslēgas, atbalsta interaktīvu pierakstīšanās testu un pēc savienojuma apstiprināšanas var pieprasīt Microsoft pierakstīšanos interaktīvajiem lietotājiem.
Modulis nodrošina savienojumu. Tas automātiski neveido pareizo nosacītās piekļuves politiku un neatceļ nepieciešamību testēt Odoo sesijas un atļaujas. Pārskatiet moduli, ja vēlaties kontrolētu integrācijas punktu, caur kuru jūsu esošās Entra politikas var pārvaldīt Odoo pierakstīšanos.
