Relution Cloud mit IServ¶
Anpassungen Internet-Router / Firewall¶
LDAPS Port am Router freischalten (Port-Forwarding)¶
Damit LDAPS-Verbindungen zum IServ Local Cloud möglich werden, muss der zugehörige Port am vorgeschalteten Internetrouter freigegeben werden. Die genaue Vorgehensweise unterscheidet sich hier abhängig vom Routermodell und Hersteller.
Es handelt sich um ein Port-Forwarding von WAN zur externen LAN-Schnittstelle des IServ-Servers. Hierbei muss der TCP-Port 10636 publiziert werden, genauso wie das für andere Port bereits konfiguriert ist.
Tipp
Üblicherweise existieren ähnliche Port-Regeln bereits fürn die Protokolle http/https, also für die TCP-Portnummern 80 + 443 und man kann sich an diesen Regeln in den Routereinstellungen orientieren.
Konfigurationen im IServ¶
Einrichtung LDAPS Schnittstelle¶
Per SSH in der IServ Installation einige Konfigutaonsdateien bearbeiten, um Verbindungen zum Benutzerverzeichnisdienst per LDAP zu ermöglichen. Anschließend die nachfolgende Datei am Ende um einen Eintrag erweitern.
Die aufgeführte IPv4-Adresse schaltet hierbei LDAPS Verbindungen in der IServ Firewall frei und steht für den Relution Cloud-Server mdm.sbe.schule.
Tipp
Weiterführende Hinweise zum Aufbau dieser Datei befinden sich in der IServ Dokumentation unter https://doku.iserv.de/advanced/openldap
Änderungen in der Konfigurationsdatei dauerhaft speichern.
Befehl iservchk ausführen, um die Konfiguration anzuwenden. Hierbei wird ein Kennwort für den LDAP Bind-User generiert und der LDAPS-Port in der Server-Firewall freigeschaltet.
Das Kennwort des LDAP-Benutzers relution-bind kann nun am Server aus einer Textdatei entnommen werden.
Für LDAP-Verbindungen zum IServ ergeben sich daraus die nachfolgenden Verbindungsdaten.
Aufbau Verbindungsdaten
Verbindungsdaten:
- IServ Domain: meine-schule.de
- IServ LDAP-Host: ldaps://meine-schule.de:10636/
- IServ BaseDN: dc=meine-schule,dc=de
Zugangsdaten:
- IServ BindUser: cn=relution-bind,ou=ldap,dc=meine-schule,dc=de
- IServ BindPW: $(cat /var/lib/iserv/server-openldap/pwd/relution-bind.pwd)
Objektpfade:
- IServ BaseDN: dc=meine-schule,dc=de
- IServ Users: ou=users,dc=meine-schule,dc=de # Benutzer haben: (objectClass=iservUser)
- IServ Groups: ou=groups,dc=meine-schule,dc=de # Gruppen haben: (objectClass=iservGroup)
Über die dargestellten Informationen lassen sich die Benutzerkonten und Gruppen ins Relution synchronisieren. Es lassen sich damit auch Suchfilter zusammensetzen.
Gruppe für Relution Admin-Rechte erstellen¶
In der IServ Oberfläche über Verwaltung -> Benutzer -> Gruppen eine neue Gruppe anlegen, die später in Relution zur Zuordnung von Berechtigungen genutzt wird.
Hier in die Liste der Mitglieder diejenigen Konten hinzufügen, die innerhalb des Relution-MDM administrative Berechtigungen erhalten sollen.
OpenID Client für Relution in der Weboberfläche hinzufügen¶
In der IServ Weboberfläche mit Administrationsrechten anmelden und von dort zum Menüpunkt "Verwaltung" -> "System" -> "Sing-Sign-On" navigieren. Hier den „Hinzufügen“ Button anklicken, um einen neuen OpenID-Client für Relution zu erzeugen. Folgende Einstellungen in die Felder des Formulars eintragen:
Einstellungen
Erlaubte Grant-Typen
Autorisierungs-Code: aktiviert
Client-Anmeldedaten: aktiviert
Erneuerungs-Token: aktiviert
Passwort: deaktiviert
IServ angemeldet bleiben (veraltet): deaktiviert
Auf Scopes einschränken
E-Mail (email): aktiviert
Gruppen (iserv:groups): aktiviert
OpenID (openid): aktiviert
Profil (profile): aktiviert
Rollen (iserv:roles): aktiviert
UUID (iserv:uuid): aktiviert
Weiterleitungs-URIs: https://mdm.sbe.schule/login/oauth2/code/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX
*Anmerkungen
- Die Platzhalter-Zeichen am Ende der URL (nach code/) müssen später durch die tatsächliche Relution-Organisationskennung ersetzt werden.
