Nama pengguna dan kata laluan hanya menjawab sebahagian daripada soalan akses. Sesebuah perniagaan juga mungkin perlu tahu sama ada pengguna telah melengkapkan MFA, sama ada peranti diurus, dan sama ada permintaan itu datang dari lokasi yang dijangka.

Microsoft Entra Conditional Access membawa isyarat-isyarat ini ke dalam keputusan dasar. Apabila Odoo menggunakan Microsoft Entra sebagai penyedia identitinya, Conditional Access boleh menilai log masuk Microsoft sebelum pengguna kembali ke Odoo.

Ini boleh menjadikan pengesahan Odoo lebih konsisten dengan persekitaran yang diurus oleh Microsoft. Ia juga boleh menyekat pengguna yang sah jika dilaksanakan secara cuai. Matlamatnya ialah dasar yang seimbang dan sesuai dengan audiens serta data Odoo.

Apa yang sebenarnya dilakukan oleh Conditional Access

Microsoft menerangkan Conditional Access sebagai enjin dasar Zero Trustnya. Dasar berfungsi seperti pernyataan if-then: apabila syarat yang ditetapkan dipenuhi, Entra menggunakan keputusan akses yang dikonfigurasikan. Dokumentasi rasmi Gambaran keseluruhan Conditional Access menyenaraikan isyarat lazim termasuk pengguna dan kumpulan, lokasi IP, peranti, aplikasi, serta risiko masa nyata atau risiko yang dikira.

Kawalan pemberian akses boleh memerlukan:

  • Pengesahan berbilang faktor.
  • Kekuatan pengesahan yang ditetapkan.
  • Peranti yang ditandakan sebagai patuh.
  • Peranti gabungan Microsoft Entra hybrid joined.
  • Aplikasi klien yang diluluskan atau dasar perlindungan aplikasi.
  • Perubahan kata laluan atau penerimaan syarat penggunaan.

Dasar juga boleh menyekat akses. Beberapa dasar mungkin terpakai pada log masuk yang sama, dan Microsoft menjelaskan bahawa semua keperluan dasar yang berkenaan mesti dipenuhi. Lihat bagaimana dasar Conditional Access dinilai.

Corak dasar praktikal untuk Odoo

Mewajibkan MFA untuk pengguna Odoo berkeistimewaan

Pentadbir Odoo, kakitangan kewangan dan pengguna yang boleh mengeksport rekod sensitif ialah calon yang sesuai untuk pengesahan yang lebih kuat. Microsoft Entra MFA memerlukan dua atau lebih kaedah pengesahan daripada kategori faktor yang berbeza, seperti yang diterangkan dalam dokumentasi MFA Microsoft.

Jangan anggap setiap kaedah MFA memberikan perlindungan yang sama. Microsoft mengesyorkan pilihan tahan pancingan data seperti passkey, kunci keselamatan FIDO2, Windows Hello for Business dan pengesahan berasaskan sijil dalam gambaran keseluruhan pengesahan.

Peralihan yang praktikal mungkin ialah mewajibkan MFA untuk semua pengguna tenaga kerja, kemudian mewajibkan kekuatan pengesahan yang tahan pancingan data untuk kumpulan berkeistimewaan. Urutan yang tepat bergantung pada peranti yang tersedia, kesediaan pendaftaran dan kapasiti sokongan.

Mewajibkan peranti yang sesuai

Conditional Access boleh mewajibkan peranti yang patuh atau digabungkan secara hybrid. Ini boleh berguna apabila Odoo mendedahkan data kewangan, pekerja atau operasi yang tidak sepatutnya dimuat turun daripada titik akhir yang tidak diurus.

Uji keputusan ini dengan pengguna sebenar. Kontraktor, stesen kerja berkongsi dan pengguna mudah alih mungkin tidak sesuai dengan dasar komputer riba pekerja. Pematuhan peranti juga bergantung pada konfigurasi dan pelesenan Microsoft yang berkaitan.

Gunakan lokasi sebagai satu isyarat, bukan bukti identiti

Conditional Access boleh menyekat atau membenarkan akses berdasarkan lokasi dan julat IP yang ditetapkan. Ini boleh membantu mengurangkan pendedahan apabila sesebuah organisasi beroperasi dalam geografi terhad atau mempunyai alamat egress korporat yang diketahui.

Lokasi bukan bukti identiti. Kakitangan melancong, sambungan mudah alih berubah, dan penyerang boleh menggunakan infrastruktur di rantau yang dibenarkan. Gabungkannya dengan pengesahan yang kukuh dan kawalan peranti.

Gunakan dasar berasaskan risiko apabila dilesenkan

Microsoft Entra ID Protection boleh menyumbang risiko pengguna dan log masuk kepada Conditional Access. Microsoft menyatakan bahawa Conditional Access berasaskan risiko memerlukan Entra ID P2. Ini boleh menyokong tindak balas yang lebih ketat terhadap log masuk berisiko, tetapi ciri ini bukan sebahagian daripada setiap lesen Entra.

