Odoo portali strankam in partnerjem omogočajo dostop do ustreznih dokumentov, transakcij in storitev. To odpira vprašanje zasnove identitet: ali bi morali zunanji uporabniki deliti imenik zaposlenih in model dostopa?

Včasih je primeren račun poslovnega gosta v delovnem najemniku. Pri večjem obsegu ali kadar sta potrebna prijava blagovne znamke za stranke in registracija za samopostrežbo, Microsoft Entra External ID zagotavlja namenski model upravljanja identitet in dostopa za stranke.

Povezava tega modela z Odoo lahko podpira jasnejšo mejo med notranjimi uporabniki in uporabniki portala. Ta meja še vedno zahteva izrecen sprejem, ustvarjanje računa in pravila avtorizacije v Odoo.

Delovni in zunanji najemniki so zasnovani za različna občinstva

Microsoft opredeljuje delovni najemnik kot okolje za zaposlene, interne poslovne aplikacije in organizacijske vire. Lahko vsebuje tudi povabljene poslovne partnerje in goste. Zunanji najemnik je ločena konfiguracija za aplikacije, namenjene potrošnikom in poslovnim strankam. Microsoft razliko opisuje v svojih smernicah za konfiguracijo najemnika.

Zunanji najemnik vsebuje svoj imenik strank in registracije aplikacij. External ID dodaja samostojno registracijo, prijavo, ponastavitev gesla, upravljanje računa in federacijo ponudnikov identitet. Pregled External ID pojasnjuje ta namenski model.

Ta ločitev lahko organizaciji pomaga preprečiti, da bi stranko obravnavala kot zaposlenega samo zato, ker oba potrebujeta dostop do storitve Odoo.

Pred konfiguracijo prijave izberite občinstvo

Pri Odoo je treba upoštevati vsaj tri različna občinstva:

Zaposleni in notranji uporabniki

Ti uporabniki običajno spadajo v delovni najemnik organizacije. Če so sprejeti v Odoo, običajno potrebujejo interne uporabniške račune Odoo s skrbno preslikanimi dostopnimi skupinami.

Ljudje iz odobrenih partnerskih organizacij

Nekatera podjetja želijo uporabnike iz določenega seznama najemnikov strank ali partnerjev Entra. Večnajemniška povezava delovnega okolja z natančnim seznamom dovoljenih najemnikov je lahko primerna, kadar je vsaka organizacija znana in je dostop pogodbeno odobren.

Validacija najemnika je ključnega pomena. Ujemanje samo z e-poštnim domenskim imenom ni dovolj, ker se domene in e-poštni naslovi lahko spreminjajo. Preverite najemnika v žetonu ter nespremenljiva identifikatorja subject ali object v skladu z zasnovo povezave.

Stranke in zunanji uporabniki

Za aplikacije, namenjene strankam, lahko najemnik External ID zagotovi ločen imenik in izkušnjo prijave. Računi Odoo, ustvarjeni za to občinstvo, naj bodo običajno uporabniki portala, ne pa notranji uporabniki.

Ti modeli naj bodo konfigurirani kot ločene povezave, kadar se njihova pravila sprejema in računa Odoo razlikujejo. Ena široka povezava je težje razumljiva in lažje napačno konfigurirana.

External ID podpira pot prijave za stranke

Uporabniški tokovi External ID določajo metode avtentikacije strank in informacije, zbrane med prijavo. Tok je povezan z registriranimi aplikacijami za omogočanje prijave in registracije. Microsoft to dokumentira v dodajanju aplikacije v uporabniški tok External ID.

External ID lahko podpira lokalne račune in federacijo s ponudniki identitet, vključno z Microsoft Entra ID in prilagojenimi ponudniki OpenID Connect. Vgrajene in prilagojene atribute je mogoče zbirati med registracijo, kot je opisano v Microsoftovih smernicah za atribute strank.

Zbirajte samo informacije, ki jih Odoo resnično potrebuje, in dokumentirajte namen, obdobje hrambe in obravnavo zasebnosti za vsak atribut.

Privzeta dovoljenja pomagajo ohranjati ločenost

Microsoft navaja, da uporabniki zunanjega najemnika začnejo z omejenimi privzetimi dovoljenji. Običajno lahko dostopajo do aplikacij in upravljajo svoj profil, ne dobijo pa širokih pravic za upravljanje imenika. Glejte privzeta dovoljenja v zunanjih najemnikih.

