Odoo çoğu zaman tüm kuruluş için önemli bilgiler içerir: müşteri kayıtları, satış faaliyetleri, faturalar, çalışan bilgileri, projeler, stok ve operasyon belgeleri. Bu bilgilere erişim, e-postaya, dosyalara ve diğer temel iş sistemlerine erişim kadar dikkat gerektirir.
Yine de Odoo bir kimlik adasına dönüşebilir. Personelin Microsoft 365 için bir parolası, Odoo için başka bir parolası olabilir. Yöneticilerin erişimi ayrı yerlerde yönetmesi gerekebilir. Birisi görev değiştirirken veya işten ayrılırken, süreç her uygulamada bir kontrol listesinin doğru şekilde tamamlanmasına bağlı kalabilir.
Microsoft tek oturum açma kuruluşlara başka bir seçenek sunar. Odoo’yu Microsoft Entra ID’ye bağlayarak kullanıcılar Microsoft hesaplarıyla kimlik doğrulayabilir ve işletme, yerleşik Microsoft kimlik denetimlerini Odoo oturum açma sürecine uygulayabilir.
Microsoft kimlik temeli zaten mevcut olabilir
Kuruluşunuz Microsoft 365 kullanıyorsa, genellikle zaten bir Microsoft Entra workforce kiracısı vardır. Microsoft, bir işletme Microsoft 365 gibi bir Microsoft bulut hizmetine kaydolduğunda çalışanlar, dahili uygulamalar ve kurumsal kaynaklar için bir workforce kiracısı oluşturulduğunu belirtir. Bu da Entra’yı Odoo için değerlendirilmesi doğal bir kimlik sağlayıcı yapar, başka bağımsız bir hesap sistemi eklemek yerine. Microsoft’un workforce ve external tenant yapılandırmaları açıklamasına bakın.
Odoo da bu kullanım senaryosunu destekler. Resmî Odoo 19 Microsoft Azure oturum açma belgeleri Odoo kullanıcılarının Microsoft hesaplarıyla nasıl oturum açabileceğini açıklar. Ayrıca entegrasyonun her iki tarafında da yapılandırma gerektiğini netleştirir.
Daha büyük fayda, Odoo oturumu başlamadan önce kimlik doğrulama politikasını uygulayabileceği noktanın Microsoft olmasıdır.
Odoo oturum açma yoluna daha güçlü kimlik doğrulama ekleyin
Microsoft Entra çok faktörlü kimlik doğrulama, iki veya daha fazla doğrulama biçimi gerektirebilir. Bu faktörler kullanıcının bildiği, sahip olduğu veya olduğu bir şey olabilir. Microsoft, bu isteğin Entra oturum açma sürecinin bir parçası olarak nasıl işlendiğini MFA genel bakış bölümünde açıklar.
Odoo oturum açma işlemini Entra’ya devrettiğinde, kuruluş onaylı bir MFA yöntemini zorunlu kılabilir. Ayrıca bazı kullanıcıları passkey, FIDO2 güvenlik anahtarları, Windows Hello for Business veya sertifika tabanlı kimlik doğrulama gibi kimlik avına dayanıklı yöntemlere yönlendirebilir. Microsoft bu yöntemleri kimlik doğrulama rehberliğinde önerir.
Bu ayrım önemlidir. Geleneksel MFA genellikle yalnızca parolaya göre daha güçlüdür, ancak her MFA yöntemi kimlik avına dayanıklı değildir. NIST, parolaların kimlik avına dayanıklı olmadığını ve saldırgan bunları iletebildiği için elle girilen tek kullanımlık kodların da kimlik avına dayanıklı olmadığını belirtir. NIST, FIDO2 kimlik doğrulayıcıları tarafından kullanılan WebAuthn’i alan bağlama yoluyla kimlik avına dayanıklılığa bir örnek olarak gösterir. Ayrıntı NIST SP 800-63B-4 içinde yer alır.
Bir SSO entegrasyonu, işletmeye bu Entra özelliklerini Odoo için kullanma yolu sunar. Ancak uygun politikaları yine de işletmenin etkinleştirmesi ve zorlaması gerekir.
Erişim kararlarını daha fazla bağlamla verin
Microsoft Entra Koşullu Erişim, kullanıcı, grup, uygulama, konum, cihaz durumu ve oturum açma riski gibi sinyalleri değerlendirebilir. Ardından erişimi engelleyebilir veya MFA, belirli bir kimlik doğrulama gücü ya da uyumlu cihaz gibi kontroller isteyebilir. Microsoft, Koşullu Erişim’i Sıfır Güven ilke motoru olarak adlandırır ve kullanılabilir sinyaller ile kararları Koşullu Erişim genel bakış bölümünde belgeler.
Bir Odoo dağıtımında bu, şu tür politikaları destekleyebilir:
- Odoo yöneticileri ve finans kullanıcıları için MFA zorunlu kılmak.
- Ayrıcalıklı roller için kimlik avına dayanıklı bir kimlik doğrulama gücü zorunlu kılmak.
- İşletmenin hizmet vermediği konumlardan Odoo oturum açmayı engellemek.
