Portály Odoo poskytujú zákazníkom a partnerom prístup k relevantným dokumentom, transakciám a službám. To vyvoláva otázku návrhu identity, mali by externí používatelia zdieľať adresár zamestnancov a model prístupu?

Niekedy je vhodný hosťovský účet pre firmu v pracovnom tenantovi. Vo väčšom rozsahu, alebo tam, kde je potrebné značkové prihlásenie zákazníka a samoobslužná registrácia, Microsoft Entra External ID poskytuje vyhradený model správy identity a prístupu zákazníkov.

Prepojenie tohto modelu s Odoo môže podporiť čistejšie oddelenie medzi internými používateľmi a používateľmi portálu. Toto oddelenie však stále vyžaduje výslovné schválenie, vytvorenie účtu a pravidlá autorizácie Odoo.

Pracovné a externé tenanty sú navrhnuté pre rôzne publikum

Microsoft definuje pracovný tenant ako prostredie pre zamestnancov, interné firemné aplikácie a organizačné zdroje. Môže obsahovať aj pozvaných obchodných partnerov a hostí. Externý tenant je samostatná konfigurácia pre aplikácie určené spotrebiteľom a firemným zákazníkom. Microsoft tento rozdiel opisuje v svojich pokynoch ku konfigurácii tenantov.

Externý tenant obsahuje vlastný adresár zákazníkov a registrácie aplikácií. External ID pridáva samoobslužnú registráciu, prihlásenie, reset hesla, správu účtu a federáciu poskytovateľov identity. Prehľad External ID vysvetľuje tento vyhradený model.

Toto oddelenie môže pomôcť organizácii vyhnúť sa tomu, aby sa zákazník považoval za zamestnanca len preto, že obaja potrebujú prístup k službe Odoo.

Pred konfiguráciou prihlásenia najprv určte publikum

Pri Odoo je potrebné zvážiť aspoň tri odlišné skupiny používateľov:

Zamestnanci a interní používatelia

Títo používatelia zvyčajne patria do pracovného tenantu organizácie. Ak sú prijatí do Odoo, zvyčajne potrebujú interné používateľské účty Odoo s presne namapovanými prístupovými skupinami.

Ľudia z schválených partnerských organizácií

Niektoré firmy chcú používateľov z definovaného zoznamu zákazníckych alebo partnerských tenantov Entra. Viactenantové prepojenie pracovného prostredia s presným zoznamom povolených tenantov môže byť vhodné, keď je každá organizácia známa a prístup je zmluvne schválený.

Overenie tenantov je kritické. Zhoda iba podľa e-mailovej domény nestačí, pretože domény a e-mailové adresy sa môžu meniť. Overujte tenant tokenu a nemenné identifikátory subject alebo object podľa návrhu pripojenia.

Zákazníci a externí používatelia

Pre aplikácie určené zákazníkom môže tenant External ID poskytnúť samostatný adresár a skúsenosť s prihlásením. Účty Odoo vytvorené pre toto publikum by mali byť spravidla používateľmi portálu, nie internými používateľmi.

Tieto modely by sa mali nakonfigurovať ako samostatné pripojenia, keď sa ich pravidlá prijatia a účtov Odoo líšia. Jedno široké pripojenie sa ťažšie vyhodnocuje a ľahšie nesprávne nakonfiguruje.

External ID podporuje zákaznícku cestu prihlásenia

Používateľské toky External ID definujú metódy overenia zákazníka a informácie zbierané počas registrácie. Tok je priradený k zaregistrovaným aplikáciám, aby sa aktivovala registrácia a prihlásenie. Microsoft to dokumentuje v pridaní aplikácie do používateľského toku External ID.

External ID môže podporovať lokálne účty a federáciu s poskytovateľmi identity vrátane Microsoft Entra ID a vlastných poskytovateľov OpenID Connect. Počas registrácie možno zbierať vstavané aj vlastné atribúty, ako je uvedené v Microsoft usmerneniach pre zákaznícke atribúty.

Zhromažďujte iba informácie, ktoré Odoo skutočne potrebuje, a zdokumentujte účel, uchovávanie a spôsob spracovania ochrany súkromia pre každý atribút.

Predvolené oprávnenia pomáhajú zachovať oddelenie

Microsoft uvádza, že používatelia externého tenanta začínajú s obmedzenými predvolenými oprávneniami. Vo všeobecnosti môžu pristupovať k aplikáciám a spravovať svoj profil, ale nezískavajú široké administrátorské práva adresára. Pozrite si predvolené oprávnenia v externých tenantoch.

