Tên người dùng và mật khẩu chỉ trả lời một phần của câu hỏi truy cập. Doanh nghiệp cũng có thể cần biết người dùng đã hoàn tất MFA hay chưa, thiết bị có được quản lý hay không, và yêu cầu đến từ vị trí dự kiến hay không.

Microsoft Entra Conditional Access đưa các tín hiệu đó vào quyết định chính sách. Khi Odoo dùng Microsoft Entra làm nhà cung cấp danh tính, Conditional Access có thể đánh giá lần đăng nhập Microsoft trước khi người dùng quay lại Odoo.

Điều này có thể giúp xác thực Odoo nhất quán hơn với môi trường do Microsoft quản lý. Nó cũng có thể khóa nhầm người dùng hợp lệ nếu triển khai cẩu thả. Mục tiêu là một chính sách có mức độ phù hợp, ăn khớp với đối tượng và dữ liệu trong Odoo.

Conditional Access thực sự làm gì

Microsoft mô tả Conditional Access là công cụ chính sách Zero Trust của mình. Các chính sách hoạt động như câu lệnh if-then, khi các điều kiện đã định được đáp ứng, Entra áp dụng quyết định truy cập đã cấu hình. Phần Conditional Access overview chính thức liệt kê các tín hiệu phổ biến gồm người dùng và nhóm, vị trí IP, thiết bị, ứng dụng, và rủi ro thời gian thực hoặc rủi ro tính toán.

Các kiểm soát cấp quyền có thể yêu cầu:

  • Xác thực đa yếu tố.
  • Một cường độ xác thực được xác định.
  • Một thiết bị được đánh dấu là tuân thủ.
  • Một thiết bị Microsoft Entra hybrid joined.
  • Một ứng dụng khách được phê duyệt hoặc chính sách bảo vệ ứng dụng.
  • Thay đổi mật khẩu hoặc chấp nhận điều khoản sử dụng.

Chính sách cũng có thể chặn truy cập. Nhiều chính sách có thể áp dụng cho cùng một lần đăng nhập, và Microsoft giải thích rằng tất cả các yêu cầu chính sách liên quan đều phải được đáp ứng. Xem cách các chính sách Conditional Access được đánh giá.

Các mẫu chính sách thực tiễn cho Odoo

Yêu cầu MFA cho người dùng Odoo đặc quyền

Quản trị viên Odoo, nhân viên tài chính và người dùng có thể xuất các bản ghi nhạy cảm là những ứng viên hợp lý cho xác thực mạnh hơn. Microsoft Entra MFA yêu cầu hai hoặc nhiều phương thức xác minh từ các nhóm yếu tố khác nhau, như mô tả trong tài liệu MFA của Microsoft.

Đừng cho rằng mọi phương thức MFA đều cung cấp mức bảo vệ như nhau. Microsoft khuyến nghị các tùy chọn chống lừa đảo như passkey, khóa bảo mật FIDO2, Windows Hello for Business và xác thực dựa trên chứng chỉ trong tổng quan về xác thực.

Một lộ trình thực tế có thể là yêu cầu MFA cho tất cả người dùng trong tổ chức, sau đó yêu cầu cường độ xác thực chống lừa đảo cho các nhóm đặc quyền. Trình tự phù hợp phụ thuộc vào thiết bị sẵn có, mức độ sẵn sàng đăng ký và năng lực hỗ trợ.

Yêu cầu một thiết bị phù hợp

Conditional Access có thể yêu cầu một thiết bị tuân thủ hoặc hybrid joined. Điều này có thể hữu ích khi Odoo hiển thị dữ liệu tài chính, nhân viên hoặc vận hành không nên được tải xuống từ một điểm cuối không được quản lý.

Hãy kiểm tra quyết định này với người dùng thực tế. Nhà thầu, máy trạm dùng chung và người dùng di động có thể không phù hợp với chính sách máy tính xách tay của nhân viên. Việc tuân thủ thiết bị cũng phụ thuộc vào cấu hình và giấy phép Microsoft liên quan.

Dùng vị trí như một tín hiệu, không phải bằng chứng danh tính

Conditional Access có thể chặn hoặc cho phép truy cập dựa trên các vị trí và dải IP được xác định. Điều này có thể giúp giảm phơi nhiễm khi tổ chức hoạt động trong một khu vực địa lý hạn chế hoặc có các địa chỉ egress корпоратив được biết đến.

Vị trí không phải là bằng chứng danh tính. Nhân viên có thể đi công tác, kết nối di động có thể thay đổi, và kẻ tấn công có thể sử dụng hạ tầng ở một khu vực được cho phép. Hãy kết hợp nó với xác thực mạnh và kiểm soát thiết bị.

Áp dụng chính sách dựa trên rủi ro khi có giấy phép

Microsoft Entra ID Protection có thể đưa rủi ro của người dùng và lần đăng nhập vào Conditional Access. Microsoft cho biết Conditional Access dựa trên rủi ro yêu cầu Entra ID P2. Điều này có thể hỗ trợ phản ứng nghiêm ngặt hơn với một lần đăng nhập rủi ro, nhưng tính năng này không có trong mọi giấy phép Entra.

Conditional Access đánh giá các tín hiệu có sẵn trong quá trình cấp token. Nó không kiểm tra mọi hành động mà người dùng thực hiện sau đó bên trong Odoo.