- Jene Organisations-Id wird in einem späteren Schritt generiert + angezeigt, dann muss der OpenID-Client in IServ nochmal bearbeitet werden.
Nach dem Speichern des Open-ID Clients bitte die angezeigte Client-ID sowie das Client-Geheimnis notieren, diese Angaben werden später wieder in Relution benötigt.
Konfigurationen Relution¶
Einrichtung LDAPS am Relution Cloud Server¶
Warning
LDAPS nicht auf globaler Ebene einrichten, sondern innerhalb der jeweiligen Organisation.
Zunächst in der Relution-Weboberflche in die Organisation der Schule wechseln. Danach auf Einstellungen und LDAP-Sychronisation aufrufen.
Über den Button „Hinzufügen“ eine neue Konfiguration anlegen und hierbei an den nachfolgenden Einstellungen orientieren.
Servereinstellung
Netzwerkverbindung
Domain passend zum IServ austauschenAuthentifizierung
Auch hier jeweils nachcn= die eigenen Domain-Teile des IServ einsetzen.
Das Kennwort kann im IServ mit dem gelisteten Befehl per SSH ausgelesen werden. Danach die Authentifizierung über den Button testen.
Basis-DN
Die Basis DN sollte automatisch ermittelt werden und es kann dazu der Button "Ermittelte Basis-DN als Basis-DN verwenden" gedrückt werden.
Benutzer
Suchkriterien für Benutzer
Manuelles Mapping für Benutzer
Info
Felder, die nicht erwähnt werden, können leer gelassen werden.
Manuelles Mapping von Benutzerattributen aktivieren
Benutzer-Synchronisation
Periodischer Benutzerimport aktivieren
Gruppen
Suchkriterien für Gruppen
Manuelles Mapping für Gruppen
- Manuelles Mapping von Gruppenattributen aktivieren
Gruppen-Synchronisation
-
Gruppen von synchronisierten Benutzer importieren aktivieren
-
Periodischer Gruppenimport aktivieren
Bildung
Suchkriterien für Klassen
(&(cn=*)(objectClass=iservGroup)(objectClass=uuidObject)(memberOf=cn=exam_plan_do,ou=group flags,dc=meine-schule,dc=de)(memberOf=cn=exercise_allowed,ou=group flags,dc=meine-schule,dc=de))
cn= ausgetauscht werden, damit die Angaben zur IServ Domain passen!
Suchkriterien für Lehrkräfte
(&(objectClass=iservUser)(memberOf=cn=ROLE_TEACHER,ou=roles,dc=meine-schule,dc=de))
cn= ausgetauscht werden, damit die Angaben zur IServ Domain passen!
Suchkriterien für Schüler
(&(objectClass=iservUser)(memberOf=cn=ROLE_STUDENT,ou=roles,dc=meine-schule,dc=de))
cn= ausgetauscht werden, damit die Angaben zur IServ Domain passen!
Synchronisierung der Bildungsdaten
Regelmäßiger Bildungsimport aktivieren
Richtlinien importieren¶
Nachdem LDAP eingerichtet wurde, können die jeweiligen Standardrichtlinien importiert werden.
Der Verschlüsselungscode lautet:
Die entsprechenden Richtlinien können unter folgenden URLs heruntergeladen werden:
All In One (4 von 4) Richtlinien als Download
enthält: iPad 1-zu-1, iPad Shared Device, macOS, tvOS
https://files.sbe.de/relution/policies/Standardrichtlinien-All-In-One-iOS-macOS-tvOS.rexp
Einzelne Richtlinien als Download
iPads 1-zu-1: https://files.sbe.de/relution/policies/Standardrichtlinie-iPads-1zu1-iOS.rexp
iPads Shared Device: https://files.sbe.de/relution/policies/Standardrichtlinie-iPads-SharedDevice-iOS.rexp
macOS: https://files.sbe.de/relution/policies/Standardrichtlinie-macOS.rexp
tvOS: https://files.sbe.de/relution/policies/Standardrichtlinie-tvOS.rexp
Richtlinien editieren & veröffentlichen¶
Nachdem die Richtlinien importiert wurden, müssen diese noch veröffentlicht werden.