Táto hranica adresára automaticky nenastavuje oprávnenia portálu Odoo. Odoo stále určuje, ktoré záznamy môže používateľ portálu vidieť, prostredníctvom vlastných prístupových práv a pravidiel záznamov. Otestujte skúsenosť s portálom na reprezentatívnych zákazníckych záznamoch a vo viac než jednej spoločnosti alebo účte, aby ste zabezpečili správnu izoláciu údajov.

Nepovýšte novo vytvoreného externého používateľa na interného používateľa Odoo, pokiaľ neexistuje samostatný a schválený obchodný proces.

Použite moderný, overený tok OpenID Connect

Microsoft podporuje autorizačný tok OAuth 2.0 s Proof Key for Code Exchange a OpenID Connect pre serverové webové aplikácie. Jeho dokumentácia k autorizačnému toku opisuje túto podporovanú kombináciu.

OIDC rozširuje OAuth 2.0 o autentifikáciu. Microsoft publikuje discovery metadata, podrobnosti o koncových bodoch a verejné podpisové kľúče. Odporúča aj overenie vráteného tokenu a kontrolu nonce, aby sa znížilo riziko opakovania útoku. Pozrite si OpenID Connect na platforme Microsoft identity.

Bezpečná integrácia by mala overiť očakávaný issuer, audience, podpis, kontext tenanta a nonce. PKCE nenahrádza overenie tokenu, presnú konfiguráciu spätného volania, TLS ani ochranu klientského tajomstva.

Základné prihlásenie môže požadovať štandardné OIDC scope ako openid, profile a email. Microsoft uvádza, že tieto scope sú hostované v Microsoft Graph a odporúča požadovať len povolenia, ktoré aplikácia potrebuje. Pozrite si scope platformy Microsoft identity. Presné tvrdenie o produkte je preto „bez vysokoprávnych povolení Microsoft Graph API pre štandardné prihlásenie“, nie všeobecné tvrdenie, že Graph sa nepoužíva.

Rozhodnite, ako sa externí používatelia dostanú do Odoo

Pred povolením prvého prihlásenia určte:

  • Či je samoobslužná registrácia otvorená alebo je potrebné schválenie.
  • Ktoré tenanty alebo poskytovatelia identity sú povolení.
  • Či možno prepojiť existujúci účet portálu Odoo.
  • Ktorý nemenný identifikátor Microsoft je uložený po prepojení.
  • Ktorá spoločnosť Odoo a záznam partnera patria používateľovi.
  • Ktoré portálové skupiny a pravidlá záznamov sa uplatňujú.
  • Čo sa stane, keď je prístup odobratý.
  • Ako sa zruší aktívna relácia Odoo.

Automatické vytváranie účtov môže znížiť administráciu, ale malo by prebehnúť až po tom, čo identita spĺňa pravidlá prijatia prepojenia. Úspešné overenie Microsoft dokazuje kontrolu nad prijatou identitou. Samo o sebe však nedokazuje, že daná osoba by mala vidieť konkrétne záznamy zákazníka v Odoo.

Naplánujte podporu pre zákazníkov a obnovenie prístupu

Externí používatelia nemusia mať internú helpdesk podporu. Zverejnite spôsob podpory a určte, kto spravuje identitu. Otestujte reset hesla, obnovenie, odstránenie tenanta a scenáre zmeny e-mailu. Zachovajte diagnostické udalosti užitočné, ale začiernené.

Ak je vašou okamžitou potrebou prístup zamestnancov, prečítajte si prečo by ste mali chrániť svoju inštanciu Odoo pomocou Microsoft SSO. Pre interné oprávnenia si pozrite centralizáciu prístupu do Odoo pomocou skupín Entra a rolí aplikácií.

Prepojte externé publikum s Odoo 19

Náš Microsoft Entra SSO pre modul Odoo podporuje samostatné prepojenia pre zamestnancov, schválené organizácie a zákaznícke publikum Microsoft Entra External ID. Prepojenia External ID štandardne vytvárajú portálových používateľov, zatiaľ čo pracovné prepojenia vytvárajú interných používateľov. Sprievodca nastavením overuje informácie o zistení a podpisové kľúče, potom vyžaduje interaktívny test predtým, než sa povolí prihlásenie cez Microsoft.

Modul nerozhoduje o tom, koho treba prijať ani ktoré záznamy zákazníka by mal vidieť. To zostáva obchodným rozhodnutím a rozhodnutím prístupu v Odoo. Pozrite si modul, ak potrebujete riadený most medzi identitou zákazníka Microsoft a portálom Odoo 19, so spracovaním účtov podľa publika namiesto jednej neoddelenej prihlasovacej cesty.