Tài khoản Odoo của bạn nắm dữ liệu khách hàng, doanh thu, có khi cả sổ kế toán. Nếu ai đó lấy được mật khẩu, họ vào được tất cả. Nên trước khi đi tiếp vào các nghiệp vụ, hãy dừng một bài để khoá cửa cho chắc. Tin tốt: mọi công cụ bạn cần nằm gọn trong một tab mà phần trước ta đã đi ngang qua nhưng chưa mở — tab Bảo mật.

Vào avatar góc phải → Tuỳ chọn của tôi, rồi bấm tab Bảo mật.

Danh sách thiết bị: ai đang dùng tài khoản của bạn

Đây là phần đáng xem nhất, và nhiều người không biết nó tồn tại:

Tab Bảo mật với danh sách thiết bị đăng nhập

Hình 1: Tab Bảo mật. Trên là các nút Thay đổi mật khẩu, Bật 2FA, Thêm khoá API. Dưới là mục Thiết bị — "Kiểm tra xem chúng có phải của bạn không" — liệt kê từng phiên đăng nhập kèm loại thiết bị (Macos Chrome), thời điểm gần nhất (23 giây trước, 5 phút trước…), địa chỉ IP, và nút Đăng xuất cho mỗi phiên.

Mục Thiết bị chính là nhật ký đăng nhập của tài khoản bạn. Mỗi dòng là một phiên đang hoạt động: trình duyệt và hệ điều hành nào, lần cuối hoạt động khi nào, từ địa chỉ IP nào. Chấm xanh nghĩa là phiên đang trực tuyến ngay lúc này.

Vì sao nó quý: nếu bạn thấy một thiết bị lạ — một trình duyệt bạn không dùng, một IP ở nơi bạn chưa từng tới — đó là dấu hiệu tài khoản có thể đã bị lộ. Và bạn xử lý được ngay tại đây: bấm Đăng xuất trên đúng dòng đó để cắt phiên từ xa, kẻ kia lập tức bị đá ra. Sau đó đổi mật khẩu. Thói quen tốt là thỉnh thoảng liếc qua danh sách này; nó là camera an ninh của tài khoản bạn.

Đổi mật khẩu

Ngay trên cùng, nút Thay đổi mật khẩu với dòng nhắc "Cập nhật nếu bị xâm phạm". Dùng nó khi bạn nghi mật khẩu đã lộ, hoặc đơn giản là định kỳ thay cho an toàn. Odoo sẽ yêu cầu nhập mật khẩu cũ trước khi cho đặt mật khẩu mới — một lớp chặn để người ngồi vào máy bạn lúc bạn rời đi không đổi trộm được.

Bật xác thực hai lớp (2FA)

Mật khẩu, dù mạnh, vẫn có thể bị lộ. Xác thực hai lớp (2FA — two-factor authentication) thêm một lớp thứ hai: sau khi nhập đúng mật khẩu, bạn còn phải nhập một mã 6 số đổi liên tục, lấy từ một ứng dụng trên điện thoại (Google Authenticator, Microsoft Authenticator…). Kẻ trộm có mật khẩu nhưng không cầm điện thoại của bạn thì vẫn không vào được.

Bấm nút Bật 2FA. Việc đầu tiên Odoo làm là chặn lại và hỏi cho chắc:

Hộp thoại xác nhận mật khẩu trước khi bật 2FA

Hình 2: Trước khi cho bật 2FA, Odoo mở hộp "Kiểm soát quyền truy cập" yêu cầu nhập lại mật khẩu hiện tại — xác nhận đúng là bạn chứ không phải người khác đang ngồi vào máy.

Sau khi nhập đúng mật khẩu, Odoo hiện một mã QR. Bạn mở ứng dụng authenticator trên điện thoại, quét mã đó, ứng dụng bắt đầu sinh mã 6 số; nhập mã hiện tại vào Odoo để xác nhận. Xong, từ lần đăng nhập sau, Odoo sẽ hỏi mã này mỗi lần. Hãy lưu lại mã dự phòng mà Odoo cấp — để phòng khi mất điện thoại vẫn vào lại được.

Lời khuyên thẳng: với tài khoản quản trị (admin), hãy bật 2FA. Đây là tài khoản quyền cao nhất; mất nó là mất cả hệ thống.

Khoá API — và vì sao đừng nhầm nó với mật khẩu

Hai nút còn lại, Thêm khoá API và Thêm khoá truy cập, dành cho việc cho phần mềm khác kết nối vào Odoo của bạn (ví dụ một website tự đẩy đơn hàng sang). Khoá API là một chuỗi bí mật thay cho mật khẩu trong các kết nối tự động — ưu điểm là thu hồi được riêng lẻ mà không phải đổi mật khẩu chính. Người mới chưa cần đụng tới; chỉ cần biết: đừng dán mật khẩu thật vào các tích hợp — hãy tạo khoá API riêng cho chúng.

Tóm lại

  • Tab Bảo mật (trong Tuỳ chọn của tôi) gom mọi công cụ bảo vệ tài khoản.
  • Mục Thiết bị là nhật ký đăng nhập: xem từng phiên kèm IP và thời gian; thấy lạ thì Đăng xuất từ xa ngay.
  • Đổi mật khẩu khi nghi bị lộ; Odoo bắt nhập mật khẩu cũ trước.
  • Bật 2FA để thêm lớp mã 6 số từ điện thoại — đặc biệt bắt buộc với tài khoản admin.
  • Khoá API dành cho tích hợp máy-với-máy; đừng dùng mật khẩu thật cho việc đó.

Xong phần nền tảng và bảo mật, phần 37 ta chính thức bước vào nghiệp vụ đầu tiên: dùng app Liên hệ (Contacts) để tạo và quản lý khách hàng, nhà cung cấp — viên gạch mà gần như mọi module khác của Odoo đều dựa lên.