Single sign-on menjawab soalan pengesahan identiti: adakah Microsoft telah mengesahkan pengguna ini mengikut dasar organisasi? Ia tidak menjawab setiap soalan kebenaran akses dalam Odoo.
Pengguna yang telah disahkan mungkin memerlukan akses kepada jualan tetapi bukan perakaunan, projek tetapi bukan penggajian, atau portal pelanggan tetapi bukan antara muka dalaman. Keputusan itu kekal di bawah tanggungjawab Odoo. Kumpulan Microsoft Entra dan peranan aplikasi boleh menyediakan input yang dipercayai untuk menjadikannya lebih konsisten.
Kumpulan dan peranan aplikasi mempunyai tujuan yang berbeza
Kumpulan Microsoft Entra milik penyewa. Ia boleh mewakili jabatan, fungsi kerja, projek atau sempadan keselamatan. Peranan aplikasi milik pendaftaran aplikasi tertentu dan menerangkan peranan yang bermakna bagi aplikasi tersebut.
Dokumentasi peranan aplikasi Microsoft menerangkan bahawa peranan aplikasi boleh diberikan kepada pengguna atau kumpulan. Apabila pengguna yang diberikan peranan log masuk, Entra boleh menyertakan peranan yang diberikan dalam tuntutan roles. Microsoft juga menyatakan bahawa peranan aplikasi dan kumpulan tidak saling eksklusif.
Ini memberikan reka bentuk akses Odoo dua corak utama:
- Peta Object ID kumpulan keselamatan Entra yang stabil secara langsung kepada kumpulan Odoo yang dipilih.
- Takrifkan peranan aplikasi yang berfokus pada Odoo dalam aplikasi Entra, tetapkan pengguna atau kumpulan kepada peranan tersebut, dan peta nilai peranan yang terhasil kepada kumpulan Odoo.
Pemetaan langsung berfungsi dengan baik untuk kumpulan keselamatan yang ditadbir. Peranan aplikasi boleh menyediakan sempadan aplikasi yang lebih jelas kerana niatnya dibawa bersama pendaftaran aplikasi dan tidak bergantung pada nama khusus penyewa.
Mula dengan model akses sebenar Odoo
Jangan mulakan dengan menyalin setiap kumpulan Microsoft ke dalam Odoo. Mulakan dengan keizinan Odoo yang benar-benar diperlukan oleh perniagaan.
Senaraikan kumpulan Odoo yang memberikan keupayaan penting. Bagi setiap satu, dokumentasikan:
- Tujuan perniagaan bagi akses tersebut.
- Individu yang bertanggungjawab untuk meluluskannya.
- Kumpulan Entra atau peranan aplikasi yang mewakili kelulusan.
- Seberapa cepat perubahan perlu sampai ke Odoo dan apa yang berlaku kepada sesi aktif selepas penyingkiran.
Gunakan prinsip keistimewaan minimum. Kumpulan jabatan yang luas mungkin mudah, tetapi ia boleh memberikan lebih banyak akses Odoo daripada yang diperlukan oleh setiap ahli. Kumpulan keselamatan atau peranan aplikasi yang lebih kecil dan khusus untuk Odoo selalunya lebih mudah diaudit.
Anggap pengikatan identiti sebagai kawalan keselamatan
Banyak sistem pada awalnya memadankan akaun sedia ada menggunakan alamat e-mel. Ini mudah, terutama apabila Odoo dan Microsoft sudah menggunakan e-mel korporat yang sama. Ia bukan kunci identiti yang tahan lama.
Microsoft memberi amaran dalam rujukan tuntutan token ID bahawa alamat e-mel, nombor telefon dan user principal names boleh berubah dan boleh digunakan semula. Microsoft mengesyorkan tuntutan tidak berubah seperti sub atau oid, dengan tid apabila konteks penyewa diperlukan, untuk pengenalan yang boleh dipercayai.
Corak yang lebih selamat ialah:
- Hanya benarkan penyewa yang dijangka dan audiens yang diluluskan.
- Gunakan e-mel untuk padanan pertama kali yang terkawal apabila sesuai.
- Tolak padanan yang samar atau berganda.
- Simpan identiti Microsoft dan pengecam penyewa yang tidak berubah selepas dipautkan.
- Gunakan nilai tidak berubah itu untuk log masuk seterusnya.
Untuk akses berbilang penyewa, konteks penyewa adalah penting. Orang yang sama boleh mempunyai pengecam objek yang berbeza dalam penyewa yang berbeza, dan akses daripada satu penyewa tidak seharusnya mewarisi secara senyap keizinan yang dikaitkan dengan penyewa lain.
Fahami kes lebihan tuntutan kumpulan
Tuntutan kumpulan memang memudahkan, tetapi ia tidak tanpa had. Microsoft mendokumentasikan had 200 Object ID kumpulan dalam JWT. Apabila keahlian pengguna melebihi had, Entra akan mengecualikan senarai kumpulan biasa dan mengembalikan penunjuk lebihan yang mengarahkan aplikasi untuk membuat pertanyaan kepada Microsoft Graph. Lihat panduan lebihan kumpulan.
