Odoo sering menyimpan maklumat yang penting merentasi seluruh organisasi: rekod pelanggan, aktiviti jualan, invois, butiran pekerja, projek, inventori dan dokumen operasi. Akses kepada maklumat itu wajar diberi perhatian yang sama seperti akses kepada e-mel, fail dan sistem perniagaan teras yang lain.
Namun Odoo boleh menjadi sebuah pulau identiti. Kakitangan mungkin mempunyai satu kata laluan untuk Microsoft 365 dan satu lagi untuk Odoo. Pentadbir mungkin perlu mengurus akses di tempat yang berasingan. Apabila seseorang bertukar peranan atau meninggalkan perniagaan, proses itu boleh bergantung pada senarai semak yang disiapkan dengan betul dalam setiap aplikasi.
Microsoft single sign-on memberi organisasi satu lagi pilihan. Dengan menyambungkan Odoo kepada Microsoft Entra ID, pengguna boleh mengesahkan diri melalui akaun Microsoft mereka dan perniagaan boleh menggunakan kawalan identiti Microsoft yang sedia ada pada proses log masuk Odoo.
Asas identiti Microsoft anda mungkin sudah wujud
Jika organisasi anda menggunakan Microsoft 365, ia biasanya sudah mempunyai penyewa tenaga kerja Microsoft Entra. Microsoft menjelaskan bahawa penyewa tenaga kerja diwujudkan untuk pekerja, aplikasi dalaman dan sumber organisasi apabila perniagaan mendaftar untuk perkhidmatan awan Microsoft seperti Microsoft 365. Ini menjadikan Entra sebagai penyedia identiti yang semula jadi untuk dipertimbangkan bagi Odoo, bukannya memperkenalkan satu lagi sistem akaun kendiri. Lihat penjelasan Microsoft tentang konfigurasi penyewa tenaga kerja dan luaran.
Odoo juga mengiktiraf kes penggunaan ini. Dokumentasi rasmi log masuk Microsoft Azure Odoo 19 menerangkan bagaimana pengguna Odoo boleh log masuk dengan akaun Microsoft. Ia juga menjelaskan bahawa konfigurasi diperlukan pada kedua-dua belah integrasi.
Faedah yang lebih besar ialah Microsoft menjadi titik tempat organisasi boleh menggunakan dasar pengesahan sebelum sesi Odoo bermula.
Tambahkan pengesahan yang lebih kukuh pada laluan log masuk Odoo
Microsoft Entra pengesahan berbilang faktor boleh memerlukan dua atau lebih bentuk pengesahan. Faktor ini boleh merangkumi sesuatu yang pengguna tahu, sesuatu yang mereka miliki, atau sesuatu yang mereka ada. Microsoft menerangkan bagaimana cabaran dikendalikan sebagai sebahagian daripada proses log masuk Entra dalam gambaran keseluruhan MFA.
Apabila Odoo menyerahkan log masuk kepada Entra, organisasi boleh mewajibkan kaedah MFA yang diluluskan. Ia juga boleh mengalihkan pengguna terpilih ke arah kaedah yang tahan pancingan data seperti passkey, kunci keselamatan FIDO2, Windows Hello for Business atau pengesahan berasaskan sijil. Microsoft mengesyorkan kaedah ini dalam panduan pengesahan.
Perbezaan ini penting. MFA tradisional secara umumnya lebih kukuh daripada akses hanya kata laluan, tetapi bukan setiap kaedah MFA tahan pancingan data. NIST menyatakan bahawa kata laluan tidak tahan pancingan data dan kod sekali guna yang dimasukkan secara manual juga tidak tahan pancingan data kerana penyerang boleh memajukannya. NIST mengenal pasti WebAuthn, yang digunakan oleh pengesah FIDO2, sebagai contoh ketahanan pancingan data melalui pengikatan domain. Butiran tersedia dalam NIST SP 800-63B-4.
Integrasi SSO memberi perniagaan laluan untuk menggunakan keupayaan Entra ini bagi Odoo. Perniagaan masih perlu mengaktifkan dan menguatkuasakan dasar yang sesuai.
Buat keputusan akses dengan lebih banyak konteks
Microsoft Entra Conditional Access boleh menilai isyarat seperti pengguna, kumpulan, aplikasi, lokasi, keadaan peranti dan risiko log masuk. Ia kemudian boleh menyekat akses atau memerlukan kawalan termasuk MFA, kekuatan pengesahan tertentu atau peranti yang mematuhi dasar. Microsoft memanggil Conditional Access sebagai enjin dasar Zero Trust dan mendokumentasikan isyarat serta keputusan yang tersedia dalam gambaran keseluruhan Conditional Access.
Bagi penggunaan Odoo, ini boleh menyokong dasar seperti:
- Mewajibkan MFA untuk pentadbir Odoo dan pengguna kewangan.
- Mewajibkan kekuatan pengesahan yang tahan pancingan data untuk peranan istimewa.
- Menyekat log masuk Odoo dari lokasi yang tidak disediakan oleh perniagaan.
