Single sign-on răspunde la o întrebare de autentificare: a verificat Microsoft acest utilizator conform politicii organizației? Nu răspunde la toate întrebările de autorizare din Odoo.
Un utilizator autentificat poate avea nevoie de acces la vânzări, dar nu la contabilitate, la proiecte, dar nu la salarizare, sau la un portal pentru clienți, dar nu la interfața internă. Aceste decizii rămân responsabilitatea Odoo. Grupurile Microsoft Entra și rolurile de aplicație pot oferi intrări de încredere pentru a le face mai consecvente.
Grupurile și rolurile de aplicație au scopuri diferite
Grupurile Microsoft Entra aparțin tenantului. Ele pot reprezenta departamente, funcții, proiecte sau limite de securitate. Rolurile de aplicație aparțin unei anumite înregistrări de aplicație și descriu roluri relevante pentru acea aplicație.
Documentația Microsoft despre rolurile aplicațiilor explică faptul că rolurile aplicațiilor pot fi atribuite utilizatorilor sau grupurilor. Atunci când un utilizator atribuit se autentifică, Entra poate include rolurile acordate într-un claim roles. Microsoft mai precizează că rolurile aplicațiilor și grupurile nu se exclud reciproc.
Acest lucru oferă unui design de acces Odoo două modele principale:
- Mapați direct Object ID-urile stabile ale grupurilor de securitate Entra la grupuri Odoo selectate.
- Definiți roluri de aplicație axate pe Odoo în aplicația Entra, atribuiți utilizatori sau grupuri acelor roluri și mapați valorile rezultante ale rolurilor la grupurile Odoo.
Maparea directă funcționează bine cu grupuri de securitate guvernate. Rolurile de aplicație pot oferi o limită de aplicație mai clară, deoarece intenția lor este transportată de înregistrarea aplicației, nu depinde de nume specifice tenantului.
Începeți cu modelul real de acces din Odoo
Nu începeți prin a copia fiecare grup Microsoft în Odoo. Porniți de la permisiunile Odoo de care afacerea are cu adevărat nevoie.
Listați grupurile Odoo care acordă capabilități semnificative. Pentru fiecare, documentați:
- Scopul de business al accesului.
- Persoana responsabilă pentru aprobarea lui.
- Grupul Entra sau rolul de aplicație care reprezintă aprobarea.
- Cât de repede ar trebui ca o modificare să ajungă în Odoo și ce se întâmplă cu o sesiune activă după eliminare.
Folosiți principiul privilegiului minim. Un grup larg de departament poate fi convenabil, dar poate oferi mai mult acces Odoo decât are nevoie fiecare membru. Un grup de securitate sau un rol de aplicație mai mic, specific Odoo, este adesea mai ușor de auditat.
Tratați asocierea identității ca pe un control de securitate
Multe sisteme potrivesc inițial un cont existent folosind o adresă de e-mail. Acest lucru este convenabil, mai ales când Odoo și Microsoft folosesc deja aceeași adresă de e-mail de companie. Nu este însă o cheie de identitate durabilă.
Microsoft avertizează în referința pentru claim-urile tokenului ID că adresele de e-mail, numerele de telefon și user principal names se pot schimba și pot fi reutilizate. Microsoft recomandă claim-uri imuabile precum sub sau oid, cu tid atunci când este necesar contextul tenantului, pentru o identificare fiabilă.
Un model mai sigur este:
- Permiteți doar un tenant așteptat și o audiență aprobată.
- Folosiți e-mailul pentru o potrivire controlată la prima autentificare, atunci când este cazul.
- Refuzați potrivirile ambigue sau duplicate.
- Stocați identitatea Microsoft imuabilă și identificatorii tenantului după asociere.
- Folosiți aceste valori imuabile pentru autentificările viitoare.
Pentru acces multi-tenant, contextul tenantului este esențial. Aceeași persoană poate avea identificatori de obiect diferiți în tenanturi diferite, iar accesul dintr-un tenant nu ar trebui să moștenească în mod silențios permisiuni asociate altuia.
Înțelegeți cazul de depășire a claim-ului de grup
Claim-urile de grup sunt convenabile, dar nu sunt nelimitate. Microsoft documentează o limită de 200 de Object ID-uri de grup într-un JWT. Când apartenența unui utilizator depășește limita, Entra omite lista normală de grupuri și returnează un indicator de depășire care direcționează aplicația către Microsoft Graph. Consultați ghidul pentru depășirea grupurilor.
