Uporabniško ime in geslo odgovorita le na del vprašanja o dostopu. Podjetje bo morda želelo vedeti tudi, ali je uporabnik opravil MFA, ali je naprava upravljana in ali zahteva prihaja s pričakovane lokacije.

Microsoft Entra pogojni dostop te signale vključi v odločitev o pravilniku. Ko Odoo uporablja Microsoft Entra kot svojega ponudnika identitete, lahko pogojni dostop oceni Microsoftovo prijavo, preden se uporabnik vrne v Odoo.

To lahko naredi preverjanje pristnosti v Odoo bolj skladno z okoljem, ki ga upravlja Microsoft. Prav tako pa lahko ob nepremišljeni uvedbi zaklene legitimne uporabnike. Cilj je premišljen pravilnik, ki ustreza občinstvu in podatkom v Odoo.

Kaj pogojni dostop dejansko počne

Microsoft pogojni dostop opisuje kot svoj pravilniški mehanizem Zero Trust. Pravilniki delujejo kot stavki če-potem: ko so izpolnjeni določeni pogoji, Entra uporabi konfigurirano odločitev o dostopu. Uradni pregled pogojnega dostopa navaja pogoste signale, vključno z uporabniki in skupinami, lokacijo IP, napravami, aplikacijami ter trenutnim ali izračunanim tveganjem.

Kontrole za odobritev lahko zahtevajo:

  • Večfaktorsko preverjanje pristnosti.
  • Določeno moč avtentikacije.
  • Napravo, označeno kot skladno.
  • Hibridno pridruženo napravo Microsoft Entra.
  • Odobreno odjemalsko aplikacijo ali pravilnik zaščite aplikacij.
  • Spremembo gesla ali sprejem pogojev uporabe.

Pravilniki lahko tudi blokirajo dostop. Za isto prijavo lahko velja več pravilnikov, Microsoft pa pojasnjuje, da morajo biti izpolnjene vse veljavne zahteve pravilnikov. Glejte kako se ocenjujejo pravilniki pogojnega dostopa.

Praktični vzorci pravilnikov za Odoo

Zahtevajte MFA za privilegirane uporabnike Odoo

Skrbniki Odoo, finančno osebje in uporabniki, ki lahko izvažajo občutljive zapise, so smiselni kandidati za močnejše preverjanje pristnosti. Microsoft Entra MFA zahteva dve ali več metod preverjanja iz različnih kategorij dejavnikov, kot je opisano v Microsoftovi dokumentaciji o MFA.

Ne predpostavljajte, da vsaka metoda MFA zagotavlja enako zaščito. Microsoft v svojem pregledu avtentikacije priporoča možnosti, odporne na ribarjenje, kot so dostopni ključi, varnostni ključi FIDO2, Windows Hello za podjetja in avtentikacija na osnovi potrdil.

Praktičen napredek je lahko zahteva po MFA za vse uporabnike v organizaciji, nato pa zahteva po moči avtentikacije, odporni na ribarjenje, za privilegirane skupine. Pravi vrstni red je odvisen od razpoložljivih naprav, pripravljenosti na vpis in podpore.

Zahtevajte ustrezno napravo

Pogojni dostop lahko zahteva skladno ali hibridno pridruženo napravo. To je lahko uporabno, ko Odoo izpostavlja finančne, kadrovske ali operativne podatke, ki jih ne bi smeli prenašati z neupravljane končne naprave.

To odločitev preizkusite z dejanskimi uporabniki. Izvajalci, skupne delovne postaje in mobilni uporabniki morda ne ustrezajo pravilniku za službene prenosnike. Skladnost naprave je odvisna tudi od ustrezne konfiguracije in licenciranja Microsofta.

Lokacijo uporabljajte kot en signal, ne kot dokaz identitete

Pogojni dostop lahko blokira ali dovoli dostop na podlagi določenih lokacij in obsegov IP. To lahko pomaga zmanjšati izpostavljenost, kjer organizacija deluje v omejeni geografiji ali ima znane izhodne naslove podjetja.

Lokacija ni dokaz identitete. Zaposleni potujejo, mobilne povezave se spreminjajo, napadalci pa lahko uporabljajo infrastrukturo v dovoljeni regiji. Združite jo z močnim preverjanjem pristnosti in kontrolami naprav.

Uporabite pravilnik, ki temelji na tveganju, kjer je licencirano

Microsoft Entra ID Protection lahko v pogojni dostop prispeva uporabniško in prijavno tveganje. Microsoft navaja, da je za pogojni dostop na podlagi tveganja potreben Entra ID P2. To lahko podpre strožji odziv na tvegano prijavo, vendar ta funkcija ni vključena v vsako licenco Entra.