Bei den iOS Standardrichtlinien müssen noch die Dateifreigabe-Optionen angepasst werden. Bitte im Pfad die Domäne der Schule (hier meine-schule.de) anpassen!
Relution Dateifreigaben
Name: IServ DAV
Protokoll: WEBDAV
Pfad: meine-schule.de/webdav/Files/
Art der Erweiterung: Klassisch
Zugangsdaten: leer lassen
Eingeloggten Relution Nutzer verwenden
bei Geräten, die im Relution Shared-Device Modus betrieben werden
Eingeloggten Relution Nutzer verwenden
bei Geräten, die für Einzelbenutzer ausgegeben wurden (1-zu-1 Beziehung)
Richtlinien mit Gerätegruppen verknüpfen¶
Sobald die Richtlinien fertig importiert wurden, sollten die Richtlinien noch einer Gerätegruppe zugewiesen werden.
LDAP synchronisieren und administrative Rechte an die LDAP-Gruppe binden¶
Nachdem alle Einstellungen konfiguriert wurden, können die Benutzer und Gruppen in die Relution Organisation synchronisiert werden.
Nach der Synchronisation nach der Gruppe relution-cloud-admins suchen, diese anwählen und dann Berechtigungen gewähren.
Hier über den Button „Berechtigungen verwalten“ die Berechtigung Administrator zur Gruppe hinzufügen und speichern.
Einrichtung OpenID am Relution Cloud Server¶
Über den Menüpunkt OpenID Connect in den Relution-Einstellungen nun noch eine Konfiguration hinzufügen, um Single Sign-On mit den IServ Konten zu ermöglichen.
Es müssen beim Erstellen einer solchen Konfiguration einige Felder ausgewüllt werden. In der nachfolgenden Abbildung werden die gültigen Optionen für die Felder gelistet.
Abweichend zur Beispiel-Abbildung müssen die folgenden Felder passend zur eigenen Umgebung angepasst werden:
OpenID Connect
ClientID - Eingabe der notierten Client-ID aus Abschnitt 1, entnommen as dem SSO Client im IServ.
Client Secret - Eingabe des notierten Client-GeheimnisIServ-Daten aus Abschnitt 1, entnommen aus dem SSO Client in IServ.
Issuer URI - Hier die Beispiel-Adresse https://meine-schule.de durch die tatsächliche Adresse ersetzen, unter der die IServ-Installation im Internet erreichbar ist.
Nach dem Speichern direkt wieder die erzeugte OpenID-Konfiguration in Relution anklicken. Es werden oberen Bereich die OIDC URLs eingeblendet.
Hier die Redirect-URL über das Icon in die Zwischenablage kopieren und danach über einen weiteren Browser-Tab zurück in die IServ Verwaltungsoberfläche wechseln.
Abschließende Konfigurationen im IServ¶
OpenID Client für Relution in der Weboberfläche vervollständigen¶
Die kopierte, gültige Redirect-URL muss innerhalb des IServ OpenID-Client für Relution-Cloud aktualisiert werden durch Bearbeitung des dort vorhandenen Eintrags. Es handelt sich im IServ um das Feld Weiterleitungs-URIs.
Relution-Link im IServ Menüband hinzufügen¶
Um den Zugriff zu vereinfachen, empfiehlt es sich, einen IServ-Menüeintrag zum Relution-MDM in der Navigation einzurichten. Dies kann im Verwaltungsbereich der IServ Weboberfläche durchgeführt werden. Im nachfolgenden Screenshot sind exemplarisch die nötigen Einstellungen abgebildet.
Die optionale Filterung auf Gruppen ist umgebungsspezifisch. Hier wäre es auch vorstellbar, den Menüeintrag zusätzlich für weitere Gruppen zugänglich zu machen. Abhängig davon, wer Zugang zur Relution-Oberfläche benötigt.
Tipp
Die gültige Login-URL der Relution-Organisation kann in den Relution OpenID Connect Einstellungen entnommen werden. Diese wird nach Aufruf in der Einstellungs-Oberfläche oben eingeblendet.
Nachdem der Menüeintrag gespeichert wurde, befindet er sich in der linken IServ Navigationsleiste. Zur Überprüfung der Ankopplung jetzt in einem anderen Browser (oder mit privatem Browser-Fenster) diesen Link klicken und danach im Relution-Anmeldebereich „Mit IServ-SSO anmelden“ wählen. Sofern das Setup funktioniert, ist man jetzt mit seinem IServ-Konto in Relution angemeldet.


















