Migration Single-Sign-On (SSO)
7education gewährleistet einen umfassenden und zukunftsorientierten Schutz der Webapplication PUPIL und ermöglicht sicheres Arbeiten im Browser.
Der Zugriff für Mitarbeitende auf PUPIL und PUPIL Connect erfolgt über einen gesicherten Microsoft Single-Sign-On (SSO). Bisher wurde das M365-SSO direkt in der PUPIL Instanz verbunden. Neu wird dies über einen IdP (Identity Provider) gesteuert, welcher von uns betrieben wird.
Diese Anleitung richtet sich an IT-Verantwortliche der Schulträger und beschreibt die notwendigen Schritte zur Aktivierung.
Zweck und Funktionen
Die Aktivierung des Single-Sign-On erfolgt im Menü Administration → PUPIL Konfiguration → Aktivierung Single-Sign-On.

Die Einrichtung in PUPIL erfolgt in drei Schritten:
Schritt 1: Technische Daten prüfen
Schritt 2: Verbindung zu Microsoft Entra testen
Schritt 3: Aktivierung durchführen
Zusätzlich ist eine einmalige Konfiguration im Microsoft Entra Admin Center erforderlich (Schritt 0).
Schritt für Schritt Anleitung
Schritt 0 : Microsoft Entra Admin Center
Öffne im Microsoft Entra Admin Center den Bereich App-Registrierungen. Suche die Anwendung "PUPIL" und öffne die Hauptanwendung.


[ A ] - Unter Verwalten die Ansicht "Authentication (Preview)" öffnen.
[ B ] - Hier wird geprüft, ob die korrekte URL des Schulträgers eingetragen ist
[ C ] - via Button [ + Umleitungs-URL hinzufügen ]
Rechts erscheint das Einblendmenü "Eine Plattform auswählen, um eine Umleitungs-URL einzurichten". Unter Webanwendungen wird "Web" ausgewählt:

Bei Umleitungs-URL wird die URL aus dem PUPIL Menü "Aktivierung Signle-Sign-On", Schritt 1 → Redirect URI kopierte URL eingefügt. Siehe dazu unter → Schritt 1: Technische Daten prüfen.
Verifizierung
Die Anwendungs-ID (Client) aus der Microsoft Entra Admin Center [ 1 ] muss mit der Client ID aus PUPIL / Aktivierung Signle-Sign-On [ 2 ] übereinstimmen.

Es liegt in der Verantwortung der Schulträger, für rechtzeitige Erneuerung der Microsoft Zertifikate in Microsoft Entra Admin besorgt zu sein.
Schritt 1: Technische Daten prüfen
Öffne in PUPIL das Menü Aktivierung Single-Sign-On.
Kopiere die angezeigte Redirect-URI.

Füge diese im Microsoft Entra Admin Center (Schritt 0) ein.

Dieser Schritt wird unten mit Klick auf den Button [ Konfigurieren ] abgeschlossen.
Schritt 2: Verbindung zu Microsoft Entra testen
Anschliessend wird wieder von Microsoft Entra zu PUPIL Ansicht "Aktivierung durchführen" gewechselt. Hier folgt Schritt 2: Verbindung zu Microsoft Entra testen. Nach dem Klick auf den Button [ Verbindung testen ] wird der erfolgreiche Verbindungsaufbau bestätigt: Verbindung erfolgreich.


Schritt 3: Aktivierung durchführen

[ 1 ] - Nach dem erfolgreichen Verbindungstest wird die Option "Die Verbindung zu Microsoft Entra wurde erfolgreich getestet (Schritt 2) automatisch aktiviert.
[ 2 ] - Die Option "Alle technischen Daten sind korrekt und ich will die Aktivierung des Single-Sign-Ons nun durchführen" ist zu aktivieren
[ 3 ] - mit Klick auf Button [ Aktivierung durchführen ] wird der SSO-Login via Keycloak aktiviert.
E N D E dieser Anleitung 😉