Odoo portāli dod klientiem un partneriem piekļuvi atbilstošiem dokumentiem, darījumiem un pakalpojumiem. Tas rada identitātes dizaina jautājumu: vai ārējiem lietotājiem vajadzētu koplietot darbinieku direktoriju un piekļuves modeli?

Dažkārt ir piemērots biznesa vieskonts darba tenantā. Lielākā mērogā, vai ja ir nepieciešama zīmola klienta pierakstīšanās un pašapkalpošanās reģistrācija, Microsoft Entra External ID nodrošina īpašu klientu identitātes un piekļuves pārvaldības modeli.

Šī modeļa savienošana ar Odoo var palīdzēt skaidrāk nodalīt iekšējos lietotājus no portāla lietotājiem. Tomēr šai robežai joprojām ir nepieciešama nepārprotama piekļuve, konta izveide un Odoo autorizācijas noteikumi.

Darba un ārējie tenanti ir paredzēti dažādām auditorijām

Microsoft definē darba tenantu kā vidi darbiniekiem, iekšējām biznesa lietotnēm un organizācijas resursiem. Tajā var būt arī uzaicināti biznesa partneri un viesi. Ārējais tenants ir atsevišķa konfigurācija lietotnēm, kas paredzētas patērētājiem un biznesa klientiem. Microsoft šo atšķirību apraksta savā tenant konfigurācijas vadlīnijā.

Ārējais tenants satur savu klientu direktoriju un lietotņu reģistrācijas. External ID pievieno pašreģistrāciju, pierakstīšanos, paroles atiestatīšanu, konta pārvaldību un identitātes nodrošinātāju federāciju. External ID pārskats izskaidro šo īpašo modeli.

Šī nošķiršana var palīdzēt organizācijai izvairīties no tā, ka klients tiek uzskatīts par darbinieku tikai tāpēc, ka abiem ir nepieciešama piekļuve Odoo pakalpojumam.

Izvēlieties auditoriju pirms pierakstīšanās konfigurēšanas

Ir vismaz trīs atšķirīgas Odoo auditorijas, kas jāņem vērā:

Darbinieki un iekšējie lietotāji

Šie lietotāji parasti pieder organizācijas darba tenantam. Ja viņiem tiek piešķirta piekļuve Odoo, viņiem parasti ir nepieciešami iekšējie Odoo lietotāju konti ar rūpīgi kartētām piekļuves grupām.

Cilvēki no apstiprinātām partnerorganizācijām

Dažas organizācijas vēlas lietotājus no noteikta klientu vai partneru Entra tenantu saraksta. Daudzu tenantu darba savienojums ar precīzu atļauto tenantu sarakstu var būt piemērots, ja katra organizācija ir zināma un piekļuve ir līgumiski apstiprināta.

Tenantu validācija ir kritiska. Nepietiek ar e-pasta domēna saskaņošanu, jo domēni un e-pasta adreses var mainīties. Validējiet žetona tenantu un nemainīgos subjekta vai objekta identifikatorus atbilstoši savienojuma dizainam.

Klienti un ārējie lietotāji

Klientiem paredzētām lietotnēm External ID tenants var nodrošināt atsevišķu direktoriju un pierakstīšanās pieredzi. Odoo kontiem, kas izveidoti šai auditorijai, parasti vajadzētu būt portāla lietotāju kontiem, nevis iekšējiem lietotāju kontiem.

Šie modeļi jāizveido kā atsevišķi savienojumi, ja to piekļuves un Odoo kontu noteikumi atšķiras. Viens plašs savienojums ir grūtāk pārvaldāms un vieglāk nepareizi konfigurējams.

External ID atbalsta klienta pierakstīšanās plūsmu

External ID lietotāju plūsmas nosaka klientu autentifikācijas metodes un informāciju, kas tiek apkopota reģistrācijas laikā. Plūsma tiek saistīta ar reģistrētām lietotnēm, lai aktivizētu reģistrāciju un pierakstīšanos. Microsoft to dokumentē sadaļā lietotnes pievienošana External ID lietotāju plūsmai.

External ID var atbalstīt lokālos kontus un federāciju ar identitātes nodrošinātājiem, tostarp Microsoft Entra ID un pielāgotiem OpenID Connect nodrošinātājiem. Reģistrācijas laikā var tikt apkopoti iebūvētie un pielāgotie atribūti, kā aprakstīts Microsoft klienta atribūtu vadlīnijās.

Apkopojiet tikai to informāciju, kas Odoo patiešām ir nepieciešama, un dokumentējiet katra atribūta mērķi, saglabāšanas termiņu un privātuma apstrādi.

Noklusējuma atļaujas palīdz saglabāt nošķiršanu

Microsoft norāda, ka ārējā tenanta lietotāji sāk ar ierobežotām noklusējuma atļaujām. Viņi parasti var piekļūt lietotnēm un pārvaldīt savu profilu, taču nesaņem plašas direktorija administrēšanas tiesības. Skatiet noklusējuma atļaujas ārējos tenantos.

