Odoo često sadrži informacije koje su važne za celu organizaciju: zapise o kupcima, prodajne aktivnosti, fakture, podatke o zaposlenima, projekte, zalihe i operativne dokumente. Pristup tim informacijama zaslužuje istu pažnju kao i pristup e-pošti, fajlovima i drugim ključnim poslovnim sistemima.

Ipak, Odoo može postati identitetsko ostrvo. Zaposleni mogu imati jednu lozinku za Microsoft 365, a drugu za Odoo. Administratori možda moraju da upravljaju pristupom na odvojenim mestima. Kada neko promeni ulogu ili napusti firmu, proces može zavisiti od toga da li je kontrolna lista pravilno sprovedena u svakoj aplikaciji.

Microsoft jednokratna prijava daje organizacijama još jednu opciju. Povezivanjem Odoo-a sa Microsoft Entra ID, korisnici mogu da se autentifikuju putem svog Microsoft naloga, a firma može da primeni postojeće Microsoft kontrole identiteta na Odoo prijavni tok.

Vaša Microsoft osnova identiteta možda već postoji

Ako vaša organizacija koristi Microsoft 365, ona obično već ima Microsoft Entra workforce tenant. Microsoft objašnjava da se workforce tenant kreira za zaposlene, interne aplikacije i organizacione resurse kada se firma prijavi za Microsoft cloud uslugu kao što je Microsoft 365. To čini Entra prirodnim provajderom identiteta za Odoo, umesto da se uvodi još jedan samostalni sistem naloga. Pogledajte Microsoftovo objašnjenje workforce and external tenant configurations.

Odoo takođe prepoznaje ovaj slučaj upotrebe. Zvanična Odoo 19 Microsoft Azure sign-in dokumentacija opisuje kako se korisnici Odoo-a mogu prijaviti Microsoft nalozima. Takođe jasno navodi da je konfiguracija potrebna na obe strane integracije.

Veća prednost je to što Microsoft postaje mesto gde organizacija može da primeni politiku autentifikacije pre nego što Odoo sesija počne.

Dodajte jaču autentifikaciju u Odoo prijavni put

Microsoft Entra višefaktorska autentifikacija može da zahteva dva ili više oblika verifikacije. Ti faktori mogu uključivati nešto što korisnik zna, nešto što poseduje ili nešto što jeste. Microsoft opisuje kako se izazov obrađuje kao deo Entra prijavnog procesa u svom MFA overview.

Kada Odoo delegira prijavu na Entra, organizacija može da zahteva odobrenu MFA metodu. Takođe može da usmeri odabrane korisnike ka metodama otpornim na fišing, kao što su passkeys, FIDO2 bezbednosni ključevi, Windows Hello for Business ili autentifikacija zasnovana na sertifikatima. Microsoft preporučuje ove metode u svojim authentication guidance.

Ova razlika je važna. Uobičajena MFA je uglavnom jača od pristupa samo pomoću lozinke, ali nisu sve MFA metode otporne na fišing. NIST navodi da lozinke nisu otporne na fišing i da ručno uneti jednokratni kodovi nisu otporni na fišing jer napadač može da ih prosledi dalje. NIST identifikuje WebAuthn, koji koriste FIDO2 autentikatori, kao primer otpornosti na fišing kroz vezivanje za domen. Detalji su dostupni u NIST SP 800-63B-4.

SSO integracija daje firmi put da koristi ove Entra mogućnosti za Odoo. Firma i dalje mora da omogući i primeni odgovarajuće politike.

Donosite odluke o pristupu uz više konteksta

Microsoft Entra Conditional Access može da procenjuje signale kao što su korisnik, grupa, aplikacija, lokacija, stanje uređaja i rizik pri prijavi. Zatim može da blokira pristup ili da zahteva kontrole uključujući MFA, određenu jačinu autentifikacije ili usaglašen uređaj. Microsoft naziva Conditional Access svojim Zero Trust mehanizmom politike i dokumentuje dostupne signale i odluke u Conditional Access overview.

Za Odoo implementaciju, to može da podrži politike kao što su:

  • Zahtev za MFA za Odoo administratore i finansijske korisnike.
  • Zahtev za autentifikacionu jačinu otpornu na fišing za privilegovane uloge.
  • Blokiranje Odoo prijave sa lokacija koje firma ne opslužuje.
  • Zahtev za usaglašen ili upravljan uređaj za osetljiv unutrašnji pristup.
  • Primena strože politike za spoljne ili rizičnije prijave.

