Odoo conține adesea informații importante pentru întreaga organizație: înregistrări ale clienților, activitate de vânzări, facturi, detalii despre angajați, proiecte, inventar și documente operaționale. Accesul la aceste informații merită aceeași atenție ca accesul la e-mail, fișiere și alte sisteme de business esențiale.
Totuși, Odoo poate deveni o insulă de identitate. Personalul poate avea o parolă pentru Microsoft 365 și alta pentru Odoo. Administratorii pot trebui să gestioneze accesul în locuri separate. Când cineva își schimbă rolul sau părăsește compania, procesul poate depinde de bifarea corectă a unei liste de verificare în fiecare aplicație.
Autentificarea unică Microsoft oferă organizațiilor o altă opțiune. Prin conectarea Odoo la Microsoft Entra ID, utilizatorii se pot autentifica prin contul lor Microsoft, iar compania poate aplica controalele de identitate Microsoft deja stabilite asupra fluxului de autentificare Odoo.
Este posibil să existe deja fundația dvs. de identitate Microsoft
Dacă organizația dvs. folosește Microsoft 365, de regulă are deja un tenant Microsoft Entra workforce. Microsoft explică faptul că un tenant workforce este creat pentru angajați, aplicații interne și resurse organizaționale atunci când o companie se înscrie la un serviciu cloud Microsoft, precum Microsoft 365. Acest lucru face din Entra un furnizor de identitate natural de luat în considerare pentru Odoo, în loc să introduceți încă un sistem de conturi separat. Consultați explicația Microsoft despre configurațiile tenanturilor workforce și external.
Odoo recunoaște, de asemenea, acest caz de utilizare. Documentația oficială de autentificare Odoo 19 cu Microsoft Azure descrie modul în care utilizatorii Odoo se pot autentifica cu conturi Microsoft. De asemenea, precizează clar că este necesară configurarea pe ambele părți ale integrării.
Beneficiul mai mare este că Microsoft devine punctul în care organizația poate aplica politica de autentificare înainte de începerea unei sesiuni Odoo.
Adăugați autentificare mai puternică pe fluxul de autentificare Odoo
Autentificarea multifactor Microsoft Entra poate solicita două sau mai multe forme de verificare. Aceste factori pot include ceva ce utilizatorul știe, ceva ce deține sau ceva ce este. Microsoft descrie modul în care provocarea este gestionată ca parte a procesului de autentificare Entra în prezentarea generală MFA.
Când Odoo delegă autentificarea către Entra, o organizație poate cere o metodă MFA aprobată. De asemenea, poate direcționa anumite categorii de utilizatori către metode rezistente la phishing, precum passkeys, chei de securitate FIDO2, Windows Hello for Business sau autentificarea bazată pe certificat. Microsoft recomandă aceste metode în ghidul de autentificare.
Această distincție contează. MFA convențională este, în general, mai puternică decât accesul bazat doar pe parolă, însă nu toate metodele MFA sunt rezistente la phishing. NIST afirmă că parolele nu sunt rezistente la phishing și că codurile unice introduse manual nu sunt rezistente la phishing, deoarece un atacator le poate retransmite. NIST identifică WebAuthn, utilizat de autentificatoarele FIDO2, ca exemplu de rezistență la phishing prin asocierea cu domeniul. Detaliile sunt disponibile în NIST SP 800-63B-4.
O integrare SSO oferă companiei o cale de a folosi aceste capabilități Entra pentru Odoo. Compania trebuie totuși să activeze și să impună politicile adecvate.
Luați decizii de acces cu mai mult context
Microsoft Entra Conditional Access poate evalua semnale precum utilizatorul, grupul, aplicația, locația, starea dispozitivului și riscul la autentificare. Apoi poate bloca accesul sau poate solicita controale, inclusiv MFA, o anumită intensitate de autentificare sau un dispozitiv conform. Microsoft numește Conditional Access motorul său de politici Zero Trust și documentează semnalele și deciziile disponibile în prezentarea generală Conditional Access.
Pentru o implementare Odoo, acest lucru poate susține politici precum:
- Solicitarea MFA pentru administratorii Odoo și utilizatorii din finance.
- Solicitarea unei intensități de autentificare rezistente la phishing pentru rolurile privilegiate.
- Blocarea autentificării Odoo din locații pe care compania nu le deservește.
- Solicitarea unui dispozitiv conform sau administrat pentru accesul intern sensibil.
