SST M365 | AD Gruppen in PUPIL (Active Directory)

AD steht für Active Directory und ist der Verzeichnisdienst von Microsoft. Der Administrator verwaltet damit das gesamte IT-System. Kurz gesagt: Der Benutzer kann innerhalb des Netzwerkes mit einer zentralen Anmeldung arbeiten. Und PUPIL verknüpft den Benutzer mit beiden Welten.

Basis für die AD Gruppen sind Rollen. Vor der Erstellung von AD Gruppen ist somit zu klären, auf Grund welcher Rollen eine AD Gruppen Zuordnung erfolgen soll. Beispielsweise:

▶️ Es wird die Rolle "MA" - Mitarbeitende - verwendet. Allen Mitarbeitenden wird diese Rolle zugewiesen. Die Rolle "MA" selber weist (in PUPIL) üblicherweise keine Zugriffsberechtigungen auf.

▶️ Es sind Standort-Rollen erstellt worden mit z. B. "Allee KG" und "Allee PS".

▶️ Mit der AD Synchronisation werden Personendaten aus PUPIL Master Data / Personen mit Active Directory synchronisiert. So zum Beispiel:

• Profile der Lehrpersonen, SuS und aller Mitarbeiter

• Adresse, Webseite, Telefonnummer und weitere Benutzerinformationen der SuS/LP 

• in PUPIL deaktivierte Benutzer aus on-premise AD entfernen

Je nach Bedürfnis werden entsprechend AD Gruppen erstellt.

Grobbeschreibung der Funktionalität (Sinn und Zweck)

Mit dem PUPIL Benutzer kann auch der MS Office 365 Zugang aktiviert werden. Je nach Schulorganisation, den vorhandenen Schnittstellen (SST) und deren Konfiguration erfolgt dieser Prozess automatisiert oder manuell.

Der PUPIL Benutzer kann anschliessend mit denselben Zugangsdaten auch in MS Office 365 operieren.

In Master Data | Personen werden mit der Funktion "Aktion für gefilterte Personen" verschiedene Vorgänge gestartet. Es können z. B. den ausgewählten Personen eine E-Mail-Adresse oder ein Initial-Passwort generiert werden. Oder es wird der "Office 365 Login" aktiviert. Die verschiedene Möglichkeiten werden in den Dokumentationen beschrieben:

​​Master Data | Personen | Aktion für gefilterte Personen​ (Link)

SST M365 | Office 365 aktivieren (Link)

In dieser Dokumentation wird die Thematik "AD Gruppen in PUPIL" behandelt. Teil A - AD Gruppen erstellen und Teil B - Steuerung von AD Gruppen in Klassen.

AD Gruppen erstellen

Unter Master Data / Schulen/Klassen/Gruppen werden in der Ansicht "AD Gruppen" die bereits vorhandenen Einträge aufgeführt [ A ]:

Mit Klick auf den Button [ + Neue Gruppe erstellen ] wird das Modal "Active Directory Gruppe erstellen" angezeigt:

Feld

Erläuterungen

Name

Die Beschreibung der AD Gruppe muss bei bereits bestehenden ASM-Gruppen gleichlautend sein.

Nach der erstmaligen Synchronisation ist eine Verifizierung vorzunehmen und allfällige Abweichungen passend machen.

Rollen

Eine oder mehrere Rollen können ausgewählt werden.

Es dürfen nur Rollen kombiniert werden, welche identische E-Mail der Schule Domain aufweisen.

Für "@gast-schule.ch" Domains würde eine separate AD-Gruppe erstellt werden.

Synchronisations-Typ

Office 365: Es wird immer diese Option aktiviert.

Active Directory: obsolet

Nur Hauptrolle berücksichtigen

Es wird nur die im Personendatenfeld "Hauptrolle" eingetragene Rolle berücksichtigt.

Nur eine Rolle muss zutreffen

Bei aktiver Option: Es genügt, wenn eine der erfassten Rolle zutrifft.

Bei inaktiver Option: Bei Benutzer:in müssen sämtliche Rollen vorhanden sein.

Sicherheitsgruppe

Bei aktiver Option: Es werden M365 Lizenzen gezogen.

Tipp: Schulverwaltungen sollten in AD Gruppen keinen Zugriff haben, weil sie hier - im Gegensatz zu Gruppen - keine Mutationen vorzunehmen haben.

Muster "SuS AD-Gruppe"

Bei dieser AD Gruppe werden M365 Lizenzen gezogen, weshalb "Sicherheitsgruppe" aktiviert ist. Die zusätzliche Auswahl-Option "AD Gruppe..." ist abhängig von der SST M365 Definition beim Schulträger (aktiv oder nicht).