- Hassas dahili erişim için uyumlu veya yönetilen cihaz zorunlu kılmak.
- Dış veya daha yüksek riskli oturum açmalar için daha katı bir politika uygulamak.
Bunlar örnektir, evrensel ayarlar değil. Dahili finans ekibi için uygun olan bir politika, müşteri portalı için uygun olmayabilir. Denetimleri seçmeden önce Koşullu Erişim’in Odoo oturum açmayı nasıl güçlendirdiğini okuyun.
Koşullu Erişim’in lisans gereksinimleri de vardır. Koşullu Erişim için Microsoft Entra ID P1 gerekir, risk tabanlı politikalar için ise P2 gerekir. Microsoft 365 Business Premium, Koşullu Erişim özelliklerini içerir. Lisanslama ve güncel özellik kullanılabilirliği Microsoft’un resmî belgeleri ile doğrulanmalıdır.
Kimliği ve Odoo erişimini birbirine yaklaştırın
Kimlik doğrulama kullanıcının kim olduğunu yanıtlar. Odoo yetkilendirmesi ise bu kullanıcının ne yapabileceğine karar vermeye devam eder.
İyi tasarlanmış bir entegrasyon, onaylı bir Microsoft kimliğini mevcut bir Odoo hesabıyla eşleştirebilir, ilk oturum açmada onaylı bir hesap oluşturabilir ve seçili Entra gruplarını veya uygulama rollerini Odoo erişim gruplarına eşleyebilir. Bu, yinelenen yönetimi azaltabilir ve erişim kararlarının gözden geçirilmesini kolaylaştırabilir.
Kimlik ve yetkilendirme arasındaki sınırı korumak önemlidir. Birisini Entra grubundan çıkarmak, entegrasyonun belgelenmiş eşitleme davranışına göre Odoo eşlemesini etkilemelidir, ancak mevcut bir Odoo oturumunu hemen sonlandırması gerekmez. Erişim oturum açmada eşitleniyorsa, başka bir oturum denetimi devreye girmedikçe değişiklik kullanıcı yeniden oturum açtığında yürürlüğe girer.
E-posta eşlemesi de dikkat gerektirir. Microsoft, e-posta adreslerinin ve kullanıcı asıl adlarının değişebileceğini veya yeniden kullanılabileceğini belirtir. ID token claims rehberi kalıcı kimlik için gerektiğinde kiracı bağlamıyla birlikte sub veya oid gibi değişmez tanımlayıcıları önerir. E-posta, kontrollü bir ilk bağlama sırasında yararlı olabilir, ancak kalıcı kimlik anahtarı olmamalıdır.
Daha derin bir erişim tasarımı için Odoo erişimini Entra grupları ve uygulama rolleriyle merkezileştirme yazısını okuyun.
Microsoft SSO neleri değiştirmez
Microsoft SSO, Odoo güncellemelerini, en az ayrıcalıklı rolleri, kayıt kurallarını, güvenli barındırmayı, yedeklemeleri, izlemeyi, oturum denetimlerini veya olay müdahalesini değiştirmez. Resmî Odoo belgeleri ayrıca Odoo.com üzerinde barındırılan veritabanlarını, portal yönetimi etkilenebileceği için veritabanı sahibi veya yöneticisi için belgelenmiş OAuth akışını kullanmamaları konusunda uyarır. Yayına almadan önce sahibi ve acil durum yönetimini doğrulayın.
Microsoft oturum açmayı tanıtmanın daha güvenli bir yolu
Küçük bir test grubuyla başlayın. Microsoft keşif meta verilerini ve imzalama anahtarlarını doğrulayın, geri çağırma URL’sini onaylayın, hesap eşleştirmesini test edin ve yeni ile yetkisiz kullanıcı sonuçlarını kontrol edin. Akış uçtan uca test edilene kadar bir acil durum yönetici yolunu açık tutun.
Ardından Odoo için geçerli olan ilkeleri, ihtiyaç duydukları Entra lisanslarını, grup veya rol değişikliklerinin Odoo’ya nasıl ulaştığını ve Microsoft oturumu açma kullanılamadığında desteğin nasıl yanıt vereceğini belgeleyin. Müşterilerin ve iş ortaklarının erişime ihtiyacı varsa, onları çalışan gibi ele almak yerine ayrı bir müşteri kimliği tasarımını değerlendirin. Rehberimiz Odoo müşterileri ve iş ortakları için Microsoft Entra External ID bu ayrımı açıklar.
Odoo 19’a rehberli Microsoft SSO getirin
Bizim Odoo modülü için Microsoft Entra SSO Odoo 19 için rehberli bir bağlantı sağlar, buna iş gücü ve harici kitleler, kontrollü ilk oturum açma, grup ve uygulama rolü eşleştirme, oturum açma testi ve doğrulamadan sonra yalnızca Microsoft ile etkileşimli oturum açma dahildir. PKCE ile OpenID Connect yetkilendirme kodu akışını kullanır.
Modül güvenlik politikanızı seçmez. Entra yapılandırması, Odoo erişim tasarımı ve devreye alma sizin kuruluşunuzun sorumluluğunda kalır.
