Portal Odoo memberi pelanggan dan rakan kongsi akses kepada dokumen, transaksi dan perkhidmatan yang berkaitan. Ini menimbulkan soalan reka bentuk identiti: adakah pengguna luaran harus berkongsi direktori pekerja dan model akses?
Kadangkala akaun tetamu perniagaan dalam tenant tenaga kerja adalah sesuai. Pada skala yang lebih besar, atau apabila log masuk pelanggan berjenama dan pendaftaran layan diri diperlukan, Microsoft Entra External ID menyediakan model pengurusan identiti dan akses pelanggan yang khusus.
Menyambungkan model itu ke Odoo boleh menyokong sempadan yang lebih jelas antara pengguna dalaman dan pengguna portal. Sempadan itu masih memerlukan kemasukan yang jelas, penciptaan akaun dan peraturan autorisasi Odoo.
Tenant tenaga kerja dan tenant luaran direka untuk khalayak yang berbeza
Microsoft mentakrifkan tenant tenaga kerja sebagai persekitaran untuk pekerja, aplikasi perniagaan dalaman dan sumber organisasi. Ia juga boleh mengandungi rakan kongsi perniagaan dan tetamu yang dijemput. Tenant luaran ialah konfigurasi berasingan untuk aplikasi yang ditawarkan kepada pengguna dan pelanggan perniagaan. Microsoft menerangkan perbezaan ini dalam tenant configuration guidance.
Tenant luaran mengandungi direktori pelanggan dan pendaftaran aplikasi tersendiri. External ID menambah pendaftaran layan diri, log masuk, tetapan semula kata laluan, pengurusan akaun dan federasi penyedia identiti. External ID overview menerangkan model khusus ini.
Pemisahan ini boleh membantu organisasi mengelakkan pelanggan diperlakukan sebagai pekerja hanya kerana kedua-duanya memerlukan akses kepada perkhidmatan Odoo.
Pilih khalayak sebelum mengkonfigurasi log masuk
Sekurang-kurangnya ada tiga khalayak Odoo yang berbeza untuk dipertimbangkan:
Pekerja dan pengguna dalaman
Pengguna ini biasanya termasuk dalam tenant tenaga kerja organisasi. Jika diterima masuk ke Odoo, mereka lazimnya memerlukan akaun pengguna Odoo dalaman dengan kumpulan akses yang dipetakan dengan teliti.
Orang daripada organisasi rakan kongsi yang diluluskan
Sesetengah perniagaan mahukan pengguna daripada senarai tertentu tenant Entra pelanggan atau rakan kongsi. Sambungan tenaga kerja berbilang tenant dengan senarai kebenaran tenant yang tepat boleh sesuai apabila setiap organisasi diketahui dan akses diluluskan secara kontrak.
Pengesahan tenant adalah kritikal. Padanan domain e-mel sahaja tidak mencukupi kerana domain dan alamat e-mel boleh berubah. Sahkan tenant token dan pengecam subjek atau objek yang tidak berubah mengikut reka bentuk sambungan.
Pelanggan dan pengguna luaran
Bagi aplikasi yang berhadapan dengan pelanggan, tenant External ID boleh menyediakan direktori dan pengalaman log masuk yang berasingan. Akaun Odoo yang dibuat untuk khalayak ini biasanya hendaklah menjadi pengguna portal, bukan pengguna dalaman.
Model ini harus dikonfigurasi sebagai sambungan berasingan apabila peraturan kemasukan dan akaun Odoo mereka berbeza. Satu sambungan yang terlalu luas lebih sukar difahami dan lebih mudah tersalah konfigurasi.
External ID menyokong perjalanan log masuk pelanggan
Aliran pengguna External ID mentakrifkan kaedah pengesahan pelanggan dan maklumat yang dikumpulkan semasa daftar masuk. Aliran dikaitkan dengan aplikasi yang didaftarkan untuk mengaktifkan daftar masuk dan log masuk. Microsoft mendokumentasikan ini dalam adding an application to an External ID user flow.
External ID boleh menyokong akaun tempatan dan federasi dengan penyedia identiti termasuk Microsoft Entra ID dan penyedia OpenID Connect tersuai. Atribut terbina dalam dan tersuai boleh dikumpulkan semasa daftar masuk, seperti yang diterangkan dalam customer attribute guidance Microsoft.
Kumpulkan hanya maklumat yang benar-benar diperlukan oleh Odoo, dan dokumentasikan tujuan, tempoh penyimpanan dan perlakuan privasi bagi setiap atribut.
Keizinan lalai membantu mengekalkan pemisahan
Microsoft menyatakan bahawa pengguna tenant luaran bermula dengan keizinan lalai yang terhad. Mereka lazimnya boleh mengakses aplikasi dan mengurus profil sendiri, tetapi tidak menerima hak pentadbiran direktori yang luas. Lihat default permissions in external tenants.