Conditional Access và ranh giới phiên Odoo

Conditional Access hoạt động trong quá trình xác thực và cấp token của Microsoft. Sau khi Odoo xác thực kết quả và thiết lập phiên riêng của mình, hành vi phiên Odoo vẫn còn quan trọng.

Ví dụ, việc xóa một người dùng khỏi nhóm mục tiêu sẽ không thay đổi hồi tố một token đã được cấp. Tài liệu policy documentation của Microsoft lưu ý rằng một vai trò hoặc thành viên nhóm mới được thêm sẽ chịu sự điều chỉnh của chính sách khi một token mới được cấp. Tương tự, một tích hợp đồng bộ nhóm Odoo tại thời điểm đăng nhập không nhất thiết hủy ngay một phiên Odoo đang hoạt động.

Do đó, thiết kế của bạn nên bao gồm:

  • Thời lượng phiên Odoo và hành vi đăng xuất.
  • Tốc độ cập nhật ánh xạ truy cập Odoo.
  • Quy trình thu hồi khẩn cấp.
  • Tác động của việc vô hiệu hóa tài khoản Microsoft.
  • Việc chỉ cho phép đăng nhập tương tác bằng Microsoft có phù hợp hay không.
  • Cách quản trị viên lấy lại quyền truy cập trong thời gian nhà cung cấp danh tính bị gián đoạn.

Lên kế hoạch triển khai trước khi thực thi chính sách

Tài liệu Conditional Access deployment guide của Microsoft khuyến nghị lập kế hoạch, dùng người dùng thử nghiệm, truyền đạt thay đổi và đảm bảo người dùng có thể đăng ký MFA trước khi thực thi.

Đối với một lần triển khai Odoo, một trình tự thực tế là:

  1. Đăng ký kết nối Odoo và xác thực callback, thông tin khám phá và khóa ký của nó.
  2. Kiểm tra đăng nhập Microsoft bằng tài khoản không phải quản trị viên.
  3. Xác nhận việc đối sánh tài khoản Odoo và kết quả của nhóm quyền truy cập.
  4. Nhắm đến một nhóm thử nghiệm nhỏ với chính sách Conditional Access dự kiến.
  5. Xem lại nhật ký đăng nhập và phản hồi từ bộ phận hỗ trợ.
  6. Mở rộng đối tượng dần dần.
  7. Chỉ bật đăng nhập tương tác chỉ Microsoft sau khi quyền truy cập khẩn cấp đã được ghi nhận và kiểm thử.

Tránh loại trừ quá rộng. Chỉ dùng ngoại lệ nhỏ nhất cần thiết, ghi lại người phụ trách và đặt ngày xem xét.

Hiểu ranh giới cấp phép

Conditional Access yêu cầu Microsoft Entra ID P1. Microsoft 365 Business Premium cũng bao gồm các khả năng Conditional Access. Conditional Access dựa trên rủi ro cần Entra ID P2. Các kiểm soát khác có thể phụ thuộc vào các sản phẩm riêng, bao gồm Microsoft Intune hoặc Defender for Cloud Apps. Chi tiết hiện tại được duy trì trong Yêu cầu cấp phép của Conditional Access.

Các tổ chức không có P1 hoặc P2 có thể dùng security defaults của Microsoft như một đường cơ sở bảo mật cơ bản, nhưng Microsoft khuyến nghị không kết hợp security defaults và Conditional Access. Đừng xây dựng kế hoạch truy cập Odoo dựa trên một tính năng cho đến khi giấy phép và cấu hình tenant đã được xác nhận.

Kết nối chính sách với phân quyền Odoo

Conditional Access xác định việc Microsoft có hoàn tất đăng nhập hay không. Các nhóm Odoo xác định điều gì xảy ra sau khi người dùng vào Odoo. Kết nối các lớp này cẩn thận có thể tạo ra một mô hình rõ ràng hơn: Entra kiểm soát các điều kiện xác thực, trong khi các nhóm được phê duyệt hoặc vai trò ứng dụng ánh xạ tới quyền truy cập Odoo cụ thể.

Đọc tập trung hóa quyền truy cập Odoo với Microsoft Entra groups và app roles để xem phần phân quyền. Nếu bạn vẫn đang cân nhắc liệu SSO có đáng giá hay không, hãy bắt đầu với tại sao bạn nên bảo vệ phiên bản Odoo của mình bằng Microsoft SSO.

Áp dụng các kiểm soát đăng nhập Microsoft cho Odoo 19

Module Microsoft Entra SSO for Odoo module của chúng tôi cung cấp kết nối có hướng dẫn cho Odoo 19 với Microsoft Entra ID hoặc External ID. Nó xác thực thông tin khám phá và khóa ký của Microsoft, hỗ trợ kiểm thử đăng nhập tương tác, và có thể yêu cầu đăng nhập Microsoft cho người dùng tương tác sau khi kết nối đã được xác minh.

Module này cho phép thiết lập kết nối. Nó không tự động tạo chính sách Conditional Access phù hợp cũng như không loại bỏ nhu cầu kiểm thử phiên và quyền trong Odoo. Hãy xem xét module nếu bạn muốn một điểm tích hợp được kiểm soát, qua đó các chính sách Entra hiện có của bạn có thể điều phối đăng nhập Odoo.