Pogojni dostop ocenjuje signale, ki so na voljo med izdajo žetona. Ne pregleda vsakega dejanja, ki ga uporabnik kasneje izvede v Odoo.

Pogojni dostop in meja seje Odoo

Pogojni dostop deluje med Microsoftovo avtentikacijo in izdajo žetona. Ko Odoo potrdi rezultat in vzpostavi lastno sejo, je še vedno pomembno tudi obnašanje seje Odoo.

Na primer, odstranitev uporabnika iz ciljne skupine ne spremeni za nazaj žetona, ki je bil že izdan. Microsoftova dokumentacija o pravilnikih navaja, da za novo dodanega člana vloge ali skupine pravilnik velja ob izdaji novega žetona. Na enak način integracija, ki ob prijavi sinhronizira skupine Odoo, ne prekliče nujno aktivne seje Odoo takoj.

Vaša zasnova mora zato zajemati:

  • Življenjsko dobo seje Odoo in vedenje ob odjavi.
  • Kako hitro se posodobijo preslikave dostopa Odoo.
  • Postopke nujnega preklica.
  • Učinek onemogočanja Microsoftovega računa.
  • Ali je Microsoftova interaktivna prijava edina ustrezna možnost.
  • Kako skrbniki ponovno pridobijo dostop med izpadom ponudnika identitete.

Načrtujte uvedbo, preden uveljavite pravilnik

Microsoftov vodnik za uvedbo pogojnega dostopa priporoča načrtovanje, uporabo testnega uporabnika, sporočanje sprememb in zagotovitev, da se lahko uporabniki pred uveljavitvijo registrirajo za MFA.

Za uvedbo Odoo je praktičen zaporedni potek:

  1. Registrirajte povezavo z Odoo in preverite njen povratni klic, informacije o odkrivanju in podpisne ključe.
  2. Preizkusite prijavo v Microsoft z računom, ki ni skrbniški.
  3. Potrdite ujemanje računov Odoo in rezultate skupin za dostop.
  4. Usmerite majhno pilotno skupino z nameravano politiko pogojnega dostopa.
  5. Preglejte dnevnike prijav in povratne informacije podpore.
  6. Postopoma razširite občinstvo.
  7. Omogočite interaktivno prijavo samo z Microsoftom šele potem, ko je nujni dostop dokumentiran in preizkušen.

Izogibajte se širokim izjemam. Uporabite najmanjšo nujno izjemo, zabeležite njenega lastnika in določite datum pregleda.

Razumite licenčno mejo

Pogojni dostop zahteva Microsoft Entra ID P1. Microsoft 365 Business Premium prav tako vključuje zmogljivosti pogojnega dostopa. Pogojni dostop na podlagi tveganja zahteva Entra ID P2. Drugi nadzori so lahko odvisni od ločenih izdelkov, vključno z Microsoft Intune ali Defender for Cloud Apps. Trenutne podrobnosti so vzdrževane v zahtevah za licenco za pogojni dostop.

Organizacije brez P1 ali P2 lahko uporabljajo Microsoftove varnostne privzete nastavitve kot osnovno varnostno izhodišče, vendar Microsoft svetuje, da varnostnih privzetih nastavitev in pogojnega dostopa ni namenjeno kombinirati. Ne gradite načrta za dostop do Odoo okoli funkcije, dokler licenca in konfiguracija najemnika ne bosta potrjeni.

Povežite politiko z avtorizacijo Odoo

Pogojni dostop določa, ali bo Microsoft dokončal prijavo. Skupine Odoo določajo, kaj se zgodi po tem, ko se uporabnik prijavi v Odoo. Premišljeno povezovanje teh plasti lahko ustvari jasnejši model: Entra nadzira pogoje preverjanja pristnosti, odobrene skupine ali vloge aplikacij pa se preslikajo na določen dostop Odoo.

Preberite centralizacijo dostopa do Odoo s skupinami Microsoft Entra in vlogami aplikacij za stran avtorizacije. Če še vedno presojate, ali se SSO splača, začnite z zakaj bi morali svojo instanco Odoo zaščititi z Microsoft SSO.

Uporabite Microsoftove kontrolnike prijave za Odoo 19

Naš modul Microsoft Entra SSO za Odoo omogoča voden povezovalni postopek za Odoo 19 z Microsoft Entra ID ali External ID. Preverja Microsoftove informacije o odkrivanju in podpisne ključe, podpira interaktivni preizkus prijave in lahko zahteva prijavo z Microsoftom za interaktivne uporabnike, ko je povezava potrjena.

Modul omogoča povezavo. Ne ustvari samodejno pravilne politike pogojnega dostopa in ne odpravi potrebe po testiranju sej in dovoljenj Odoo. Preglejte modul, če želite nadzorovano integracijsko točko, prek katere lahko vaše obstoječe politike Entra upravljajo prijavo v Odoo.