SST M365 | Office 365 aktivieren
"AD" steht hier für Active Directory und ist der Verzeichnisdienst von Microsoft 365. Der Administrator verwaltet damit das gesamte IT-System. Kurz gesagt: Der Benutzer kann innerhalb des Netzwerkes mit einer zentralen Anmeldung arbeiten. Und PUPIL verknüpft den Benutzer mit beiden Welten.
1. Grobbeschreibung der Funktionalität (Sinn und Zweck)
Mit dem PUPIL Benutzer kann auch der MS Office 365 Zugang aktiviert werden. Je nach Schulorganisation, den vorhandenen Schnittstellen (SST) und deren Konfiguration erfolgt dieser Prozess automatisiert oder manuell.
Der Benutzer kann sich anschliessend mit einem Login - E-Mail der Schule und M365 Passwort - bei unterschiedlichen Applikationen einloggen: PUPIL, PUPIL Connect, M365 Office, Apple School Manager etc. anmelden.
In Master Data | Personen werden mit der Funktion "Aktion für gefilterte Personen" verschiedene Vorgänge gestartet. Es können z. B. den ausgewählten Personen eine E-Mail-Adresse oder ein Passwort generiert werden. Die verschiedene Möglichkeiten werden in folgender Dokumentation beschrieben:
Master Data | Personen | Aktion für gefilterte Personen (Link)
2. Abgrenzung
Folgende Kenntnisse werden in dieser Anleitung vorausgesetzt oder können bei Bedarf in dessen separater Dokumentation nachgelesen werden:
- Datenpflege im Umsystem (SV, SVS25 (ehem. EdIS) etc.)
- Export/Import via Schnittstelle (SST) oder manueller Prozess
- Arbeiten mit Filtern in Master Data | Personen
- in KLASSEN lassen sich → O365 Schlüssel setzen, welche via Synchronisation Active Directories ansteuert und so in M365 Teams Gruppen etc. erstellt bzw. steuert. Die Abhandlung dazu befindet sich in der Doku Klassen.
3. Neuigkeiten und Erweiterungen
Zur Zeit sind keine Ergänzungen vorhanden. Die AD Synchronisation ist auf dem aktuellsten Stand.
4 . Voraussetzungen und Vorarbeiten
4.1 Pflege der Benutzer im Umsystem (SV, EdIS)
In PUPIL basieren Zugriffe und Berechtigungen auf Rollen, welche bereits vom Umsystem (SV, EdIS etc.) mitgegeben werden. Je Rolle können in PUPIL eine Vielzahl von Datenfeldern aktiviert werden (Fax beim SuS macht keinen Sinn...). Zudem kann bestimmten Feldern die "Muss-Definition" zugewiesen werden. Diese - je Schulorganisation teils individuellen - Kriterien müssen erfüllt sein, um meinen reibungslosen Import in PUPIL sicherzustellen.
Bei Unklarheiten kann hier der Projektleiter oder der Support weiterhelfen.
4.2 Synchronisation mit PUPIL (Export, Import, SST)
Ausführungen dazu sind in folgender Dokumentation zu finden:
Export aus EdIS / SV sowie Import in PUPIL (Link)
Zur Beachtung: Schulorganisationen mit automatischer Schnittstelle können diesen Abschnitt überspringen und bei Punkt 4.3 weiterfahren.
Im Normalfall verläuft das Einlesen in PUPIL problemlos. Bekannte Stolpersteine können sein:
- Der Benutzer wurde nicht importiert, weil ein Kriterium (wie oben erwähnt) nicht erfüllt ist
- Der Benutzer ist bereits vorhanden, mit gleicher E-Mail-Adresse und anderem Schlüssel
- Beim Import durchlaufen die Daten einer Prüfung, welche erfahrungsgemäss Störfälle vorsorglich aussperren sollte. Ein Nicht-Import basiert deshalb auf Begebenheiten, welche zu ergründen sind.
4.3 Vorbereitung: Nickname-Generierung
Eine E-Mail der Schule lässt sich aus PUPIL generieren. Je Rolle kann eine bestimmte Formatierung der E-Mail-Adressen konfiguriert werden. Das Vorgehen ist in der Doku "Synchronisation (Neu) und Einstellungen Rollen • Allgemein • Attribut-Synchronisation" unter "Rollen-Einstellungen [ E ]" beschrieben.
5. Microsoft 365 Account erstellen
5.1 Unter Master Data | Personen | Personen suchen
Häufig werden Personen, z. B. MA, SuS etc. mit bestimmten Kriterien wie Eintrittsdatum eingelesen. Mit der entsprechenden Filterwahl lassen sich diese PUPIL-Neulingen recht einfach selektieren.
Eine ausführliche Beschreibung der Filterfunktionen ist hier erläutert:
Master Data | Personen | 2.4 Filter (Link)
5.2 Aktion für gefilterte Personen - E-Mail-Adresse generieren
Mit der Ausführung dieser Aktion in Master Data Personen wird für alle selektierten Personen (mit der entsprechenden Rolle) eine "E-Mail der Schule" erstellt. Bestehende E-Mails werden nicht verändert. Angewandt wird dieses Verfahren bei:
• SuS: Wenn noch keine Email im SV/EdIS eingegeben wurde oder das Feld E-Mail leer ist
• GVs verwenden keine Schul-E-Mail. Jeder GV / Erziehungsberechtigte, welcher mit PUPIL Connect kommunizieren will, benötigt eine eigene Private E-Mail-Adresse.
• MAs: Oft wird die E-Mail der Schule im Umsystem - SV / Innosolv / Abacus HR / SVS25 / etc. - gepflegt und an PUPIL übergeben. Bei einigen Schulorganisationen wird die Schul-E-Mail jedoch in PUPIL gepflegt. Im Zweifelsfall bitte den Projektleiter (intern oder von PUPIL) kontaktieren.
5.3 Aktion für gefilterte Personen - Passwörter generieren (initial)
Ein Initial-Passwort ist hier zu erstellen. Die Generierung ist einmalig und kann nicht erneut ausgeführt werden.