Acest lucru contează dacă o integrare promite maparea grupurilor fără permisiuni Microsoft Graph API ridicate. Un utilizator cu apartenență extinsă la grupuri poate să nu primească setul așteptat de claim-uri de grup.
Înainte de a vă baza pe maparea directă a grupurilor, confirmați modul în care este gestionată depășirea. Opțiunile includ grupuri mai mici, specifice aplicației, roluri de aplicație, filtrarea claim-urilor sau o interogare bazată pe Graph cu consimțământ cu privilegiu minim.
Sincronizarea la autentificare nu este provisionare în timp real
Un modul SSO poate compara claim-urile curente Entra cu mapările Odoo configurate atunci când un utilizator se autentifică. Acest lucru este util deoarece accesul poate fi aliniat în timpul unui eveniment normal de autentificare.
Nu este același lucru cu provisionarea continuă. Dacă un angajat este eliminat dintr-un grup Entra în timp ce o sesiune Odoo este activă, acea sesiune poate continua până la deconectare, expirare sau până când se aplică un alt control de revocare. Dacă un fost angajat nu se mai autentifică niciodată, un proces de sincronizare la autentificare nu arhivează singur contul Odoo.
Microsoft Entra ID Governance oferă Lifecycle Workflows pentru procesele de joiner, mover și leaver, inclusiv dezactivarea conturilor și eliminarea atribuirilor de acces. Consultați ghidul Lifecycle Workflows. Aceste capabilități necesită licențiere Microsoft Entra ID Governance sau Microsoft Entra Suite.
Automatizarea ciclului de viață poate îmbunătăți starea identității sursă, dar tot nu actualizează Odoo decât dacă o integrare consumă schimbarea. Procedura de offboarding ar trebui să acopere explicit revocarea sesiunii Odoo și starea contului.
Construiți un model de mapare auditabil
Păstrați numărul de mapări ușor de înțeles. Pentru fiecare grup sau rol, folosiți un identificator stabil și o descriere ușor de citit. Notați de ce există accesul Odoo asociat, cine l-a aprobat și când a fost revizuit ultima dată.
Testați cel puțin aceste cazuri:
- Utilizator existent cu o singură mapare așteptată.
- Utilizator fără mapare aprobată sau cu un tenant nepermis.
- Utilizator nou admis pentru prima autentificare.
- Utilizator eliminat dintr-un grup mapat sau cu multe apartenențe la grupuri.
- Utilizator redenumit, a cărui identitate imuabilă nu s-a schimbat.
- Cont Microsoft dezactivat cu o sesiune Odoo existentă.
Evenimentele de autentificare ar trebui să ajute administratorii să diagnosticheze rezultatele afirmațiilor și ale mapării, fără a expune tokenuri, credențiale sau secrete. Jurnalele ar trebui să identifice conexiunea și rezultatul, dar valorile sensibile trebuie anonimizate.
Combinați maparea cu politica de autentificare
Controalele de mapare a grupurilor și rolurilor gestionează autorizarea Odoo. Microsoft Entra Conditional Access controlează dacă Microsoft va finaliza autentificarea în condițiile curente. Cele două straturi se completează reciproc.
De exemplu, un rol de aplicație Entra poate fi mapat la un grup financiar Odoo, în timp ce Conditional Access solicită un nivel de autentificare rezistent la phishing pentru utilizatorii cărora li se atribuie acel rol. Citiți cum Microsoft Entra Conditional Access întărește autentificarea în Odoo pentru partea de politică de autentificare.
Pentru clienți și parteneri, nu reutilizați automat mapările angajaților. O abordare separată, orientată către audiență și portal, poate fi mai sigură. Consultați Microsoft Entra External ID pentru clienții și partenerii Odoo.
Mappați accesul Microsoft aprobat în Odoo 19
Modulul nostru Microsoft Entra SSO for Odoo module acceptă maparea Object ID-urilor grupurilor de securitate Entra configurate sau a rolurilor de aplicație către grupurile de acces Odoo selectate. Poate sincroniza aceste mapări la autentificare, poate lega un cont existent controlat și poate crea utilizatori aprobați pentru personal sau portal, în funcție de tipul conexiunii.
Modulul nu înlocuiește guvernanța accesului, revocarea sesiunii sau o strategie documentată pentru excedent. Analizați dimensiunea grupurilor, cerințele de asociere a identității și modelul de permisiuni Odoo înainte de a activa mapările. Dacă aceste baze sunt clare, modulul oferă o modalitate ghidată de a le conecta.
