Odoo portalları, müşterilere ve iş ortaklarına ilgili belgelere, işlemlere ve hizmetlere erişim sağlar. Bu da bir kimlik tasarımı sorusu doğurur: dış kullanıcılar çalışan dizini ve erişim modeliyle paylaşılmalı mı?
Bazen bir iş kolu kiracısındaki misafir hesabı uygundur. Daha büyük ölçekte, ya da markalı bir müşteri oturumu açma deneyimi ve kendi kendine kayıt gerektiğinde, Microsoft Entra External ID özel bir müşteri kimliği ve erişim yönetimi modeli sunar.
Bu modeli Odoo'ya bağlamak, dahili kullanıcılar ile portal kullanıcıları arasında daha net bir sınır oluşturabilir. Yine de bu sınırın açık giriş onayı, hesap oluşturma ve Odoo yetkilendirme kuralları gerekir.
Çalışan ve dış kiracılar farklı kitleler için tasarlanmıştır
Microsoft, workforce kiracısını çalışanlar, dahili iş uygulamaları ve kurumsal kaynaklar için ortam olarak tanımlar. Buna davet edilmiş iş ortakları ve misafirler de dahil olabilir. Dış kiracı ise tüketicilere ve iş müşterilerine sunulan uygulamalar için ayrı bir yapılandırmadır. Microsoft bu ayrımı kendi kiracı yapılandırma kılavuzunda açıklar.
Bir dış kiracı kendi müşteri dizinini ve uygulama kayıtlarını içerir. External ID, kendi kendine kayıt, oturum açma, parola sıfırlama, hesap yönetimi ve kimlik sağlayıcı federasyonu ekler. External ID genel bakışı bu özel modeli açıklar.
Bu ayrım, bir kuruluşun Odoo hizmetine erişmeleri nedeniyle müşteriyi çalışan gibi ele almasını önlemeye yardımcı olabilir.
Oturum açmayı yapılandırmadan önce kitleyi seçin
Dikkate alınması gereken en az üç ayrı Odoo kitlesi vardır:
Çalışanlar ve dahili kullanıcılar
Bu kullanıcılar normalde kuruluşun workforce kiracısında yer alır. Odoo'ya kabul edilirlerse, genellikle dikkatle eşlenmiş erişim gruplarına sahip dahili Odoo kullanıcı hesaplarına ihtiyaç duyarlar.
Onaylı iş ortağı kuruluşlardan kişiler
Bazı işletmeler, belirli bir müşteri veya iş ortağı Entra kiracıları listesinden gelen kullanıcıları desteklemek ister. Her kuruluş biliniyor ve erişim sözleşmeyle onaylanıyorsa, tam bir kiracı izin listesine sahip çok kiracılı bir workforce bağlantısı uygun olabilir.
Kiracı doğrulaması kritiktir. Yalnızca e-posta alan adına eşleşmek yeterli değildir, çünkü alan adları ve e-posta adresleri değişebilir. Bağlantı tasarımına göre belirtecinin kiracısını ve değişmez subject veya object tanımlayıcılarını doğrulayın.
Müşteriler ve dış kullanıcılar
Müşteri odaklı uygulamalar için, bir External ID kiracısı ayrı bir dizin ve oturum açma deneyimi sağlayabilir. Bu kitle için oluşturulan Odoo hesapları normalde dahili kullanıcılar değil, portal kullanıcıları olmalıdır.
Bu modeller, kabul ve Odoo hesap kuralları farklı olduğunda ayrı bağlantılar olarak yapılandırılmalıdır. Tek ve geniş kapsamlı bir bağlantıyı anlamak daha zordur ve yanlış yapılandırılması daha kolaydır.
External ID bir müşteri oturum açma yolculuğunu destekler
External ID kullanıcı akışları, müşteri kimlik doğrulama yöntemlerini ve kayıt sırasında toplanan bilgileri tanımlar. Oturum açma ve kayıt işlemlerini etkinleştirmek için bir akış, kayıtlı uygulamalarla ilişkilendirilir. Microsoft bunu bir uygulamayı External ID kullanıcı akışına ekleme bölümünde belgelemektedir.
External ID, yerel hesapları ve Microsoft Entra ID ile özel OpenID Connect sağlayıcıları dahil kimlik sağlayıcılarıyla federasyonu destekleyebilir. Microsoft'un müşteri öznitelikleri kılavuzunda açıklandığı gibi, kayıt sırasında yerleşik ve özel öznitelikler toplanabilir.
Yalnızca Odoo'nun gerçekten ihtiyaç duyduğu bilgileri toplayın ve her özniteliğin amacını, saklama süresini ve gizlilik işlenişini belgelendirin.
Varsayılan izinler ayrımı korumaya yardımcı olur
Microsoft, dış kiracı kullanıcılarının kısıtlı varsayılan izinlerle başladığını belirtir. Genellikle uygulamalara erişebilir ve kendi profillerini yönetebilirler, ancak geniş dizin yönetimi hakları almazlar. Bkz. dış kiracılardaki varsayılan izinler.