Šī direktorija robeža automātiski nekonfigurē Odoo portāla atļaujas. Odoo joprojām kontrolē, kurus ierakstus portāla lietotājs var redzēt, izmantojot savas piekļuves tiesības un ierakstu noteikumus. Pārbaudiet portāla pieredzi ar reprezentatīviem klientu ierakstiem un vairāk nekā vienu uzņēmumu vai kontu, lai nodrošinātu, ka dati ir pareizi izolēti.

Nepārvērtiet tikko izveidotu ārējo lietotāju par iekšēju Odoo lietotāju, ja vien nav atsevišķa, apstiprināta biznesa procesa.

Izmantojiet modernu, validētu OpenID Connect plūsmu

Microsoft atbalsta OAuth 2.0 autorizācijas koda plūsmu ar Proof Key for Code Exchange un OpenID Connect servera tipa tīmekļa lietotnēm. Tās autorizācijas koda plūsmas dokumentācija apraksta šo atbalstīto kombināciju.

OIDC paplašina OAuth 2.0 autentifikācijai. Microsoft publicē atklāšanas metadatus, galapunktu informāciju un publiskās parakstīšanas atslēgas. Tā arī iesaka validēt saņemto žetonu un pārbaudīt nonce, lai samazinātu atkārtotas izmantošanas risku. Skatiet OpenID Connect Microsoft identitātes platformā.

Drošai integrācijai jāvalidē paredzētais izdevējs, auditorija, paraksts, tenanta konteksts un nonce. PKCE neaizstāj žetonu validāciju, precīzu atzvanes konfigurāciju, TLS vai klienta slepenās atslēgas aizsardzību.

Pamata pierakstīšanās var pieprasīt standarta OIDC tvērumus, piemēram, openid, profile un email. Microsoft norāda, ka šie tvērumi tiek mitināti Microsoft Graph, un iesaka pieprasīt tikai tās atļaujas, kas lietotnei ir nepieciešamas. Skatiet Microsoft identitātes platformas tvērumi. Tāpēc precīzs produkta apgalvojums ir "nav augstas privilēģijas Microsoft Graph API atļauju standarta pierakstīšanās laikā", nevis vispārējs apgalvojums, ka Graph nav iesaistīts.

Izlemiet, kā ārējie lietotāji piekļūst Odoo

Pirms pirmās pierakstīšanās iespējošanas definējiet:

  • Vai pašreģistrācija ir atvērta vai nepieciešams apstiprinājums.
  • Kuri tenanti vai identitātes nodrošinātāji ir atļauti.
  • Vai esošu Odoo portāla kontu var saistīt.
  • Kurš nemainīgais Microsoft identifikators tiek saglabāts pēc savienošanas.
  • Kuram Odoo uzņēmumam un partnera ierakstam lietotājs pieder.
  • Kuras portāla grupas un ierakstu noteikumi tiek piemēroti.
  • Kas notiek, kad piekļuve tiek atsaukta.
  • Kā tiek atsaukta aktīva Odoo sesija.

Automātiska konta izveide var samazināt administrēšanas slogu, taču tai jānotiek tikai pēc tam, kad identitāte atbilst savienojuma uzņemšanas noteikumiem. Veiksmīga Microsoft autentifikācija pierāda pieņemtās identitātes kontroli. Tā pati par sevi nepierāda, ka personai ir jāredz konkrēta klienta Odoo ieraksti.

Plānojiet klientu atbalstu un atkopšanu

Ārējiem lietotājiem var nebūt iekšējā helpdeska. Publicējiet atbalsta ceļu un norādiet, kurš pārvalda identitāti. Pārbaudiet paroles atiestatīšanas, atkopšanas, nomnieka noņemšanas un e-pasta adreses maiņas scenārijus. Saglabājiet diagnostikas notikumus noderīgus, bet anonimizētus.

Ja jūsu tūlītējā vajadzība ir darbinieku piekļuve, lasiet kāpēc jums vajadzētu aizsargāt savu Odoo instanci ar Microsoft SSO. Iekšējām atļaujām skatiet Odoo piekļuves centralizēšanu ar Entra grupām un lietotņu lomām.

Savienojiet ārējās auditorijas ar Odoo 19

Mūsu Microsoft Entra SSO for Odoo modulis atbalsta atsevišķus savienojumus darbiniekiem, apstiprinātām organizācijām un Microsoft Entra External ID klientu auditorijām. External ID savienojumi pēc noklusējuma izveido portāla lietotājus, savukārt darbaspēka savienojumi izveido iekšējos lietotājus. Vadītā iestatīšana validē atklāšanas informāciju un parakstīšanas atslēgas, pēc tam pirms Microsoft pierakstīšanās iespējošanas ir nepieciešams interaktīvs tests.

Modulis nenosaka, kam vajadzētu tikt uzņemtam vai kādus klientu ierakstus tiem vajadzētu redzēt. Tās joprojām ir biznesa un Odoo piekļuves izvēles. Izskatiet moduli, ja jums ir nepieciešams kontrolēts tilts starp Microsoft klienta identitāti un Odoo 19 portālu, ar auditorijai specifisku kontu apstrādi, nevis vienu nediferencētu pieteikšanās ceļu.