- Mewajibkan peranti yang mematuhi dasar atau diurus untuk akses dalaman yang sensitif.
- Menggunakan dasar yang lebih ketat untuk log masuk luaran atau berisiko lebih tinggi.
Ini hanyalah contoh, bukan tetapan universal. Dasar yang sesuai untuk pasukan kewangan dalaman mungkin tidak sesuai untuk portal pelanggan. Baca bagaimana Conditional Access mengukuhkan log masuk Odoo sebelum memilih kawalan.
Conditional Access juga mempunyai keperluan pelesenan. Microsoft Entra ID P1 diperlukan untuk Conditional Access, manakala dasar berasaskan risiko memerlukan P2. Microsoft 365 Business Premium menyertakan keupayaan Conditional Access. Pelesenan dan ketersediaan ciri semasa harus disemak terhadap dokumentasi rasmi Microsoft.
Dekatkan identiti dan akses Odoo
Pengesahan menjawab siapa pengguna itu. Kebenaran Odoo masih menentukan apa yang boleh dilakukan oleh pengguna tersebut.
Integrasi yang direka dengan baik boleh memadankan identiti Microsoft yang diluluskan dengan akaun Odoo sedia ada, mencipta akaun yang diluluskan pada log masuk pertama, dan memetakan kumpulan Entra atau peranan aplikasi terpilih kepada kumpulan akses Odoo. Ini boleh mengurangkan pentadbiran berulang dan memudahkan semakan keputusan akses.
Adalah penting untuk mengekalkan sempadan antara identiti dan kebenaran. Mengeluarkan seseorang daripada kumpulan Entra harus memberi kesan kepada pemetaan Odoo mengikut gelagat penyegerakan yang didokumenkan oleh integrasi, tetapi ia tidak semestinya menamatkan sesi Odoo yang sedia ada serta-merta. Jika akses disegerakkan semasa log masuk, perubahan akan berkuat kuasa apabila pengguna log masuk semula kecuali kawalan sesi lain campur tangan.
Pencocokan e-mel juga memerlukan perhatian. Microsoft memberi amaran bahawa alamat e-mel dan nama pengguna utama boleh berubah atau digunakan semula. panduan tuntutan token ID mengesyorkan pengecam tidak berubah seperti sub atau oid, dengan konteks penyewa jika diperlukan, untuk identiti yang tahan lama. E-mel boleh berguna semasa pautan awal yang terkawal, tetapi ia tidak sepatutnya menjadi kunci identiti kekal.
Untuk reka bentuk akses yang lebih mendalam, baca memusatkan akses Odoo dengan kumpulan Entra dan peranan aplikasi.
Apa yang Microsoft SSO tidak gantikan
Microsoft SSO tidak menggantikan kemas kini Odoo, peranan keistimewaan minimum, peraturan rekod, pengehosan selamat, sandaran, pemantauan, kawalan sesi atau respons insiden. Dokumentasi rasmi Odoo juga memberi amaran kepada pangkalan data yang dihoskan Odoo.com supaya tidak menggunakan aliran OAuth yang didokumentasikannya untuk pemilik pangkalan data atau pentadbir kerana pengurusan portal boleh terjejas. Sahkan pemilik dan pentadbiran kecemasan sebelum pelaksanaan.
Cara yang lebih selamat untuk memperkenalkan log masuk Microsoft
Mulakan dengan kumpulan ujian kecil. Sahkan metadata penemuan Microsoft dan kunci tandatangan, pastikan URL panggilan balik, uji pemadanan akaun, dan semak hasil bagi pengguna baharu serta pengguna tanpa kebenaran. Kekalkan laluan pentadbiran kecemasan sehingga aliran ini diuji dari hujung ke hujung.
Kemudian dokumentasikan dasar yang terpakai untuk Odoo, lesen Entra yang mereka perlukan, cara perubahan kumpulan atau peranan sampai ke Odoo, dan bagaimana sokongan akan bertindak jika log masuk Microsoft tidak tersedia. Jika pelanggan dan rakan kongsi perlu akses, pertimbangkan reka bentuk identiti pelanggan yang berasingan dan bukannya menganggap mereka sebagai pekerja. Panduan kami tentang Microsoft Entra External ID untuk pelanggan dan rakan kongsi Odoo menerangkan perbezaan itu.
Bawa SSO Microsoft berpandu ke Odoo 19
Modul Microsoft Entra SSO untuk Odoo menyediakan sambungan berpandu untuk Odoo 19, termasuk tenaga kerja dan audiens luaran, log masuk pertama yang dikawal, pemetaan kumpulan dan peranan aplikasi, ujian log masuk, serta log masuk interaktif hanya melalui Microsoft selepas pengesahan. Ia menggunakan aliran kod kebenaran OpenID Connect dengan PKCE.
Modul ini tidak menentukan dasar keselamatan anda. Organisasi anda kekal bertanggungjawab untuk konfigurasi Entra, reka bentuk akses Odoo dan pelaksanaan.