Unter "Aktion für gefilterte Personen" wird "Passwörter (initial) ausgeführt, welches anschliessend in der Spalte "Passwort O365 (initial) aufgeführt ist.
▶️ Nach der Erstanmeldung via SSO M365 folgt die Aufforderung, ein neues, eigenes Passwort zu erstellen.
▶️ Es besteht die Möglichkeit, dass Schulträger die Passwörter für Schülerinnen und Schüler in PUPIL zurücksetzen können bzw. ein neues Passwort erstellen.
5.4 Aktion für gefilterte Personen - O365 aktivieren
Mit "Office 365" wird das Personendatenfeld "Microsoft 365 ist aktiv" aktiviert. Der O365 Status wird mit "rot" für → der M365 Account ist noch nicht erstellt worden.

Durch die Auswahl [ O365 aktivieren ] in Aktion für gefilterte Personen wird das Icon Office 365-Status hinzugefügt. Der Status rot besagt, dass der Office 365 Benutzer noch nicht erstellt wurde! Mit diesem Schritt wird die Voraussetzung geschaffen, dass mit der nachfolgenden Nacht-Synchronisation die Aktivierung von Office 365 ausgelöst wird.
Weitere Erläuterungen zum O365 Status siehe unter Tipps und Tricks.

▶️ Fehlende Berechtigungen zur Ansicht dieses Personendatenfeldes
Je nach Rollenkonzept wird das Feld "Office 365" aus dem Register "andere Informationen" für die gewählte Rolle angezeigt:

▶️ Der PUPIL Support kann diese Einstellung prüfen und gegebenenfalls anpassen
Ausschnitt aus "Rolle Feldberechtigung":

(Anm. → diese Ansicht ist dem PUPIL Admin vorbehalten und dient hier dem Verständnis der Zusammenhänge)
▶️ Office Status steht im Widerspruch zum Microsoft Account Status
Nach einer "Office 365" Aktivierung kann sich folgendes Bild in Master Data Personen ergeben:
5.5 Sync. LP/SuS/MA nach O365
Mit der üblichen Nacht-Synchronisation werden die Daten verifiziert und in die Stammdaten überführt. Gleichzeitig wird der Microsoft Office 365 Benutzer angelegt und im Status mit grün = aktiv aufgeführt.
Optional: Auch eine manuelle Synchronisation steht zur Auswahl. Eine Aktivierung der Synchronisation "Sync. LP/SuS/MA nach O365 ist beim PUPIL Projektleiter anzufragen.
Die manuelle Synchronisation wird wie folgt gestartet: Master Data | Schulen/Klasen/Gruppen | Synchronisation

Anschliessend ist auch die Synchronisation vom lokalen AD Server auf O365 durchzuführen. Die gewählte Person wird in der Regel nicht unmittelbar danach im O365 angezeigt. Die Erstellung des Microsoft 365 Benutzers kann ca. 1 h dauern.
6. Passwort aller SuS ändern
Für die Klassenlehrpersonen besteht ein spezifischen Menü, um die Passwörter aller SuS zu ändern. Je nach Schulträger oder PUPIL@CH Basisvariante wird dafür eine Zusatz-Rolle wie z. B. "MOD M365 KLP" erstellt (→ PUPIL@SG).
Die Ansicht "SuS bearbeiten (LP)" befindet sich in der Navigation unter Schulalltag / LPs → Meine Klassenpage (LP).

