Migration Single-Sign-On (SSO)

7education gewährleistet einen umfassenden und zukunftsorientierten Schutz der Webapplication PUPIL und ermöglicht sicheres Arbeiten im Browser.

Der Zugriff für Mitarbeitende auf PUPIL und PUPIL Connect erfolgt über einen gesicherten Microsoft Single-Sign-On (SSO). Bisher wurde das M365-SSO direkt in der PUPIL Instanz verbunden. Neu wird dies über einen IdP (Identity Provider) gesteuert, welcher von uns betrieben wird.

Diese Anleitung richtet sich an IT-Verantwortliche der Schulträger und beschreibt die notwendigen Schritte zur Aktivierung.

Zweck und Funktionen

Die Aktivierung des Single-Sign-On erfolgt im Menü Administration → PUPIL Konfiguration → Aktivierung Single-Sign-On.

Die Einrichtung in PUPIL erfolgt in drei Schritten:

Schritt 1: Technische Daten prüfen

Schritt 2: Verbindung zu Microsoft Entra testen

Schritt 3: Aktivierung durchführen

Zusätzlich ist eine einmalige Konfiguration im Microsoft Entra Admin Center erforderlich (Schritt 0).

Schritt für Schritt Anleitung

Schritt 0 : Microsoft Entra Admin Center

Öffne im Microsoft Entra Admin Center den Bereich App-Registrierungen. Suche die Anwendung "PUPIL" und öffne die Hauptanwendung.

[ A ] - Unter Verwalten die Ansicht "Authentication (Preview)" öffnen.

[ B ] - Hier wird geprüft, ob die korrekte URL des Schulträgers eingetragen ist

[ C ] - via Button [ + Umleitungs-URL hinzufügen ]

Rechts erscheint das Einblendmenü "Eine Plattform auswählen, um eine Umleitungs-URL einzurichten". Unter Webanwendungen wird "Web" ausgewählt:

Bei Umleitungs-URL wird die URL aus dem PUPIL Menü "Aktivierung Signle-Sign-On", Schritt 1 → Redirect URI kopierte URL eingefügt. Siehe dazu unter → Schritt 1: Technische Daten prüfen.

Verifizierung

Die Anwendungs-ID (Client) aus der Microsoft Entra Admin Center [ 1 ] muss mit der Client ID aus PUPIL / Aktivierung Signle-Sign-On [ 2 ] übereinstimmen.

Es liegt in der Verantwortung der Schulträger, für rechtzeitige Erneuerung der Microsoft Zertifikate in Microsoft Entra Admin besorgt zu sein.

Abgelaufene M365 Zertifikate führen dazu, dass beim Login via M365 SSO die Verifizierung nicht mehr stattfinden kann. Die Mitarbeitenden können sich nicht mehr in PUPIL oder PUPIL Connect einloggen. Bereits angemeldete Sitzungen funktionieren weiterhin.

Schritt 1: Technische Daten prüfen

Öffne in PUPIL das Menü Aktivierung Single-Sign-On.

Kopiere die angezeigte Redirect-URI.

Füge diese im Microsoft Entra Admin Center (Schritt 0) ein.

Dieser Schritt wird unten mit Klick auf den Button [ Konfigurieren ] abgeschlossen.

Schritt 2: Verbindung zu Microsoft Entra testen

Anschliessend wird wieder von Microsoft Entra zu PUPIL Ansicht "Aktivierung durchführen" gewechselt. Hier folgt Schritt 2: Verbindung zu Microsoft Entra testen. Nach dem Klick auf den Button [ Verbindung testen ] wird der erfolgreiche Verbindungsaufbau bestätigt: Verbindung erfolgreich.

Schritt 3: Aktivierung durchführen

[ 1 ] - Nach dem erfolgreichen Verbindungstest wird die Option "Die Verbindung zu Microsoft Entra wurde erfolgreich getestet (Schritt 2) automatisch aktiviert.

[ 2 ] - Die Option "Alle technischen Daten sind korrekt und ich will die Aktivierung des Single-Sign-Ons nun durchführen" ist zu aktivieren

[ 3 ] - mit Klick auf Button [ Aktivierung durchführen ] wird der SSO-Login via Keycloak aktiviert.

E N D E dieser Anleitung 😉


War dies hilfreich?

Powered by HelpDocs (opens in a new tab)