SST M365 | Office 365 aktivieren

"AD" steht hier für Active Directory und ist der Verzeichnisdienst von Microsoft 365. Der Administrator verwaltet damit das gesamte IT-System. Kurz gesagt: Der Benutzer kann innerhalb des Netzwerkes mit einer zentralen Anmeldung arbeiten. Und PUPIL verknüpft den Benutzer mit beiden Welten.

1. Grobbeschreibung der Funktionalität (Sinn und Zweck)

Mit dem PUPIL Benutzer kann auch der MS Office 365 Zugang aktiviert werden. Je nach Schulorganisation, den vorhandenen Schnittstellen (SST) und deren Konfiguration erfolgt dieser Prozess automatisiert oder manuell.

Der Benutzer kann sich anschliessend mit einem Login - E-Mail der Schule und M365 Passwort - bei unterschiedlichen Applikationen einloggen: PUPIL, PUPIL Connect, M365 Office, Apple School Manager etc. anmelden.

Wir sprechen hier vom Single sign-on (SSO) Verfahren. Die Authentifizierung erfolgt auf Basis des Microsoft 365 Zertifikates. Die Erläuterungen zum "M365 Secret" sind in der Doku zu finden (derzeit noch in Bearbeitung).

In Master Data | Personen werden mit der Funktion "Aktion für gefilterte Personen" verschiedene Vorgänge gestartet. Es können z. B. den ausgewählten Personen eine E-Mail-Adresse oder ein Passwort generiert werden. Die verschiedene Möglichkeiten werden in folgender Dokumentation beschrieben:

​​Master Data | Personen | Aktion für gefilterte Personen​ (Link)

In dieser Dokumentation wird das Vorgehen für die Aktivierung eines Microsoft 365 Accounts aus PUPIL behandelt.

2. Abgrenzung

Folgende Kenntnisse werden in dieser Anleitung vorausgesetzt oder können bei Bedarf in dessen separater Dokumentation nachgelesen werden:

  • Datenpflege im Umsystem (SV, SVS25 (ehem. EdIS) etc.)
  • Export/Import via Schnittstelle (SST) oder manueller Prozess
  • Arbeiten mit Filtern in Master Data | Personen
  • in KLASSEN lassen sich → O365 Schlüssel setzen, welche via Synchronisation Active Directories ansteuert und so in M365 Teams Gruppen etc. erstellt bzw. steuert. Die Abhandlung dazu befindet sich in der Doku Klassen.

3. Neuigkeiten und Erweiterungen

Zur Zeit sind keine Ergänzungen vorhanden. Die AD Synchronisation ist auf dem aktuellsten Stand.

4 . Voraussetzungen und Vorarbeiten

4.1   Pflege der Benutzer im Umsystem (SV, EdIS)

In PUPIL basieren Zugriffe und Berechtigungen auf Rollen, welche bereits vom Umsystem (SV, EdIS etc.) mitgegeben werden. Je Rolle können in PUPIL eine Vielzahl von Datenfeldern aktiviert werden (Fax beim SuS macht keinen Sinn...). Zudem kann bestimmten Feldern die "Muss-Definition" zugewiesen werden. Diese - je Schulorganisation teils individuellen - Kriterien müssen erfüllt sein, um meinen reibungslosen Import in PUPIL sicherzustellen.

Bei Unklarheiten kann hier der Projektleiter oder der Support weiterhelfen.

4.2   Synchronisation mit PUPIL (Export, Import, SST)

Ausführungen dazu sind in folgender Dokumentation zu finden:

Export aus EdIS / SV sowie Import in PUPIL (Link)

Zur Beachtung: Schulorganisationen mit automatischer Schnittstelle können diesen Abschnitt überspringen und bei Punkt 4.3 weiterfahren.

Im Normalfall verläuft das Einlesen in PUPIL problemlos. Bekannte Stolpersteine können sein:

  • Der Benutzer wurde nicht importiert, weil ein Kriterium (wie oben erwähnt) nicht erfüllt ist
  • Der Benutzer ist bereits vorhanden, mit gleicher E-Mail-Adresse und anderem Schlüssel
  • Beim Import durchlaufen die Daten einer Prüfung, welche erfahrungsgemäss Störfälle vorsorglich aussperren sollte. Ein Nicht-Import basiert deshalb auf Begebenheiten, welche zu ergründen sind.

