Bir kullanıcı adı ve parola, erişim sorusunun yalnızca bir bölümünü yanıtlar. Bir işletmenin ayrıca kullanıcının MFA'yı tamamlayıp tamamlamadığını, cihazın yönetilen olup olmadığını ve isteğin beklenen bir konumdan gelip gelmediğini bilmesi de gerekebilir.
Microsoft Entra Koşullu Erişim, bu sinyalleri bir politika kararına taşır. Odoo, kimlik sağlayıcısı olarak Microsoft Entra'yı kullandığında, Koşullu Erişim Microsoft'taki oturum açmayı kullanıcı Odoo'ya dönmeden önce değerlendirebilir.
Bu, Odoo kimlik doğrulamasını Microsoft tarafından yönetilen bir ortamla daha tutarlı hale getirebilir. Ancak dikkatsiz uygulanırsa meşru kullanıcıları da engelleyebilir. Amaç, Odoo kitlesine ve verilerine uygun, ölçülü bir politikadır.
Koşullu Erişim aslında ne yapar
Microsoft, Koşullu Erişim'i Zero Trust politika motoru olarak tanımlar. Politikalar if-then ifadeleri gibi çalışır: tanımlanan koşullar sağlandığında, Entra yapılandırılmış erişim kararını uygular. Resmi Koşullu Erişim genel bakışı yaygın sinyaller arasında kullanıcılar ve gruplar, IP konumu, cihazlar, uygulamalar ve gerçek zamanlı ya da hesaplanmış risk yer alır.
İzin verme denetimleri şunları gerektirebilir:
- Çok faktörlü kimlik doğrulama.
- Tanımlı bir kimlik doğrulama gücü.
- Uyumlu olarak işaretlenmiş bir cihaz.
- Microsoft Entra hibrit bağlı bir cihaz.
- Onaylı bir istemci uygulaması veya uygulama koruma ilkesi.
- Parola değişikliği ya da kullanım şartlarının kabulü.
Politikalar erişimi engelleyebilir de. Aynı oturum açma için birden fazla politika uygulanabilir ve Microsoft, geçerli tüm politika gereksinimlerinin karşılanması gerektiğini açıklar. Koşullu Erişim politikalarının nasıl değerlendirildiğini inceleyin.
Odoo için pratik politika kalıpları
Ayrıcalıklı Odoo kullanıcıları için MFA zorunlu kılın
Odoo yöneticileri, finans personeli ve hassas kayıtları dışa aktarabilen kullanıcılar, daha güçlü kimlik doğrulama için uygun adaylardır. Microsoft Entra MFA, Microsoft'un MFA belgelerinde açıklandığı gibi, farklı faktör kategorilerinden iki veya daha fazla doğrulama yöntemi gerektirir.
Her MFA yönteminin aynı korumayı sağladığını varsaymayın. Microsoft, kimlik doğrulama genel bakışında parolasız geçiş anahtarları, FIDO2 güvenlik anahtarları, iş için Windows Hello ve sertifika tabanlı kimlik doğrulama gibi oltalama dirençli seçenekleri önerir.
Pratik bir ilerleme, önce tüm çalışan kullanıcılar için MFA'yı zorunlu kılmak, ardından ayrıcalıklı gruplar için oltalama dirençli bir kimlik doğrulama gücü istemek olabilir. Doğru sıralama, mevcut cihazlara, kayıt hazırlığına ve destek kapasitesine bağlıdır.
Uygun bir cihaz gerektirin
Koşullu Erişim, uyumlu veya hibrit bağlı bir cihaz gerektirebilir. Bu, Odoo finansal, çalışan veya operasyonel veriler sunuyorsa ve bunların yönetilmeyen bir uç noktadan indirilmemesi gerekiyorsa yararlı olabilir.
Bu kararı gerçek kullanıcılarla test edin. Taşeronlar, paylaşılan iş istasyonları ve mobil kullanıcılar çalışan dizüstü bilgisayarı politikasına uymayabilir. Cihaz uyumluluğu ayrıca ilgili Microsoft yapılandırmasına ve lisanslamaya da bağlıdır.
Konumu yalnızca bir sinyal olarak kullanın, kimlik kanıtı olarak değil
Koşullu Erişim, tanımlı konumlara ve IP aralıklarına göre erişimi engelleyebilir veya izin verebilir. Bu, bir kuruluş sınırlı bir coğrafyada faaliyet gösteriyorsa veya bilinen kurumsal çıkış adresleri varsa maruziyeti azaltmaya yardımcı olabilir.
Konum kimlik kanıtı değildir. Personel seyahat edebilir, mobil bağlantılar değişebilir ve saldırganlar izin verilen bir bölgedeki altyapıyı kullanabilir. Bunu güçlü kimlik doğrulama ve cihaz denetimleriyle birleştirin.
Lisansın geçerli olduğu yerlerde risk tabanlı politika uygulayın
Microsoft Entra ID Protection, kullanıcı ve oturum açma riskini Koşullu Erişim'e katkı olarak sağlayabilir. Microsoft, risk tabanlı Koşullu Erişim'in Entra ID P2 gerektirdiğini belirtir. Bu, riskli bir oturum açmaya daha sıkı bir yanıt verilmesini destekleyebilir, ancak özellik her Entra lisansında yer almaz.
Koşullu Erişim, token oluşturma sırasında kullanılabilen sinyalleri değerlendirir. Kullanıcının daha sonra Odoo içinde gerçekleştirdiği her işlemi incelemez.