- Aplicarea unei politici mai stricte pentru autentificări externe sau cu risc mai ridicat.
Acestea sunt exemple, nu setări universale. O politică potrivită pentru o echipă internă de finance poate fi nepotrivită pentru un portal pentru clienți. Citiți cum întărește Conditional Access autentificarea Odoo înainte de a alege controalele.
Conditional Access are și cerințe de licențiere. Microsoft Entra ID P1 este necesar pentru Conditional Access, în timp ce politicile bazate pe risc necesită P2. Microsoft 365 Business Premium include capabilități Conditional Access. Licențierea și disponibilitatea actuală a funcțiilor ar trebui verificate în documentația oficială Microsoft.
Apropiați mai mult identitatea și accesul Odoo
Autentificarea răspunde la întrebarea cine este utilizatorul. Autorizarea Odoo decide în continuare ce poate face acel utilizator.
O integrare bine proiectată poate asocia o identitate Microsoft aprobată cu un cont Odoo existent, poate crea un cont aprobat la prima autentificare și poate mapa anumite grupuri Entra sau roluri de aplicație la grupuri de acces Odoo. Acest lucru poate reduce administrarea duplicată și poate face deciziile de acces mai ușor de verificat.
Este important să păstrați granița dintre identitate și autorizare. Eliminarea unei persoane dintr-un grup Entra ar trebui să afecteze maparea Odoo conform comportamentului de sincronizare documentat al integrării, dar nu încheie neapărat imediat o sesiune Odoo existentă. Dacă accesul este sincronizat la autentificare, modificarea intră în vigoare la următoarea autentificare a utilizatorului, cu excepția cazului în care intervine un alt control al sesiunii.
Potrivirea după e-mail necesită, de asemenea, atenție. Microsoft avertizează că adresele de e-mail și UPN-urile se pot schimba sau pot fi reutilizate. Ghidul său privind reclamațiile tokenului ID recomandă identificatori imuabili, precum sub sau oid, cu contextul tenantului acolo unde este necesar, pentru o identitate durabilă. E-mailul poate fi util în timpul unei prime legări controlate, dar nu ar trebui să fie cheia permanentă a identității.
Pentru un design mai aprofundat al accesului, citiți centralizarea accesului Odoo cu grupuri Entra și roluri de aplicație.
Ce nu înlocuiește Microsoft SSO
Microsoft SSO nu înlocuiește actualizările Odoo, rolurile cu privilegii minime, regulile de înregistrare, găzduirea securizată, backupurile, monitorizarea, controalele sesiunii sau răspunsul la incidente. Documentația oficială Odoo avertizează, de asemenea, bazele de date găzduite pe Odoo.com să nu folosească fluxul OAuth documentat pentru proprietarul bazei de date sau administrator, deoarece gestionarea portalului poate fi afectată. Confirmați proprietarul și administrarea de urgență înainte de implementare.
O modalitate mai sigură de a introduce autentificarea Microsoft
Începeți cu un grup mic de test. Validați metadatele de descoperire Microsoft și cheile de semnare, confirmați URL-ul de callback, testați potrivirea conturilor și verificați rezultatele pentru utilizatorii noi și neautorizați. Păstrați o cale administrativă de urgență până când fluxul a fost testat cap-coadă.
Apoi documentați politicile care se aplică în Odoo, licențele Entra de care au nevoie, modul în care schimbările de grup sau de rol ajung în Odoo și cum va răspunde suportul dacă autentificarea Microsoft nu este disponibilă. Dacă clienții și partenerii au nevoie de acces, luați în considerare un design separat pentru identitatea clienților, în loc să îi tratați ca pe angajați. Ghidul nostru despre Microsoft Entra External ID pentru clienții și partenerii Odoo explică această distincție.
Adăugați SSO Microsoft ghidat pentru Odoo 19
Modulul nostru Microsoft Entra SSO pentru Odoo oferă o conexiune ghidată pentru Odoo 19, inclusiv pentru publicul intern și extern, prima autentificare controlată, maparea grupurilor și a rolurilor aplicației, testarea autentificării și autentificare interactivă doar cu Microsoft după validare. Folosește fluxul OpenID Connect authorization code flow cu PKCE.
Modulul nu alege politica dvs. de securitate. Organizația dvs. rămâne responsabilă pentru configurarea Entra, proiectarea accesului în Odoo și lansare.