4.3 Vorbereitung: Nickname-Generierung

Eine E-Mail der Schule lässt sich aus PUPIL generieren. Je Rolle kann eine bestimmte Formatierung der E-Mail-Adressen konfiguriert werden. Das Vorgehen ist in der Doku "Synchronisation (Neu) und Einstellungen Rollen • Allgemein • Attribut-Synchronisation" unter "Rollen-Einstellungen [ E ]" beschrieben.

5. Microsoft 365 Account erstellen

5.1   Unter Master Data | Personen | Personen suchen

Häufig werden Personen, z. B. MA, SuS etc. mit bestimmten Kriterien wie Eintrittsdatum eingelesen. Mit der entsprechenden Filterwahl lassen sich diese PUPIL-Neulingen recht einfach selektieren.

Eine ausführliche Beschreibung der Filterfunktionen ist hier erläutert:

Master Data | Personen | 2.4 Filter (Link)

5.2   Aktion für gefilterte Personen - E-Mail-Adresse generieren
Voraussetzung: Der gewünschten Rolle ist eine Nickname-Generierung zugewiesen (siehe vorangehende Erläuterung).

Mit der Ausführung dieser Aktion in Master Data Personen wird für alle selektierten Personen (mit der entsprechenden Rolle) eine "E-Mail der Schule" erstellt. Bestehende E-Mails werden nicht verändert. Angewandt wird dieses Verfahren bei:

SuS: Wenn noch keine Email im SV/EdIS eingegeben wurde oder das Feld E-Mail leer ist

• GVs verwenden keine Schul-E-Mail. Jeder GV / Erziehungsberechtigte, welcher mit PUPIL Connect kommunizieren will, benötigt eine eigene Private E-Mail-Adresse.

• MAs: Oft wird die E-Mail der Schule im Umsystem - SV / Innosolv / Abacus HR / SVS25 / etc. - gepflegt und an PUPIL übergeben. Bei einigen Schulorganisationen wird die Schul-E-Mail jedoch in PUPIL gepflegt. Im Zweifelsfall bitte den Projektleiter (intern oder von PUPIL) kontaktieren.

5.3   Aktion für gefilterte Personen - Passwörter generieren (initial)

Ein Initial-Passwort ist hier zu erstellen. Die Generierung ist einmalig und kann nicht erneut ausgeführt werden.

Unter "Aktion für gefilterte Personen" wird "Passwörter (initial) ausgeführt, welches anschliessend in der Spalte "Passwort O365 (initial) aufgeführt ist.

▶️ Nach der Erstanmeldung via SSO M365 folgt die Aufforderung, ein neues, eigenes Passwort zu erstellen.

▶️ Es besteht die Möglichkeit, dass Schulträger die Passwörter für Schülerinnen und Schüler in PUPIL zurücksetzen können bzw. ein neues Passwort erstellen.

5.4   Aktion für gefilterte Personen - O365 aktivieren

Mit "Office 365" wird das Personendatenfeld "Microsoft 365 ist aktiv" aktiviert. Der O365 Status wird mit "rot" für → der M365 Account ist noch nicht erstellt worden.

Durch die Auswahl [ O365 aktivieren ] in Aktion für gefilterte Personen wird das Icon Office 365-Status hinzugefügt. Der Status rot besagt, dass der Office 365 Benutzer noch nicht erstellt wurde! Mit diesem Schritt wird die Voraussetzung geschaffen, dass mit der nachfolgenden Nacht-Synchronisation die Aktivierung von Office 365 ausgelöst wird.

Weitere Erläuterungen zum O365 Status siehe unter Tipps und Tricks.

Wir empfehlen hier, die tägliche Nacht-Synchronisation abzuwarten. Am Folgetag (oder nach der nächsten manuellen Synchronisation) weisen die entsprechenden Benutzer den grünen Office 365-Status auf.
Die drei Aktionen 5.2 / 5.3 / 5.4 sind alle erforderlich und vor der Synchronisation durchzuführen.