Ta meja imenika sama po sebi ne konfigurira dovoljenj portala Odoo. Odoo še vedno nadzira, katere zapise lahko uporabnik portala vidi, prek svojih dostopnih pravic in pravil zapisov. Preizkusite izkušnjo portala z reprezentativnimi zapisi strank in z več kot enim podjetjem ali računom, da zagotovite pravilno izolacijo podatkov.

Novo ustvarjenega zunanjega uporabnika ne promovirajte v notranjega uporabnika Odoo, razen če obstaja ločen, odobren poslovni proces.

Uporabite sodoben, preverjen potek OpenID Connect

Microsoft podpira pot avtorizacijske kode OAuth 2.0 z dokazom ključne izmenjave za javne ključe in OpenID Connect za spletne aplikacije na strežniku. Njegova dokumentacija za pot avtorizacijske kode opisuje to podprto kombinacijo.

OIDC razširja OAuth 2.0 za avtentikacijo. Microsoft objavlja metapodatke za odkrivanje, podrobnosti končnih točk in javne podpisne ključe. Priporoča tudi preverjanje vrnjenega žetona in preverjanje nonce, da se zmanjša tveganje ponovitve. Glejte OpenID Connect na Microsoft Identity Platform.

Varna integracija bi morala preveriti pričakovan izdajatelj, občinstvo, podpis, kontekst najemnika in nonce. PKCE ne nadomesti preverjanja žetona, natančne konfiguracije povratnega klica, TLS ali zaščite skrivnega odjemalca.

Osnovna prijava lahko zahteva standardne OIDC obsege, kot so openid, profile in email. Microsoft navaja, da so ti obsegi gostovani na Microsoft Graph in priporoča, da zahtevate samo dovoljenja, ki jih aplikacija potrebuje. Glejte obsege Microsoft Identity Platform. Natančna trditev o izdelku je zato "brez visokoprednostnih dovoljenj Microsoft Graph API za standardno prijavo", ne pa splošna trditev, da Graph ni vključen.

Odločite se, kako bodo zunanji uporabniki dostopali do Odoo

Pred omogočanjem prve prijave določite:

  • Ali je samoregistracija odprta ali je potrebna odobritev.
  • Kateri najemniki ali ponudniki identitet so dovoljeni.
  • Ali je mogoče povezati obstoječi račun Odoo portal.
  • Kateri nespremenljivi Microsoftov identifikator se shrani po povezavi.
  • Kateri zapis podjetja in partnerja v Odoo pripada uporabniku.
  • Katere portalne skupine in pravila zapisov veljajo.
  • Kaj se zgodi, ko je dostop preklican.
  • Kako se prekliče aktivna seja Odoo.

Samodejno ustvarjanje računa lahko zmanjša administracijo, vendar naj se izvede šele po tem, ko identiteta izpolni pravila sprejema za povezavo. Uspešna Microsoftova avtentikacija dokazuje nadzor nad sprejeto identiteto. Sama po sebi pa ne dokazuje, da bi oseba morala videti določene zapise Odoo za posamezno stranko.

Načrtujte podporo strankam in obnovitev

Zunanji uporabniki morda nimajo interne službe za pomoč uporabnikom. Objavite pot za podporo in določite, kdo upravlja identiteto. Preizkusite ponastavitev gesla, obnovitev, odstranitev najemnika in scenarije spremenjenega e-poštnega naslova. Ohranite diagnostične dogodke uporabne, vendar anonimizirane.

Če potrebujete takojšnji dostop za zaposlene, preberite zakaj bi morali svojo Odoo instanco zaščititi z Microsoft SSO. Za notranja dovoljenja glejte centralizacija dostopa do Odoo z Entra skupinami in vlogami aplikacij.

Povežite zunanje občinstvo z Odoo 19

Naš Microsoft Entra SSO za modul Odoo podpira ločene povezave za zaposlene, odobrene organizacije in občinstva strank Microsoft Entra External ID. Povezave External ID privzeto ustvarjajo portalne uporabnike, medtem ko povezave za delovno silo ustvarjajo interne uporabnike. Vodena nastavitev preveri informacije o odkrivanju in podpisne ključe, nato pa pred omogočenim Microsoftovim prijavljanjem zahteva interaktivni preizkus.

Modul ne odloča, kdo naj bo sprejet ali katere zapise strank naj vidi. To ostajajo poslovne in Odoo odločitve o dostopu. Modula uporabite, če potrebujete nadzorovan most med Microsoftovo identiteto stranke in portalom Odoo 19, z ravnanjem z računi, prilagojenim posameznemu občinstvu, namesto enotne, nediferencirane prijavne poti.