Tek oturum açma, bir kimlik doğrulama sorusunu yanıtlar: Microsoft, bu kullanıcıyı kuruluşun politikalarına göre doğruladı mı? Odoo içindeki her yetkilendirme sorusunu yanıtlamaz.

Kimliği doğrulanmış bir kullanıcının satışa erişmesi gerekirken muhasebeye gerekmeyebilir, projelere erişirken bordroya gerek duymayabilir ya da dahili arayüz yerine müşteri portalına erişmesi gerekebilir. Bu kararlar Odoo’nun sorumluluğunda kalır. Microsoft Entra grupları ve uygulama rolleri, bu kararların daha tutarlı alınması için güvenilir girdiler sağlayabilir.

Gruplar ve app role’lar farklı amaçlara hizmet eder

Microsoft Entra grupları kiracıya aittir. Departmanları, iş işlevlerini, projeleri veya güvenlik sınırlarını temsil edebilirler. Uygulama rolleri ise belirli bir uygulama kaydına aittir ve o uygulama için anlamlı olan rolleri tanımlar.

Microsoft'un app-role dokümantasyonu app role’ların kullanıcılara veya gruplara atanabileceğini açıklar. Atanmış bir kullanıcı oturum açtığında, Entra verilen rolleri bir roles claim içinde iletebilir. Microsoft ayrıca app role’lar ile grupların birbirini dışlamadığını belirtir.

Bu, bir Odoo erişim tasarımında iki ana desen sunar:

  • Sabit Entra güvenlik grubu Object ID’lerini doğrudan seçili Odoo gruplarına eşleyin.
  • Entra uygulamasında Odoo odaklı app role’lar tanımlayın, kullanıcıları veya grupları bu rollere atayın ve ortaya çıkan rol değerlerini Odoo gruplarına eşleyin.

Doğrudan eşleme, yönetilen güvenlik gruplarıyla iyi çalışır. App role’lar, amaçlarını kiracıya özgü adlara bağlı kalmadan uygulama kaydıyla birlikte taşıdıkları için daha temiz bir uygulama sınırı sağlayabilir.

Önce Odoo’nun gerçek erişim modelinden başlayın

Her Microsoft grubunu Odoo’ya kopyalayarak başlamayın. İşletmenin gerçekten ihtiyaç duyduğu Odoo izinlerinden başlayın.

Somut yetkiler veren Odoo gruplarını listeleyin. Her biri için şunları belgeleyin:

  • Erişimin iş amacı.
  • Onayından sorumlu kişi.
  • Onayı temsil eden Entra grubu veya app role.
  • Bir değişikliğin Odoo’ya ne kadar hızlı ulaşması gerektiği ve kaldırma sonrası etkin oturumda ne olacağı.

En az ayrıcalık ilkesini kullanın. Geniş bir departman grubu kullanışlı olabilir, ancak her üyeye gerekenden fazla Odoo erişimi verebilir. Daha küçük, Odoo’ya özgü bir güvenlik grubu veya app role çoğu zaman denetlemesi daha kolaydır.

Kimlik bağlamasını bir güvenlik kontrolü olarak ele alın

Birçok sistem başlangıçta mevcut bir hesabı e-posta adresiyle eşleştirir. Bu kullanışlıdır, özellikle Odoo ve Microsoft aynı kurumsal e-postayı kullanıyorsa. Ancak bu, kalıcı bir kimlik anahtarı değildir.

Microsoft, ID token claims reference dokümanında, e-posta adreslerinin, telefon numaralarının ve user principal name değerlerinin değişebileceğini ve yeniden kullanılabileceğini belirtir. Microsoft, güvenilir tanımlama için gerekiyorsa tid ile birlikte sub veya oid gibi değişmez claim’leri önerir.

Daha güvenli bir desen şöyledir:

  1. Yalnızca beklenen bir kiracıyı ve onaylı bir audience’ı kabul edin.
  2. Uygun olduğunda kontrollü bir ilk eşleştirme için e-postayı kullanın.
  3. Belirsiz veya yinelenen eşleşmeleri reddedin.
  4. Bağlama işleminden sonra değişmez Microsoft kimliğini ve kiracı tanımlayıcılarını saklayın.
  5. Gelecek oturum açmalarda bu değişmez değerleri kullanın.

Çok kiracılı erişimde kiracı bağlamı önemlidir. Aynı kişi farklı kiracılarda farklı nesne tanımlayıcılarına sahip olabilir ve bir kiracıdan gelen erişim başka bir kiracıya ait izinleri sessizce devralmamalıdır.

Group claim taşma durumunu anlayın

Group claim’ler kullanışlıdır, ancak sınırsız değildir. Microsoft, JWT içinde 200 grup Object ID sınırını belgelemektedir. Bir kullanıcının üyeliği bu sınırı aştığında, Entra normal grup listesini atlar ve uygulamayı Microsoft Graph sorgusuna yönlendiren bir taşma göstergesi döndürür. groups overage guidance bölümüne bakın.

Bu, bir entegrasyon yükseltilmiş Microsoft Graph API izinleri olmadan grup eşlemeyi duyuruyorsa önemlidir. Kapsamlı grup üyeliği olan bir kullanıcı beklenen grup claim kümesini alamayabilir.