Werden nach diesen drei Schritten die roten Punkte nicht wie erwartet angezeigt, kann dies folgende Ursachen haben:

▶️ Fehlende Berechtigungen zur Ansicht dieses Personendatenfeldes

Je nach Rollenkonzept wird das Feld "Office 365" aus dem Register "andere Informationen" für die gewählte Rolle angezeigt:

▶️ Der PUPIL Support kann diese Einstellung prüfen und gegebenenfalls anpassen

Ausschnitt aus "Rolle Feldberechtigung":

(Anm. → diese Ansicht ist dem PUPIL Admin vorbehalten und dient hier dem Verständnis der Zusammenhänge)

▶️ Office Status steht im Widerspruch zum Microsoft Account Status

Nach einer "Office 365" Aktivierung kann sich folgendes Bild in Master Data Personen ergeben:

Benutzer div. Rollen ohne das Icon Office 365-Status.

In Microsoft ist der Account bereits aktiv.

Trotzdem noch roter Punkt.

Nach erfolgter "O365" Aktivierung ist bereits eine Nachtsynchronisation durchgelaufen. Der Microsoft 365 Account wurde jedoch nicht generiert.

Trotzdem grüner Punkt.

Das Feld "Office 365" ist auf "nicht anzeigen" gesetzt oder es ist noch keine O365 Aktivierung erfolgt.

→ im Register "andere Informationen" nachprüfen

→ der Account ist in M365 angelegt worden

→ Roter Punkt anklicken, dadurch wird er grün

Es wird kein M365 Account mehr generiert

→ grüner Punkt nochmals anklicken, dadurch wird der rot

→ mit nächster Nachtsynchronisation sollte der M365 Account erstellt werden

Wenn nicht, mit den konkreten Angaben dem PUPIL Support zur Prüfung übergeben.

5.5 Sync. LP/SuS/MA nach O365

Mit der üblichen Nacht-Synchronisation werden die Daten verifiziert und in die Stammdaten überführt. Gleichzeitig wird der Microsoft Office 365 Benutzer angelegt und im Status mit grün = aktiv aufgeführt.

Optional: Auch eine manuelle Synchronisation steht zur Auswahl. Eine Aktivierung der Synchronisation "Sync. LP/SuS/MA nach O365 ist beim PUPIL Projektleiter anzufragen.

Zu beachten gilt, dass die Microsoft Aktivierung des Benutzer - in Microsoft Entra - auch etwas länger dauern kann (eine bis mehrere Stunden).

Die manuelle Synchronisation wird wie folgt gestartet: Master Data | Schulen/Klasen/Gruppen | Synchronisation

Synchronisation - Sync. LP/SuS/MA nach O365

Anschliessend ist auch die Synchronisation vom lokalen AD Server auf O365 durchzuführen. Die gewählte Person wird in der Regel nicht unmittelbar danach im O365 angezeigt. Die Erstellung des Microsoft 365 Benutzers kann ca. 1 h dauern.

6. Passwort aller SuS ändern

Für die Klassenlehrpersonen besteht ein spezifischen Menü, um die Passwörter aller SuS zu ändern. Je nach Schulträger oder PUPIL@CH Basisvariante wird dafür eine Zusatz-Rolle wie z. B. "MOD M365 KLP" erstellt (→ PUPIL@SG).

Die Ansicht "SuS bearbeiten (LP)" befindet sich in der Navigation unter Schulalltag / LPs → Meine Klassenpage (LP).

[ A ] - Mit Suchbegriff "sus bearbei..." / "klassenpage" oder Klick auf "Meine Klassenpage (LP)" wird die Ansicht aufgerufen

[ B ] - Das aktuelle Semester wird vorgetragen

[ C ] - Die Auswahl der Klassen beschränkt sich auf die Zuordnung der Benutzer:in

[ D ] - rechts: i-Icon für SuS-Info und key-Icon für Passwort für ausgewählten SuS zurücksetzen

[ E ] - via Button [ Passwort aller SuS ändern ] für sämtliche SuS der gewählten Klasse

7. Tipps und Tricks

Passwörter zurücksetzen

Grundsätzlich erfolgt ein MS365 Passwort zurücksetzen in MS365.

Aus PUPIL ist eine Passwort Rücksetzung möglich, sofern dies mit den PUPIL Projektleiter so abgesprochen und eingerichtet ist. Wir unterscheiden hier zwei Berechtigungsgruppen:

Administratorin

Admin kann dazu das Menü "PUPIL Stammdaten | SuS bearbeiten (SV)" freigeschaltet werden.