Bu dizin sınırı, Odoo portal izinlerini kendiliğinden yapılandırmaz. Odoo, bir portal kullanıcısının hangi kayıtları görebileceğini kendi erişim hakları ve kayıt kuralları üzerinden kontrol eder. Verinin doğru şekilde yalıtıldığından emin olmak için portal deneyimini temsilî müşteri kayıtlarıyla ve birden fazla şirket veya hesapla test edin.
Yeni oluşturulan bir dış kullanıcıyı, ayrı ve onaylı bir iş süreci olmadıkça dahili bir Odoo kullanıcısına yükseltmeyin.
Modern, doğrulanmış bir OpenID Connect akışı kullanın
Microsoft, sunucu tabanlı web uygulamaları için PKCE ile OAuth 2.0 yetkilendirme kodu akışını ve OpenID Connect'i destekler. yetkilendirme kodu akışı belgeleri bu desteklenen birleşimi açıklar.
OIDC, kimlik doğrulama için OAuth 2.0'ı genişletir. Microsoft, keşif meta verilerini, uç nokta ayrıntılarını ve herkese açık imzalama anahtarlarını yayımlar. Ayrıca, yeniden oynatma riskini azaltmak için dönen belirtecinin doğrulanmasını ve nonce kontrol edilmesini önerir. Bkz. Microsoft kimlik platformunda OpenID Connect.
Güvenli bir entegrasyon, beklenen issuer, audience, signature, tenant bağlamı ve nonce'u doğrulamalıdır. PKCE, belirteç doğrulamasının, tam geri çağrı yapılandırmasının, TLS'nin veya istemci gizli anahtarının korunmasının yerini almaz.
Temel oturum açma, openid, profile ve email gibi standart OIDC kapsamlarını isteyebilir. Microsoft, bu kapsamların Microsoft Graph üzerinde barındırıldığını belirtir ve uygulamanın yalnızca ihtiyaç duyduğu izinlerin istenmesini önerir. Bkz. Microsoft kimlik platformu kapsamları. Bu nedenle doğru ürün ifadesi, genel bir Graph dahil değildir iddiası yerine, "standart oturum açma için yüksek ayrıcalıklı Microsoft Graph API izinleri yoktur" şeklindedir.
Dış kullanıcıların Odoo'ya nasıl ulaşacağını belirleyin
İlk oturum açmayı etkinleştirmeden önce şunları tanımlayın:
- Kendi kendine kayıt açık mı olacak, yoksa onay mı gerekecek.
- Hangi kiracıların veya kimlik sağlayıcılarının kabul edildiği.
- Mevcut bir Odoo portal hesabının bağlanıp bağlanamayacağı.
- Bağlantı sonrası saklanan değiştirilemez Microsoft kimliği hangisidir.
- Kullanıcının ait olduğu Odoo şirketi ve ortak kaydı hangisidir.
- Hangi portal grupları ve kayıt kuralları uygulanır.
- Erişim geri alındığında ne olur.
- Etkin bir Odoo oturumunun nasıl iptal edildiği.
Otomatik hesap oluşturma yönetim yükünü azaltabilir, ancak yalnızca kimlik bağlantının kabul kurallarını karşıladıktan sonra gerçekleşmelidir. Başarılı bir Microsoft kimlik doğrulaması, kabul edilen kimliğin kontrolünün kanıtıdır. Ancak bu, tek başına kişinin belirli bir müşterinin Odoo kayıtlarını görmesi gerektiğini kanıtlamaz.
Müşteri desteği ve kurtarma için plan yapın
Dış kullanıcıların dahili bir yardım masası olmayabilir. Bir destek yolu yayınlayın ve kimliği kimin yönettiğini belirtin. Parola sıfırlama, kurtarma, kiracı kaldırma ve e-posta değişikliği senaryolarını test edin. Tanılama olaylarını yararlı ama gizlenmiş halde tutun.
Hemen ihtiyacınız çalışan erişimiyse, şunu okuyun Odoo örneğinizi Microsoft SSO ile neden korumanız gerektiği. Dahili izinler için şuna bakın Entra grupları ve uygulama rolleri ile Odoo erişimini merkezileştirme.
Dış kitleleri Odoo 19'a bağlayın
Bizim Odoo için Microsoft Entra SSO modülü çalışanlar, onaylı kuruluşlar ve Microsoft Entra External ID müşteri kitleleri için ayrı bağlantıları destekler. External ID bağlantıları varsayılan olarak portal kullanıcıları oluşturur, çalışan bağlantıları ise dahili kullanıcılar oluşturur. Rehberli kurulum, keşif bilgilerini ve imzalama anahtarlarını doğrular, ardından Microsoft ile oturum açma etkinleştirilmeden önce etkileşimli bir test gerektirir.
Modül, kimin kabul edilmesi gerektiğine veya hangi müşteri kayıtlarını görmeleri gerektiğine karar vermez. Bunlar iş ve Odoo erişim kararları olarak kalır. Microsoft müşteri kimliği ile bir Odoo 19 portalı arasında kontrollü bir köprüye ihtiyacınız varsa, tek ve ayrıştırılmamış bir oturum açma yolu yerine kitleye özel hesap yönetimi ile modülü inceleyin.