Doğrudan grup eşlemeye güvenmeden önce, taşma durumunun nasıl ele alındığını doğrulayın. Seçenekler arasında daha küçük uygulamaya özel gruplar, app role’lar, claim filtreleme veya en az ayrıcalıklı izinle Graph tabanlı bir sorgu yer alır.

Oturum açma sırasında eşitleme, gerçek zamanlı sağlama değildir

Bir SSO modülü, kullanıcı oturum açtığında geçerli Entra claim’lerini yapılandırılmış Odoo eşlemeleriyle karşılaştırabilir. Bu kullanışlıdır, çünkü erişim normal bir kimlik doğrulama olayı sırasında hizalanabilir.

Bu, sürekli sağlama ile aynı şey değildir. Bir çalışan etkin bir Odoo oturumu sürerken Entra grubundan çıkarılırsa, bu oturum çıkış, sürenin dolması veya başka bir iptal kontrolü uygulanana kadar devam edebilir. Eski çalışan bir daha hiç oturum açmazsa, oturum açma eşitleme süreci tek başına Odoo hesabını arşivlemez.

Microsoft Entra ID Governance, katılan, terfi eden ve ayrılan süreçleri için Lifecycle Workflows sunar, buna hesapların devre dışı bırakılması ve erişim atamalarının kaldırılması dahildir. Microsoft'un Lifecycle Workflows guidance bölümüne bakın. Bu özellikler Microsoft Entra ID Governance veya Microsoft Entra Suite lisanslaması gerektirir.

Yaşam döngüsü otomasyonu kaynak kimlik durumunu iyileştirebilir, ancak değişikliği tüketen bir entegrasyon yoksa Odoo’yu yine de güncellemez. İşten ayrılma prosedürünüz Odoo oturum iptalini ve hesap durumunu açıkça kapsamalıdır.

Denetlenebilir bir eşleme modeli oluşturun

Eşleme sayısını anlaşılır tutun. Her grup veya rol için sabit bir tanımlayıcı ve insan tarafından okunabilir bir açıklama kullanın. İlişkili Odoo erişiminin neden var olduğunu, kim tarafından onaylandığını ve en son ne zaman gözden geçirildiğini kaydedin.

En az şu durumları test edin:

  • Beklenen tek eşleştirmeye sahip mevcut kullanıcı.
  • Onaylı eşleştirmesi olmayan veya izin verilmeyen kiracıya sahip kullanıcı.
  • İlk oturum açma için kabul edilen yeni kullanıcı.
  • Eşlenmiş gruptan çıkarılmış veya çok sayıda grup üyeliği olan kullanıcı.
  • Değiştirilen kullanıcı, değişmez kimliği değişmemiş olan kullanıcı.
  • Mevcut bir Odoo oturumu olan devre dışı bırakılmış Microsoft hesabı.

Oturum açma olayları, yöneticilerin belirteçleri, kimlik bilgilerini veya gizli bilgileri açığa çıkarmadan iddia ve eşleme sonuçlarını tanılamasına yardımcı olmalıdır. Kayıtlar bağlantıyı ve sonucu belirtmeli, ancak hassas değerler maskelenmelidir.

Eşlemeyi kimlik doğrulama politikasıyla birleştirin

Grup ve rol eşlemesi, Odoo yetkilendirmesini kontrol eder. Microsoft Entra Koşullu Erişim, Microsoft'un mevcut koşullar altında kimlik doğrulamayı tamamlayıp tamamlamayacağını kontrol eder. Bu iki katman birbirini tamamlar.

Örneğin, bir Entra uygulama rolü bir Odoo finans grubuna eşlenebilirken, Koşullu Erişim bu role atanmış kullanıcılar için kimlik avına dayanıklı bir kimlik doğrulama gücü gerektirir. Okuyun Microsoft Entra Koşullu Erişim'in Odoo oturum açmayı nasıl güçlendirdiği kimlik doğrulama politikası tarafı için.

Müşteriler ve iş ortakları için çalışan eşlemelerini otomatik olarak yeniden kullanmayın. Ayrı bir hedef kitle ve portal odaklı tasarım daha güvenli olabilir. Bkz. Odoo müşterileri ve iş ortakları için Microsoft Entra External ID.

Onaylanmış Microsoft erişimini Odoo 19'a eşleyin

Bizim Odoo modülü için Microsoft Entra SSO yapılandırılmış Entra güvenlik grubu Nesne Kimliklerini veya uygulama rollerini seçili Odoo erişim gruplarına eşlemeyi destekler. Bu eşlemeleri oturum açma sırasında eşitleyebilir, kontrollü mevcut bir hesabı bağlayabilir ve bağlantı türüne göre onaylanmış çalışan veya portal kullanıcıları oluşturabilir.

Bu modül erişim yönetişiminin, oturum iptalinin veya belgelenmiş bir aşım stratejisinin yerini almaz. Eşlemeleri etkinleştirmeden önce grup ölçeğinizi, kimlik bağlama gereksinimlerinizi ve Odoo izin modelini gözden geçirin. Bu temeller netse, modül bunları bağlamak için rehberli bir yol sunar.