[ A ] - Mit Suchbegriff "sus bearbei..." / "klassenpage" oder Klick auf "Meine Klassenpage (LP)" wird die Ansicht aufgerufen
[ B ] - Das aktuelle Semester wird vorgetragen
[ C ] - Die Auswahl der Klassen beschränkt sich auf die Zuordnung der Benutzer:in
[ D ] - rechts: i-Icon für SuS-Info und key-Icon für Passwort für ausgewählten SuS zurücksetzen
[ E ] - via Button [ Passwort aller SuS ändern ] für sämtliche SuS der gewählten Klasse
7. Tipps und Tricks
Passwörter zurücksetzen
Grundsätzlich erfolgt ein MS365 Passwort zurücksetzen in MS365.
Aus PUPIL ist eine Passwort Rücksetzung möglich, sofern dies mit den PUPIL Projektleiter so abgesprochen und eingerichtet ist. Wir unterscheiden hier zwei Berechtigungsgruppen:
Administratorin
Admin kann dazu das Menü "PUPIL Stammdaten | SuS bearbeiten (SV)" freigeschaltet werden.

Lehrpersonen
Meistens → Klassenlehrpersonen hingegen könnte unter Schulalltag / LPs das Menü Meine Klassenpage (LP) | SuS bearbeiten (LP) freigeschaltet werden:

Wiedereintritt
Eine Lehrperson war ausgetreten und dessen Benutzer wurde inaktiv gesetzt. Ebenso dessen Office 365-Status ist inaktiv bzw. rot.
Ausgehend vom Umsystem (Person vorhanden, Schlüssel identisch) wird dieser Benutzer in PUPIL via Eintrittsdatum wieder aktiviert. Ebenso dessen Microsoft Office 365 Benutzer.
PUPIL versus Office 365
Der Login PUPIL funktioniert, der Office 365 Zugang hingegen nicht.
Es gilt zu prüfen:
• Ist ein einzelner Benutzer betroffen oder mehrere / alle?
• Sind mehrere Personen - bei wieder Einloggen - davon betroffen, so ist allenfalls die Gültigkeit des M365 Zertifikats zu prüfen (ungültige Anmeldedaten).
Löschung des Office 365 Accounts
Beim üblichen Vorgang wird der M365 Account aus PUPIL automatisch in M365 Admin gelöscht. Dabei gilt:
▶️ Der PUPIL Account erhält VOR dem Austrittsdatum sein Austrittsdatum eingetragen
▶️ Mit der Nachtsynchronisation wird der PUPIL Account inaktiv gesetzt UND der M365 via Schnittstelle (SST) in Microsoft 365 Admin zur Löschung gekennzeichnet.
Wird dieser Vorgang - warum auch immer - nicht eingehalten, so gilt folgendes Vorgehen:
▶️ Das (vergessene) Austrittsdatum einfügen
▶️ Den PUPIL Account inaktiv setzen
▶️ Den O365 Status von grün auf rot setzen
▶️ In Microsoft 365 Admin (gleichtags) den Account manuell löschen
6. Typische Fehler (häufige Fragen)
MS Office 365 Benutzer gesperrt
Zu häufige fehlerhafte Login Versuche führen bekanntermassen zu einer zeitlich begrenzten Sperre oder zur Blockierung des Benutzers. Ein einfacheren Fall - der Sperre - wird etwas Geduld benötigt. Danach ist der Login mit den korrekten Zugangsdaten wieder möglich. Der Fall "Blockade" erfordert den Gang zum Microsoft-Admin, welcher auf Microsoft den Benutzer de-blockieren wird.
7. Tipps und Tricks
O365 Status rot/grün
Beim neu erfassten PUPIL Account bewirkt die Aktivierung der Option bzw. des Feldes "Office 365", dass der O365 Status rot angezeigt wird:

Üblicherweise wird mit der Nachtsynchronisation - via SST M365 bei diesem Schulträger - in M365 Entra ein neuer M365 Account angelegt. Und in PUPIL wird danach der O365 Status grün.
Wurde z. B. kein M365 Account erstellt, könnte der grüne O365 Punkt angelickt werden, um ihn wieder auf den Status rot zu setzen. Es wird folgende Information angezeigt:

Dadurch sollte der noch nicht vorhandene M365 Account erstellt werden. Wobei vorgängig in M365 Entra nach allfällig schon vorhandenen Einträge zu suchen ist.
Ist hingegen z. B. in MS365 Entra der Account schon angelegt und in PUPIL der O365 Status (noch) rot, so kann er durch anklicken auf den passenden Status grün gesetzt werden. In Information wird angezeigt:

In bestimmten Fällen ist es angesagt, die bestehenden M365 Account mit den PUPIL Account zu synchronisieren. Davor ist es empfehlenswert, den genauen Stand der Dinge zu prüfen (Accounts vorhanden, Account blockiert etc.).
E N D E dieser Anleitung 😉
Sollten Fragen oder Unklarheiten festgestellt werden, bitte den Vorgang mit Vermerken wie gemachte Eingaben und eines Screenshots melden an den Support von PUPIL.