AD Gruppen in Klassen steuern

Den Klassen kann je Semester ein "O365 Schlüssel" zugeordnet werden. Und für den Schuljahreswechsel wird konfiguriert, was mit diesem "O365 Schlüssel" geschehen soll: "M365 Schlüssel nächstes Jahr.

Das Feld "M365 Schlüssel nächstes Jahr" im Register "Allgemein" steuert das Feld "O365 Schlüssel im Register "Semester Informationen".

Die Konfiguration in "Klassen" stellt den Bezug AD Gruppen → Klasse → Schülerinnen und Schüler (SuS) her. Mit der Nachtsynchronisation werden die SuS mit dessen M365 Accounts jenen TEAMS-Gruppen zugeteilt.

Register "Semester Informationen"

Im Feld "O365 Schlüssel" ist der entsprechende Wert zu erfassen. Der O365 Schlüssel ist ein eindeutiger Wert im Microsoft 365. Unter diesem technischen Namen kann kein weiteres Teams erstellt werden.

Register "Allgemein"

Im Feld "M365 Schlüssel nächstes Jahr" wird konfiguriert, was beim Schuljahreswechsel mit diesem TEAMS-Gruppen geschehen soll. Folgende Optionen stehen zur Auswahl:

Option

Bemerkungen

Keine Zuteilung

Mit dem Schuljahreswechsel wird der O365 Schlüssel nicht weitergegeben. Er bleibt in dieser Klassen. Zumindest, bis er durch eine andere Konfiguration überschrieben wird.

In der Klasse belassen

Mit dem Schuljahreswechsel bleibt der O365 Schlüssel in dieser Klasse. Kurz: Die SuS wechseln (meistens) und der O365 Schlüssel bzw. dieses TEAMS bleibt bei dieser Klasse.

Klasse auswählen

Mit dem Schuljahreswechsel wird der O365 Schlüssel in die gewählte Klasse übertragen.

Anwendungsbeispiele

Fallbeispiel A |: SuS wechseln Klasse, AD-Gruppe bleibt

Aus der Klasse S.1.1 wird im nächsten Schuljahr die Klasse S.2.1. Die SuS sollen im selben TEAMS weiterarbeiten können. Also steht in der Klasse S.1.1 im Register "Allgemein" im Feld "M365 Schlüssel nächstes Jahr" der O365 Schlüssel, welche die kommende Klasse S.2.1 erhalten soll.

Bild Klasse S.1.1 - "Semester Informationen"

 

Bild Klasse S.1.1 – "Allgemein"

Im nächsten Schuljahr soll der O365 Schlüssel mit den SuS zur Klasse OSWE.2.1 übertragen werden.

 

Bild Klasse S.2.1 – "Semester Informationen"

In neuen Schuljahr befindet sich dann der O365 Schlüssel aus Klasse OSWE.1.1 nun in der OSWE.2.1.

Somit befinden sich die SuS vom bisherigen TEAMS "OSWE.24.1.1" immer noch in derselben AD-Gruppe. Einfach als SuS der Klasse OSWE.2.1. 

Wichtig:
▶️ Der O365 Schlüssel darf keine Leerzeichen, Umlaute oder Sonderzeichen enthalten. Okay ist: 26_OSWE_Eg_2.3_g

▶️ Im neuen Schuljahr muss das Feld "O365 Schlüssel" gefüllt sein, sonst stimmen die Teams Zuweisungen nicht!

▶️ Wenn der O365 Schlüssel bereits im MS365 existiert, dann wird kein neues Teams erstellt. Es wird auf das bestehende Teams umgehängt

▶️ Der O365 Schlüssel ist ein eindeutiger Wert im MS365. Unter diesem technischen Namen kann kein weiteres Teams erstellt werden

Fallbeispiel B |: SuS treten aus der Schule aus

Beispiel "SuS archivieren (Ehemalige)"

Hier erreicht die AD-Gruppe / das TEAMS seine Endstation:

Kurz: Für das nächste Schuljahr gibt diese Klasse ihren O365 Schlüssel nicht weiter.

E N D E dieser Anleitung 😉

Mit PUPIL@Kanton werden kantonsspezifische Lösungen von PUPIL bezeichnet. Dabei kann es sich um Ausstattungen von Modulen oder einzelnen Funktionen und Elementen handeln.

Sollten Fragen oder Unklarheiten festgestellt werden, bitte den Vorgang mit Vermerken wie gemachte Eingaben und eines Screenshots melden an den Support von PUPIL.


War dies hilfreich?

Powered by HelpDocs (opens in a new tab)