SST M365 | AD Gruppen in PUPIL (Active Directory)
AD steht für Active Directory und ist der Verzeichnisdienst von Microsoft. Der Administrator verwaltet damit das gesamte IT-System. Kurz gesagt: Der Benutzer kann innerhalb des Netzwerkes mit einer zentralen Anmeldung arbeiten. Und PUPIL verknüpft den Benutzer mit beiden Welten.
Basis für die AD Gruppen sind Rollen. Vor der Erstellung von AD Gruppen ist somit zu klären, auf Grund welcher Rollen eine AD Gruppen Zuordnung erfolgen soll. Beispielsweise:
▶️ Es wird die Rolle "MA" - Mitarbeitende - verwendet. Allen Mitarbeitenden wird diese Rolle zugewiesen. Die Rolle "MA" selber weist (in PUPIL) üblicherweise keine Zugriffsberechtigungen auf.
▶️ Es sind Standort-Rollen erstellt worden mit z. B. "Allee KG" und "Allee PS".
▶️ Mit der AD Synchronisation werden Personendaten aus PUPIL Master Data / Personen mit Active Directory synchronisiert. So zum Beispiel:
• Profile der Lehrpersonen, SuS und aller Mitarbeiter
• Adresse, Webseite, Telefonnummer und weitere Benutzerinformationen der SuS/LP
• in PUPIL deaktivierte Benutzer aus on-premise AD entfernen
Je nach Bedürfnis werden entsprechend AD Gruppen erstellt.
Grobbeschreibung der Funktionalität (Sinn und Zweck)
Mit dem PUPIL Benutzer kann auch der MS Office 365 Zugang aktiviert werden. Je nach Schulorganisation, den vorhandenen Schnittstellen (SST) und deren Konfiguration erfolgt dieser Prozess automatisiert oder manuell.
Der PUPIL Benutzer kann anschliessend mit denselben Zugangsdaten auch in MS Office 365 operieren.
In Master Data | Personen werden mit der Funktion "Aktion für gefilterte Personen" verschiedene Vorgänge gestartet. Es können z. B. den ausgewählten Personen eine E-Mail-Adresse oder ein Initial-Passwort generiert werden. Oder es wird der "Office 365 Login" aktiviert. Die verschiedene Möglichkeiten werden in den Dokumentationen beschrieben:
Master Data | Personen | Aktion für gefilterte Personen (Link)
SST M365 | Office 365 aktivieren (Link)
In dieser Dokumentation wird die Thematik "AD Gruppen in PUPIL" behandelt. Teil A - AD Gruppen erstellen und Teil B - Steuerung von AD Gruppen in Klassen.
AD Gruppen erstellen
Unter Master Data / Schulen/Klassen/Gruppen werden in der Ansicht "AD Gruppen" die bereits vorhandenen Einträge aufgeführt [ A ]:

Mit Klick auf den Button [ + Neue Gruppe erstellen ] wird das Modal "Active Directory Gruppe erstellen" angezeigt:

Feld | Erläuterungen |
Name | Die Beschreibung der AD Gruppe muss bei bereits bestehenden ASM-Gruppen gleichlautend sein. Nach der erstmaligen Synchronisation ist eine Verifizierung vorzunehmen und allfällige Abweichungen passend machen. |
Rollen | Eine oder mehrere Rollen können ausgewählt werden. Es dürfen nur Rollen kombiniert werden, welche identische E-Mail der Schule Domain aufweisen. Für "@gast-schule.ch" Domains würde eine separate AD-Gruppe erstellt werden. |
Synchronisations-Typ | Office 365: Es wird immer diese Option aktiviert. Active Directory: obsolet |
Nur Hauptrolle berücksichtigen | Es wird nur die im Personendatenfeld "Hauptrolle" eingetragene Rolle berücksichtigt. |
Nur eine Rolle muss zutreffen | Bei aktiver Option: Es genügt, wenn eine der erfassten Rolle zutrifft. Bei inaktiver Option: Bei Benutzer:in müssen sämtliche Rollen vorhanden sein. |
Sicherheitsgruppe | Bei aktiver Option: Es werden M365 Lizenzen gezogen. |
Tipp: Schulverwaltungen sollten in AD Gruppen keinen Zugriff haben, weil sie hier - im Gegensatz zu Gruppen - keine Mutationen vorzunehmen haben.
Muster "SuS AD-Gruppe"