Lehrpersonen

Meistens → Klassenlehrpersonen hingegen könnte unter Schulalltag / LPs das Menü Meine Klassenpage (LP) | SuS bearbeiten (LP) freigeschaltet werden:

Wiedereintritt

Eine Lehrperson war ausgetreten und dessen Benutzer wurde inaktiv gesetzt. Ebenso dessen Office 365-Status ist inaktiv bzw. rot.

Ausgehend vom Umsystem (Person vorhanden, Schlüssel identisch) wird dieser Benutzer in PUPIL via Eintrittsdatum wieder aktiviert. Ebenso dessen Microsoft Office 365 Benutzer.

PUPIL versus Office 365

Der Login PUPIL funktioniert, der Office 365 Zugang hingegen nicht.

Es gilt zu prüfen:

• Ist ein einzelner Benutzer betroffen oder mehrere / alle?

• Sind mehrere Personen - bei wieder Einloggen - davon betroffen, so ist allenfalls die Gültigkeit des M365 Zertifikats zu prüfen (ungültige Anmeldedaten).

Löschung des Office 365 Accounts

Beim üblichen Vorgang wird der M365 Account aus PUPIL automatisch in M365 Admin gelöscht. Dabei gilt:

▶️ Der PUPIL Account erhält VOR dem Austrittsdatum sein Austrittsdatum eingetragen

▶️ Mit der Nachtsynchronisation wird der PUPIL Account inaktiv gesetzt UND der M365 via Schnittstelle (SST) in Microsoft 365 Admin zur Löschung gekennzeichnet.

Wird dieser Vorgang - warum auch immer - nicht eingehalten, so gilt folgendes Vorgehen:

▶️ Das (vergessene) Austrittsdatum einfügen

▶️ Den PUPIL Account inaktiv setzen

▶️ Den O365 Status von grün auf rot setzen

▶️ In Microsoft 365 Admin (gleichtags) den Account manuell löschen

6. Typische Fehler (häufige Fragen)

MS Office 365 Benutzer gesperrt

Zu häufige fehlerhafte Login Versuche führen bekanntermassen zu einer zeitlich begrenzten Sperre oder zur Blockierung des Benutzers. Ein einfacheren Fall - der Sperre - wird etwas Geduld benötigt. Danach ist der Login mit den korrekten Zugangsdaten wieder möglich. Der Fall "Blockade" erfordert den Gang zum Microsoft-Admin, welcher auf Microsoft den Benutzer de-blockieren wird.

7. Tipps und Tricks

O365 Status rot/grün

Beim neu erfassten PUPIL Account bewirkt die Aktivierung der Option bzw. des Feldes "Office 365", dass der O365 Status rot angezeigt wird:

Üblicherweise wird mit der Nachtsynchronisation - via SST M365 bei diesem Schulträger - in M365 Entra ein neuer M365 Account angelegt. Und in PUPIL wird danach der O365 Status grün.

Wurde z. B. kein M365 Account erstellt, könnte der grüne O365 Punkt angelickt werden, um ihn wieder auf den Status rot zu setzen. Es wird folgende Information angezeigt:

Dadurch sollte der noch nicht vorhandene M365 Account erstellt werden. Wobei vorgängig in M365 Entra nach allfällig schon vorhandenen Einträge zu suchen ist.

Ist hingegen z. B. in MS365 Entra der Account schon angelegt und in PUPIL der O365 Status (noch) rot, so kann er durch anklicken auf den passenden Status grün gesetzt werden. In Information wird angezeigt:

In bestimmten Fällen ist es angesagt, die bestehenden M365 Account mit den PUPIL Account zu synchronisieren. Davor ist es empfehlenswert, den genauen Stand der Dinge zu prüfen (Accounts vorhanden, Account blockiert etc.).

E N D E dieser Anleitung 😉

Mit PUPIL@Kanton werden kantonsspezifische Lösungen von PUPIL bezeichnet. Dabei kann es sich um Ausstattungen von Modulen oder einzelnen Funktionen und Elementen handeln.

Sollten Fragen oder Unklarheiten festgestellt werden, bitte den Vorgang mit Vermerken wie gemachte Eingaben und eines Screenshots melden an den Support von PUPIL.


War dies hilfreich?

Powered by HelpDocs (opens in a new tab)