Portalurile Odoo oferă clienților și partenerilor acces la documente, tranzacții și servicii relevante. Asta ridică o întrebare de design al identității: ar trebui ca utilizatorii externi să împartă directorul de angajați și modelul de acces?
Uneori, un cont de invitat de afaceri într-un tenant pentru forța de muncă este potrivit. La scară mai mare, sau atunci când sunt necesare o autentificare de client cu branding și înregistrare self-service, Microsoft Entra External ID oferă un model dedicat de gestionare a identității și accesului pentru clienți.
Conectarea acestui model la Odoo poate susține o separare mai clară între utilizatorii interni și utilizatorii portalului. Această separare necesită în continuare admitere explicită, creare de cont și reguli de autorizare Odoo.
Tenanturile pentru forța de muncă și cele externe sunt concepute pentru audiențe diferite
Microsoft definește un tenant pentru forța de muncă drept mediul pentru angajați, aplicații de afaceri interne și resurse organizaționale. Acesta poate conține și parteneri de afaceri invitați și oaspeți. Un tenant extern este o configurație separată pentru aplicații oferite consumatorilor și clienților de afaceri. Microsoft descrie distincția în ghidul de configurare a tenantului.
Un tenant extern conține propriul său director de clienți și propriile înregistrări de aplicații. External ID adaugă înregistrare self-service, autentificare, resetare a parolei, gestionarea contului și federație cu furnizori de identitate. Prezentarea generală External ID explică modelul dedicat.
Această separare poate ajuta o organizație să evite tratarea unui client ca pe un angajat doar pentru că amândoi au nevoie de acces la un serviciu Odoo.
Alegeți audiența înainte de a configura autentificarea
Există cel puțin trei audiențe Odoo distincte de luat în considerare:
Angajați și utilizatori interni
Acești utilizatori aparțin de obicei tenantului organizației pentru forța de muncă. Dacă sunt admişi în Odoo, de regulă au nevoie de conturi interne Odoo, cu grupuri de acces mapate cu atenție.
Persoane din organizații partenere aprobate
Unele afaceri doresc utilizatori dintr-o listă definită de tenanturi Entra ale clienților sau partenerilor. O conexiune pentru forța de muncă multi-tenant, cu o listă explicită de tenanturi permise, poate fi potrivită atunci când fiecare organizație este cunoscută și accesul este aprobat contractual.
Validarea tenantului este esențială. Potrivirea doar după domeniul de e-mail nu este suficientă, deoarece domeniile și adresele de e-mail pot fi modificate. Validați tenantul tokenului și identificatorii de subiect sau de obiect imuabili, conform designului conexiunii.
Clienți și utilizatori externi
Pentru aplicații orientate către clienți, un tenant External ID poate oferi un director separat și o experiență de autentificare separată. Conturile Odoo create pentru această audiență ar trebui, în mod normal, să fie utilizatori de portal, nu utilizatori interni.
Aceste modele ar trebui configurate ca conexiuni separate atunci când regulile lor de admitere și regulile de cont Odoo diferă. O singură conexiune largă este mai greu de înțeles și mai ușor de configurat greșit.
External ID acceptă un parcurs de autentificare pentru clienți
Fluxurile de utilizator External ID definesc metodele de autentificare a clienților și informațiile colectate în timpul înregistrării. Un flux este asociat cu aplicațiile înregistrate pentru a activa înregistrarea și autentificarea. Microsoft documentează acest lucru în adăugarea unei aplicații la un flux de utilizator External ID.
External ID poate suporta conturi locale și federație cu furnizori de identitate, inclusiv Microsoft Entra ID și furnizori OpenID Connect personalizați. Atributele încorporate și cele personalizate pot fi colectate în timpul înregistrării, așa cum este descris în ghidul privind atributele pentru clienți al Microsoft.
Colectați doar informațiile de care Odoo are cu adevărat nevoie și documentați scopul, retenția și tratamentul privind confidențialitatea pentru fiecare atribut.
Permisiunile implicite ajută la păstrarea separării
Microsoft afirmă că utilizatorii din tenanturile externe încep cu permisiuni implicite restricționate. În general, aceștia pot accesa aplicații și își pot gestiona propriul profil, dar nu primesc drepturi largi de administrare a directorului. Consultați permisiunile implicite în tenanturile externe.