Koşullu Erişim ve Odoo oturum sınırı
Koşullu Erişim, Microsoft kimlik doğrulaması ve token oluşturma sırasında çalışır. Odoo sonucu doğrulayıp kendi oturumunu oluşturduktan sonra, Odoo'nun oturum davranışı hâlâ önemlidir.
Örneğin, hedeflenen bir gruptan bir kullanıcının çıkarılması, zaten verilmiş bir token'ı geriye dönük olarak değiştirmez. Microsoft'un politika belgeleri yeni eklenen bir rol veya grup üyesinin, yeni bir token oluşturulduğunda politikaya tabi olduğunu belirtir. Aynı şekilde, oturum açma sırasında Odoo gruplarını eşitleyen bir entegrasyon, etkin bir Odoo oturumunu hemen iptal etmeyebilir.
Bu nedenle tasarımınız şunları kapsamalıdır:
- Odoo oturum süresi ve çıkış davranışı.
- Odoo erişim eşlemelerinin ne kadar hızlı güncellendiği.
- Acil iptal prosedürleri.
- Bir Microsoft hesabının devre dışı bırakılmasının etkisi.
- Yalnızca Microsoft etkileşimli oturum açmanın uygun olup olmadığı.
- Kimlik sağlayıcı kesintisi sırasında yöneticilerin erişimi nasıl geri alacağı.
Politikayı zorunlu kılmadan önce dağıtımı planlayın
Microsoft'un Koşullu Erişim dağıtım kılavuzu planlama yapılmasını, bir test kullanıcısı kullanılmasını, değişikliklerin iletilmesini ve zorunlu kılmadan önce kullanıcıların MFA için kayıt olabilmesini sağlamayı önerir.
Bir Odoo devreye alımı için pratik bir sıra şöyledir:
- Odoo bağlantısını kaydedin ve geri çağrı bilgilerini, keşif bilgilerini ve imzalama anahtarlarını doğrulayın.
- Microsoft oturum açmayı yönetici olmayan bir hesapla test edin.
- Odoo hesap eşleşmesini ve erişim grubu sonuçlarını doğrulayın.
- Amaçlanan Koşullu Erişim ilkesiyle küçük bir pilot grubu hedefleyin.
- Oturum açma günlüklerini ve destek geri bildirimlerini inceleyin.
- Hedef kitleyi kademeli olarak genişletin.
- Microsoft yalnızca etkileşimli oturum açmayı, ancak acil erişim belgelenip test edildikten sonra etkinleştirin.
Geniş kapsamlı istisnalardan kaçının. Gerekli en küçük muafiyeti kullanın, sahibini kaydedin ve bir gözden geçirme tarihi belirleyin.
Lisans sınırını anlayın
Koşullu Erişim için Microsoft Entra ID P1 gerekir. Microsoft 365 Business Premium da Koşullu Erişim yeteneklerini içerir. Risk tabanlı Koşullu Erişim için Entra ID P2 gerekir. Diğer denetimler, Microsoft Intune veya Defender for Cloud Apps dahil olmak üzere ayrı ürünlere bağlı olabilir. Güncel ayrıntılar Koşullu Erişim lisans gereksinimleri bölümünde tutulur.
P1 veya P2'si olmayan kuruluşlar temel bir güvenlik başlangıç noktası için Microsoft'un güvenlik varsayılanlarını kullanabilir, ancak Microsoft güvenlik varsayılanları ile Koşullu Erişim'in birlikte kullanılmak üzere tasarlanmadığını belirtir. Lisans ve kiracı yapılandırması doğrulanmadan Odoo erişim planını bir özelliğe dayandırmayın.
İlkeyi Odoo yetkilendirmesine bağlayın
Koşullu Erişim, Microsoft'un oturum açmayı tamamlayıp tamamlamayacağını belirler. Odoo grupları, kullanıcı Odoo'ya girdikten sonra ne olacağını belirler. Bu katmanları dikkatle bağlamak daha net bir model oluşturabilir: Entra kimlik doğrulama koşullarını kontrol eder, onaylanmış gruplar veya uygulama rolleri ise belirli Odoo erişimine eşlenir.
Yetkilendirme tarafı için Microsoft Entra grupları ve uygulama rolleri ile Odoo erişimini merkezileştirme yazısına bakın. Hâlâ SSO'nun değerli olup olmadığına karar veriyorsanız, Odoo örneğinizi Microsoft SSO ile neden korumanız gerektiği ile başlayın.
Microsoft oturum açma denetimlerini Odoo 19'a uygulayın
Bizim Odoo için Microsoft Entra SSO modülü Microsoft Entra ID veya External ID ile yönlendirilmiş bir Odoo 19 bağlantısı sağlar. Microsoft keşif bilgilerini ve imzalama anahtarlarını doğrular, etkileşimli bir oturum açma testini destekler ve bağlantı doğrulandıktan sonra etkileşimli kullanıcılar için Microsoft oturum açmayı zorunlu kılabilir.
Bu modül bağlantıyı etkinleştirir. Doğru Koşullu Erişim ilkesini otomatik olarak oluşturmaz veya Odoo oturumlarını ve izinlerini test etme ihtiyacını ortadan kaldırmaz. Mevcut Entra ilkelerinizin Odoo oturum açmayı yönetebileceği kontrollü bir entegrasyon noktası istiyorsanız modülü inceleyin.