Conditional Access menilai isyarat yang tersedia semasa pengeluaran token. Ia tidak memeriksa setiap tindakan yang dilakukan pengguna kemudian di dalam Odoo.

Conditional Access dan sempadan sesi Odoo

Conditional Access bertindak semasa pengesahan Microsoft dan pengeluaran token. Selepas Odoo mengesahkan hasil dan mewujudkan sesi sendiri, kelakuan sesi Odoo masih penting.

Sebagai contoh, mengalih keluar pengguna daripada kumpulan yang disasarkan tidak akan secara retroaktif mengubah token yang telah dikeluarkan. Dokumentasi dasar Microsoft dasar menyatakan bahawa peranan atau ahli kumpulan yang baru ditambah tertakluk pada dasar apabila token baharu dikeluarkan. Dengan cara yang sama, integrasi yang menyegerakkan kumpulan Odoo pada log masuk tidak semestinya membatalkan sesi Odoo yang aktif serta-merta.

Oleh itu, reka bentuk anda harus merangkumi:

  • Tempoh sesi Odoo dan kelakuan log keluar.
  • Seberapa pantas pemetaan akses Odoo dikemas kini.
  • Prosedur pembatalan kecemasan.
  • Kesan melumpuhkan akaun Microsoft.
  • Sama ada log masuk interaktif hanya Microsoft sesuai.
  • Bagaimana pentadbir mendapatkan semula akses semasa gangguan penyedia identiti.

Rancang pelancaran sebelum menguatkuasakan dasar

Panduan pelaksanaan Conditional Access Microsoft Panduan pelaksanaan Conditional Access mengesyorkan perancangan, menggunakan pengguna ujian, memaklumkan perubahan dan memastikan pengguna boleh mendaftar untuk MFA sebelum penguatkuasaan.

Untuk pelancaran Odoo, urutan praktikal ialah:

  1. Daftarkan sambungan Odoo dan sahkan panggilan balik, maklumat penemuan, dan kunci penandatanganannya.
  2. Uji log masuk Microsoft dengan akaun bukan pentadbir.
  3. Sahkan padanan akaun Odoo dan hasil kumpulan akses.
  4. Sasarkan kumpulan perintis kecil dengan dasar Conditional Access yang dimaksudkan.
  5. Semak log log masuk dan maklum balas sokongan.
  6. Luaskan audiens secara beransur-ansur.
  7. Dayakan log masuk interaktif Microsoft sahaja selepas akses kecemasan didokumenkan dan diuji.

Elakkan pengecualian yang meluas. Gunakan pengecualian paling kecil yang diperlukan, catat pemiliknya, dan tetapkan tarikh semakan.

Fahami sempadan pelesenan

Conditional Access memerlukan Microsoft Entra ID P1. Microsoft 365 Business Premium juga merangkumi keupayaan Conditional Access. Conditional Access berasaskan risiko memerlukan Entra ID P2. Kawalan lain boleh bergantung pada produk berasingan, termasuk Microsoft Intune atau Defender for Cloud Apps. Butiran terkini diselenggara dalam Keperluan lesen Conditional Access.

Organisasi tanpa P1 atau P2 boleh menggunakan security defaults Microsoft untuk asas keselamatan yang asas, tetapi Microsoft menasihatkan bahawa security defaults dan Conditional Access tidak direka untuk digabungkan. Jangan bina pelan akses Odoo berdasarkan sesuatu ciri sebelum lesen dan konfigurasi tenant telah disahkan.

Hubungkan dasar dengan kebenaran Odoo

Conditional Access menentukan sama ada Microsoft akan melengkapkan proses log masuk. Kumpulan Odoo menentukan apa yang berlaku selepas pengguna masuk ke Odoo. Menghubungkan lapisan ini dengan teliti boleh mewujudkan model yang lebih jelas: Entra mengawal syarat pengesahan, manakala kumpulan yang diluluskan atau peranan aplikasi memetakan kepada akses Odoo tertentu.

Baca memusatkan akses Odoo dengan kumpulan Microsoft Entra dan peranan aplikasi untuk bahagian kebenaran. Jika anda masih memutuskan sama ada SSO berbaloi, mulakan dengan mengapa anda harus melindungi contoh Odoo anda dengan Microsoft SSO.

Gunakan kawalan log masuk Microsoft pada Odoo 19

Modul Microsoft Entra SSO for Odoo kami menyediakan sambungan Odoo 19 yang berpandu kepada Microsoft Entra ID atau External ID. Ia mengesahkan maklumat penemuan dan kunci penandatanganan Microsoft, menyokong ujian log masuk interaktif, dan boleh memerlukan log masuk Microsoft untuk pengguna interaktif selepas sambungan dibuktikan.

Modul ini membolehkan sambungan. Ia tidak mewujudkan dasar Conditional Access yang betul secara automatik atau menghapuskan keperluan untuk menguji sesi dan kebenaran Odoo. Semak modul ini jika anda mahukan titik integrasi terkawal yang membolehkan dasar Entra sedia ada anda mengawal log masuk Odoo.