Acea limită a directorului nu configurează automat permisiunile portalului Odoo. Odoo controlează în continuare ce înregistrări poate vedea un utilizator de portal prin propriile drepturi de acces și reguli de înregistrare. Testați experiența portalului cu înregistrări reprezentative ale clienților și cu mai mult de o companie sau cont, pentru a vă asigura că datele sunt izolate corect.
Nu promovați un utilizator extern nou creat la utilizator intern Odoo decât dacă există un proces de afaceri separat, aprobat.
Folosiți un flux OpenID Connect modern și validat
Microsoft acceptă fluxul de cod de autorizare OAuth 2.0 cu Proof Key for Code Exchange și OpenID Connect pentru aplicații web server-based. documentația pentru fluxul de cod de autorizare descrie această combinație acceptată.
OIDC extinde OAuth 2.0 pentru autentificare. Microsoft publică metadate de discovery, detalii despre endpointuri și chei publice de semnare. De asemenea, recomandă validarea tokenului returnat și verificarea unui nonce pentru a reduce riscul de replay. Consultați OpenID Connect pe platforma de identitate Microsoft.
O integrare sigură ar trebui să valideze issuerul, audience-ul, semnătura, contextul tenantului și nonce-ul așteptate. PKCE nu înlocuiește validarea tokenului, configurarea exactă a callback-ului, TLS sau protecția secretului clientului.
Autentificarea de bază poate solicita scope-uri OIDC standard precum openid, profile și email. Microsoft notează că aceste scope-uri sunt găzduite pe Microsoft Graph și recomandă solicitarea doar a permisiunilor de care aplicația are nevoie. Consultați scope-urile platformei de identitate Microsoft. Așadar, o afirmație precisă despre produs este „fără permisiuni Microsoft Graph API cu privilegii ridicate pentru autentificarea standard”, nu o afirmație generală că Graph nu este implicat.
Decideți cum ajung utilizatorii externi la Odoo
Înainte de a activa prima autentificare, definiți:
- Dacă înregistrarea self-service este deschisă sau dacă este necesară aprobarea.
- Ce tenanturi sau furnizori de identitate sunt admiși.
- Dacă un cont existent de portal Odoo poate fi conectat.
- Care identificator Microsoft imuabil este stocat după conectare.
- De care companie și partener Odoo aparține utilizatorul.
- Ce grupuri de portal și reguli de înregistrare se aplică.
- Ce se întâmplă când accesul este retras.
- Cum este revocată o sesiune Odoo activă.
Crearea automată a contului poate reduce administrarea, dar ar trebui să aibă loc numai după ce identitatea îndeplinește regulile de admitere ale conexiunii. O autentificare Microsoft reușită dovedește controlul identității acceptate. Totuși, prin ea însăși nu dovedește că persoana ar trebui să vadă anumite înregistrări Odoo ale unui client.
Planificați pentru asistență clienți și recuperare
Utilizatorii externi este posibil să nu aibă un help desk intern. Publicați o cale de suport și identificați cine gestionează identitatea. Testați scenariile de resetare a parolei, recuperare, eliminare a tenantului și schimbare a adresei de e-mail. Păstrați evenimentele de diagnostic utile, dar redactate.
Dacă nevoia dvs. imediată este accesul angajaților, citiți de ce ar trebui să protejați instanța dvs. Odoo cu Microsoft SSO. Pentru permisiuni interne, vedeți centralizarea accesului Odoo cu grupuri Entra și roluri de aplicație.
Conectați audiențele externe la Odoo 19
Modulul nostru Microsoft Entra SSO for Odoo module acceptă conexiuni separate pentru angajați, organizații aprobate și audiențe Microsoft Entra External ID de tip client. Conexiunile External ID creează utilizatori de portal în mod implicit, în timp ce conexiunile workforce creează utilizatori interni. Configurarea ghidată validează informațiile de descoperire și cheile de semnare, apoi solicită un test interactiv înainte ca autentificarea Microsoft să fie activată.
Modulul nu decide cine ar trebui să fie admis sau ce înregistrări ale clienților ar trebui să vadă. Acestea rămân decizii de business și de acces Odoo. Analizați modulul dacă aveți nevoie de o punte controlată între identitatea clientului Microsoft și un portal Odoo 19, cu gestionarea conturilor specifică audienței, în locul unei singure căi de autentificare nediferențiate.