Bei dieser AD Gruppe werden M365 Lizenzen gezogen, weshalb "Sicherheitsgruppe" aktiviert ist. Die zusätzliche Auswahl-Option "AD Gruppe..." ist abhängig von der SST M365 Definition beim Schulträger (aktiv oder nicht).
AD Gruppen in Klassen steuern
Den Klassen kann je Semester ein "O365 Schlüssel" zugeordnet werden. Und für den Schuljahreswechsel wird konfiguriert, was mit diesem "O365 Schlüssel" geschehen soll: "M365 Schlüssel nächstes Jahr.
Die Konfiguration in "Klassen" stellt den Bezug AD Gruppen → Klasse → Schülerinnen und Schüler (SuS) her. Mit der Nachtsynchronisation werden die SuS mit dessen M365 Accounts jenen TEAMS-Gruppen zugeteilt.
Register "Semester Informationen"
Im Feld "O365 Schlüssel" ist der entsprechende Wert zu erfassen. Der O365 Schlüssel ist ein eindeutiger Wert im Microsoft 365. Unter diesem technischen Namen kann kein weiteres Teams erstellt werden.

Register "Allgemein"
Im Feld "M365 Schlüssel nächstes Jahr" wird konfiguriert, was beim Schuljahreswechsel mit diesem TEAMS-Gruppen geschehen soll. Folgende Optionen stehen zur Auswahl:
Option | Bemerkungen |
Keine Zuteilung | Mit dem Schuljahreswechsel wird der O365 Schlüssel nicht weitergegeben. Er bleibt in dieser Klassen. Zumindest, bis er durch eine andere Konfiguration überschrieben wird. |
In der Klasse belassen | Mit dem Schuljahreswechsel bleibt der O365 Schlüssel in dieser Klasse. Kurz: Die SuS wechseln (meistens) und der O365 Schlüssel bzw. dieses TEAMS bleibt bei dieser Klasse. |
Klasse auswählen | Mit dem Schuljahreswechsel wird der O365 Schlüssel in die gewählte Klasse übertragen. |
Anwendungsbeispiele
Fallbeispiel A |: SuS wechseln Klasse, AD-Gruppe bleibt
Aus der Klasse S.1.1 wird im nächsten Schuljahr die Klasse S.2.1. Die SuS sollen im selben TEAMS weiterarbeiten können. Also steht in der Klasse S.1.1 im Register "Allgemein" im Feld "M365 Schlüssel nächstes Jahr" der O365 Schlüssel, welche die kommende Klasse S.2.1 erhalten soll.
Bild Klasse S.1.1 - "Semester Informationen"

Bild Klasse S.1.1 – "Allgemein"
Im nächsten Schuljahr soll der O365 Schlüssel mit den SuS zur Klasse OSWE.2.1 übertragen werden.

Bild Klasse S.2.1 – "Semester Informationen"
In neuen Schuljahr befindet sich dann der O365 Schlüssel aus Klasse OSWE.1.1 nun in der OSWE.2.1.

Somit befinden sich die SuS vom bisherigen TEAMS "OSWE.24.1.1" immer noch in derselben AD-Gruppe. Einfach als SuS der Klasse OSWE.2.1.
▶️ Der O365 Schlüssel darf keine Leerzeichen, Umlaute oder Sonderzeichen enthalten. Okay ist: 26_OSWE_Eg_2.3_g
▶️ Im neuen Schuljahr muss das Feld "O365 Schlüssel" gefüllt sein, sonst stimmen die Teams Zuweisungen nicht!
▶️ Wenn der O365 Schlüssel bereits im MS365 existiert, dann wird kein neues Teams erstellt. Es wird auf das bestehende Teams umgehängt
▶️ Der O365 Schlüssel ist ein eindeutiger Wert im MS365. Unter diesem technischen Namen kann kein weiteres Teams erstellt werden
Fallbeispiel B |: SuS treten aus der Schule aus
Beispiel "SuS archivieren (Ehemalige)"
Hier erreicht die AD-Gruppe / das TEAMS seine Endstation:


Kurz: Für das nächste Schuljahr gibt diese Klasse ihren O365 Schlüssel nicht weiter.
E N D E dieser Anleitung 😉
Sollten Fragen oder Unklarheiten festgestellt werden, bitte den Vorgang mit Vermerken wie gemachte Eingaben und eines Screenshots melden an den Support von PUPIL.