Ovo su primeri, ne univerzalna podešavanja. Politika koja je prikladna za interni finansijski tim možda neće biti pogodna za korisnički portal. Pročitajte how Conditional Access strengthens Odoo sign-in pre nego što izaberete kontrole.

Conditional Access takođe ima zahteve za licenciranje. Microsoft Entra ID P1 je potreban za Conditional Access, dok su za politike zasnovane na riziku potrebni P2. Microsoft 365 Business Premium uključuje mogućnosti Conditional Access. Licenciranje i trenutna dostupnost funkcija treba proveriti u skladu sa Microsoft's official documentation.

Približite identitet i Odoo pristup jedan drugom

Autentifikacija odgovara na pitanje ko je korisnik. Odoo autorizacija i dalje odlučuje šta taj korisnik može da radi.

Dobro osmišljena integracija može da poveže odobreni Microsoft identitet sa postojećim Odoo nalogom, da kreira odobreni nalog pri prvoj prijavi i da mapira odabrane Entra grupe ili uloge aplikacije na Odoo pristupne grupe. To može da smanji duplu administraciju i olakša pregled odluka o pristupu.

Važno je sačuvati granicu između identiteta i autorizacije. Uklanjanje nekoga iz Entra grupe trebalo bi da utiče na Odoo mapiranje u skladu sa dokumentovanim ponašanjem sinhronizacije integracije, ali to ne mora odmah da prekine postojeću Odoo sesiju. Ako se pristup sinhronizuje pri prijavi, promena stupa na snagu kada se korisnik ponovo prijavi, osim ako ne interveniše neka druga kontrola sesije.

Podudaranje e-pošte takođe zahteva pažnju. Microsoft upozorava da se adrese e-pošte i user principal names mogu promeniti ili ponovo koristiti. Njegove ID token claims guidance preporučuju nepromenljive identifikatore kao što su sub ili oid, uz kontekst tenant-a gde je potrebno, za trajni identitet. E-pošta može biti korisna tokom kontrolisanog prvog povezivanja, ali ne bi trebalo da bude trajni ključ identiteta.

Za dublje dizajniranje pristupa, pročitajte centralising Odoo access with Entra groups and app roles.

Šta Microsoft SSO ne zamenjuje

Microsoft SSO ne zamenjuje Odoo ažuriranja, uloge najmanjih privilegija, pravila zapisa, bezbedan hosting, rezervne kopije, nadzor, kontrole sesije ili odgovor na incidente. Zvanična Odoo dokumentacija takođe upozorava Odoo.com-hostovane baze podataka da ne koriste svoj dokumentovani OAuth tok za vlasnika baze ili administratora, jer upravljanje portalom može biti pogođeno. Potvrdite vlasnika i hitnu administraciju pre puštanja u rad.

Bezbedniji način uvođenja Microsoft prijave

Počnite sa malom test grupom. Potvrdite Microsoft metapodatke otkrivanja i ključeve za potpisivanje, proverite URL za povratni poziv, testirajte usklađivanje naloga i proverite ishode za nove i neovlašćene korisnike. Zadržite hitnu administrativnu putanju sve dok se tok ne testira od početka do kraja.

Zatim dokumentujte politike koje se odnose na Odoo, Entra licence koje su potrebne, kako promene grupa ili uloga dospevaju do Odoo-a i kako će podrška reagovati ako prijava preko Microsofta nije dostupna. Ako kupcima i partnerima treba pristup, razmotrite zaseban dizajn identiteta za korisnike umesto da ih tretirate kao zaposlene. Naš vodič za Microsoft Entra External ID za Odoo kupce i partnere objašnjava tu razliku.

Uvedite vođeni Microsoft SSO u Odoo 19

Naš Microsoft Entra SSO za Odoo modul pruža vođenu vezu za Odoo 19, uključujući interne i spoljne korisnike, kontrolisanu prvu prijavu, mapiranje grupa i uloga aplikacije, testiranje prijave i interaktivnu prijavu samo preko Microsofta nakon validacije. Koristi OpenID Connect authorization code flow sa PKCE.

Modul ne bira vašu bezbednosnu politiku. Vaša organizacija ostaje odgovorna za Entra konfiguraciju, dizajn Odoo pristupa i puštanje u rad.