Ini penting jika integrasi mengiklankan pemetaan kumpulan tanpa keizinan Microsoft Graph API yang dinaikkan. Pengguna dengan keahlian kumpulan yang luas mungkin tidak menerima set tuntutan kumpulan yang dijangka.
Sebelum bergantung pada pemetaan kumpulan langsung, sahkan bagaimana lebihan dikendalikan. Pilihan termasuk kumpulan aplikasi yang lebih kecil, peranan aplikasi, penapisan tuntutan, atau carian berasaskan Graph dengan persetujuan keistimewaan minimum.
Penyegerakan semasa log masuk bukan penyediaan masa nyata
Modul SSO boleh membandingkan tuntutan Entra semasa dengan pemetaan Odoo yang dikonfigurasi apabila pengguna log masuk. Ini berguna kerana akses boleh diselaraskan semasa peristiwa pengesahan biasa.
Ia bukan sama seperti penyediaan berterusan. Jika seorang pekerja dibuang daripada kumpulan Entra semasa sesi Odoo masih aktif, sesi itu mungkin berterusan sehingga log keluar, tamat tempoh atau kawalan pembatalan lain dikenakan. Jika bekas pekerja tidak pernah log masuk lagi, proses penyegerakan semasa log masuk itu sendiri tidak mengarkibkan akaun Odoo.
Microsoft Entra ID Governance menawarkan Lifecycle Workflows untuk proses joiner, mover dan leaver, termasuk melumpuhkan akaun dan mengeluarkan tugasan akses. Lihat panduan Lifecycle Workflows. Keupayaan ini memerlukan pelesenan Microsoft Entra ID Governance atau Microsoft Entra Suite.
Automasi kitar hayat boleh memperbaiki keadaan identiti sumber, tetapi ia masih tidak mengemas kini Odoo melainkan integrasi memproses perubahan tersebut. Prosedur offboarding anda harus secara jelas merangkumi pembatalan sesi Odoo dan keadaan akaun.
Bina model pemetaan yang boleh diaudit
Kekalkan bilangan pemetaan agar mudah difahami. Bagi setiap kumpulan atau peranan, gunakan pengecam yang stabil dan penerangan yang boleh dibaca manusia. Catat sebab akses Odoo yang berkaitan wujud, siapa yang meluluskannya dan bila ia kali terakhir disemak.
Uji sekurang-kurangnya kes ini:
- Pengguna sedia ada dengan satu pemetaan yang dijangka.
- Pengguna tanpa pemetaan yang diluluskan atau penyewa yang tidak dibenarkan.
- Pengguna baharu yang dibenarkan untuk log masuk pertama kali.
- Pengguna yang dikeluarkan daripada kumpulan yang dipetakan atau mempunyai banyak keahlian kumpulan.
- Pengguna yang dinamakan semula, dengan identiti tidak berubah yang kekal tidak berubah.
- Akaun Microsoft dilumpuhkan dengan sesi Odoo yang sedia ada.
Peristiwa log masuk harus membantu pentadbir mendiagnosis hasil tuntutan dan pemetaan tanpa mendedahkan token, bukti kelayakan atau rahsia. Log harus mengenal pasti sambungan dan hasil, tetapi nilai sensitif harus disamarkan.
Gabungkan pemetaan dengan dasar pengesahan
Kawalan pemetaan kumpulan dan peranan mengawal kebenaran Odoo. Microsoft Entra Conditional Access mengawal sama ada Microsoft akan melengkapkan pengesahan di bawah keadaan semasa. Kedua-dua lapisan ini saling melengkapi.
Sebagai contoh, peranan aplikasi Entra boleh dipetakan kepada kumpulan kewangan Odoo, sementara Conditional Access memerlukan tahap pengesahan tahan pancingan data untuk pengguna yang ditugaskan peranan itu. Baca bagaimana Microsoft Entra Conditional Access mengukuhkan log masuk Odoo bagi bahagian dasar pengesahan.
Untuk pelanggan dan rakan kongsi, jangan guna semula pemetaan pekerja secara automatik. Reka bentuk berasingan untuk audiens dan berorientasikan portal mungkin lebih selamat. Lihat Microsoft Entra External ID untuk pelanggan dan rakan kongsi Odoo.
Petakan akses Microsoft yang diluluskan ke dalam Odoo 19
Modul Microsoft Entra SSO for Odoo module kami menyokong pemetaan Object ID kumpulan keselamatan Entra yang dikonfigurasikan atau peranan aplikasi kepada kumpulan akses Odoo yang dipilih. Ia boleh menyegerakkan pemetaan tersebut semasa log masuk, memautkan akaun sedia ada yang dikawal, dan mencipta pengguna tenaga kerja atau portal yang diluluskan mengikut jenis sambungan.
Modul ini tidak menggantikan tadbir urus akses, pembatalan sesi atau strategi lebihan yang didokumenkan. Semak skala kumpulan anda, keperluan pengikatan identiti dan model keizinan Odoo sebelum mendayakan pemetaan. Jika asas-asas itu jelas, modul ini menyediakan cara berpandu untuk menghubungkannya.