Sempadan direktori itu tidak secara automatik mengkonfigurasi keizinan portal Odoo. Odoo masih mengawal rekod yang boleh dilihat oleh pengguna portal melalui hak akses dan peraturan rekodnya sendiri. Uji pengalaman portal dengan rekod pelanggan yang mewakili dan lebih daripada satu syarikat atau akaun untuk memastikan data diasingkan dengan betul.
Jangan naik taraf pengguna luaran yang baru dicipta kepada pengguna Odoo dalaman melainkan terdapat proses perniagaan berasingan yang diluluskan.
Gunakan aliran OpenID Connect moden yang disahkan
Microsoft menyokong aliran kod kebenaran OAuth 2.0 dengan Proof Key for Code Exchange dan OpenID Connect untuk aplikasi web berasaskan pelayan. authorization code flow documentation menerangkan gabungan yang disokong itu.
OIDC memperluas OAuth 2.0 untuk pengesahan. Microsoft menerbitkan metadata penemuan, butiran titik akhir dan kunci tandatangan awam. Ia juga mengesyorkan mengesahkan token yang dikembalikan dan menyemak nonce untuk mengurangkan risiko replay. Lihat OpenID Connect on the Microsoft identity platform.
Integrasi yang selamat harus mengesahkan penerbit, audiens, tandatangan, konteks tenant dan nonce yang dijangka. PKCE tidak menggantikan pengesahan token, konfigurasi callback yang tepat, TLS atau perlindungan rahsia klien.
Log masuk asas boleh meminta skop OIDC standard seperti openid, profile dan email. Microsoft menyatakan bahawa skop ini dihoskan pada Microsoft Graph dan mengesyorkan meminta hanya keizinan yang diperlukan oleh aplikasi. Lihat Microsoft identity platform scopes. Oleh itu, tuntutan produk yang tepat ialah "tiada keizinan Microsoft Graph API berkeistimewaan tinggi untuk log masuk standard," bukannya tuntutan menyeluruh bahawa Graph tidak terlibat.
Tentukan cara pengguna luaran mencapai Odoo
Sebelum mengaktifkan log masuk pertama, tentukan:
- Sama ada pendaftaran kendiri dibuka atau kelulusan diperlukan.
- Tenant atau penyedia identiti yang dibenarkan.
- Sama ada akaun portal Odoo sedia ada boleh dipautkan.
- Apakah pengecam Microsoft tidak berubah yang disimpan selepas dipautkan.
- Syarikat Odoo dan rekod rakan kongsi yang mana pengguna tergolong.
- Kumpulan portal dan peraturan rekod yang mana terpakai.
- Apa yang berlaku apabila akses ditarik balik.
- Bagaimana sesi Odoo yang aktif dibatalkan.
Penciptaan akaun automatik boleh mengurangkan pentadbiran, tetapi ia hanya harus berlaku selepas identiti memenuhi peraturan kemasukan sambungan. Pengesahan Microsoft yang berjaya membuktikan kawalan ke atas identiti yang diterima. Ia tidak dengan sendirinya membuktikan bahawa orang itu sepatutnya melihat rekod Odoo pelanggan tertentu.
Rancang untuk sokongan pelanggan dan pemulihan
Pengguna luaran mungkin tidak mempunyai meja bantuan dalaman. Terbitkan laluan sokongan dan kenal pasti siapa yang mengurus identiti. Uji penetapan semula kata laluan, pemulihan, pengalihan keluar tenant dan senario e-mel yang berubah. Kekalkan acara diagnostik yang berguna tetapi disunting.
Jika keperluan segera anda ialah akses pekerja, baca mengapa anda harus melindungi instance Odoo anda dengan Microsoft SSO. Untuk kebenaran dalaman, lihat memusatkan akses Odoo dengan kumpulan Entra dan peranan aplikasi.
Sambungkan audiens luaran ke Odoo 19
Modul Microsoft Entra SSO for Odoo module kami menyokong sambungan berasingan untuk pekerja, organisasi yang diluluskan dan audiens pelanggan Microsoft Entra External ID. Sambungan External ID mencipta pengguna portal secara lalai, manakala sambungan workforce mencipta pengguna dalaman. Persediaan berpandu mengesahkan maklumat penemuan dan kunci penandatanganan, kemudian memerlukan ujian interaktif sebelum log masuk Microsoft diaktifkan.
Modul ini tidak menentukan siapa yang harus diterima masuk atau rekod pelanggan yang harus mereka lihat. Itu kekal sebagai keputusan perniagaan dan akses Odoo. Semak modul ini jika anda memerlukan jambatan terkawal antara identiti pelanggan Microsoft dan portal Odoo 19, dengan pengendalian akaun khusus audiens dan bukannya satu laluan log masuk yang tidak dibezakan.
