Skip to content

Relution Cloud mit IServ

Anpassungen Internet-Router / Firewall

LDAPS Port am Router freischalten (Port-Forwarding)

Damit LDAPS-Verbindungen zum IServ Local Cloud möglich werden, muss der zugehörige Port am vorgeschalteten Internetrouter freigegeben werden. Die genaue Vorgehensweise unterscheidet sich hier abhängig vom Routermodell und Hersteller. Es handelt sich um ein Port-Forwarding von WAN zur externen LAN-Schnittstelle des IServ-Servers. Hierbei muss der TCP-Port 10636 publiziert werden, genauso wie das für andere Port bereits konfiguriert ist.

Tipp

Üblicherweise existieren ähnliche Port-Regeln bereits fürn die Protokolle http/https, also für die TCP-Portnummern 80 + 443 und man kann sich an diesen Regeln in den Routereinstellungen orientieren.


Konfigurationen im IServ

Einrichtung LDAPS Schnittstelle

Per SSH in der IServ Installation einige Konfigutaonsdateien bearbeiten, um Verbindungen zum Benutzerverzeichnisdienst per LDAP zu ermöglichen. Anschließend die nachfolgende Datei am Ende um einen Eintrag erweitern.

IServ

/etc/iserv/ldapusers
relution-bind::5.9.21.208

Die aufgeführte IPv4-Adresse schaltet hierbei LDAPS Verbindungen in der IServ Firewall frei und steht für den Relution Cloud-Server mdm.sbe.schule.

Tipp

Weiterführende Hinweise zum Aufbau dieser Datei befinden sich in der IServ Dokumentation unter https://doku.iserv.de/advanced/openldap

Änderungen in der Konfigurationsdatei dauerhaft speichern.

IServ
iconf save /etc/iserv/ldapusers

Befehl iservchk ausführen, um die Konfiguration anzuwenden. Hierbei wird ein Kennwort für den LDAP Bind-User generiert und der LDAPS-Port in der Server-Firewall freigeschaltet.

IServ
iservchk

Das Kennwort des LDAP-Benutzers relution-bind kann nun am Server aus einer Textdatei entnommen werden.

IServ
cat /var/lib/iserv/server-openldap/pwd/relution-bind.pwd

Für LDAP-Verbindungen zum IServ ergeben sich daraus die nachfolgenden Verbindungsdaten.

Aufbau Verbindungsdaten

Beispielpfade
Verbindungsdaten:
- IServ Domain:     meine-schule.de
- IServ LDAP-Host:  ldaps://meine-schule.de:10636/
- IServ BaseDN:     dc=meine-schule,dc=de

Zugangsdaten:
- IServ BindUser:   cn=relution-bind,ou=ldap,dc=meine-schule,dc=de
- IServ BindPW:     $(cat /var/lib/iserv/server-openldap/pwd/relution-bind.pwd)

Objektpfade:
- IServ BaseDN:     dc=meine-schule,dc=de
- IServ Users:      ou=users,dc=meine-schule,dc=de       # Benutzer haben: (objectClass=iservUser)
- IServ Groups:     ou=groups,dc=meine-schule,dc=de      # Gruppen haben: (objectClass=iservGroup)

Über die dargestellten Informationen lassen sich die Benutzerkonten und Gruppen ins Relution synchronisieren. Es lassen sich damit auch Suchfilter zusammensetzen.


Gruppe für Relution Admin-Rechte erstellen

In der IServ Oberfläche über Verwaltung -> Benutzer -> Gruppen eine neue Gruppe anlegen, die später in Relution zur Zuordnung von Berechtigungen genutzt wird.

relution-cloud-grp-anlegen

Hier in die Liste der Mitglieder diejenigen Konten hinzufügen, die innerhalb des Relution-MDM administrative Berechtigungen erhalten sollen.


OpenID Client für Relution in der Weboberfläche hinzufügen

In der IServ Weboberfläche mit Administrationsrechten anmelden und von dort zum Menüpunkt "Verwaltung" -> "System" -> "Sing-Sign-On" navigieren. Hier den „Hinzufügen“ Button anklicken, um einen neuen OpenID-Client für Relution zu erzeugen. Folgende Einstellungen in die Felder des Formulars eintragen:

Einstellungen

Allgemein
Name:              Relution-Cloud
Vertrauenswürdig:  Ja
Rechte
Gruppen:           -
Rollen:            Administrator / Lehrer / Schüler
Beschränkungen
Erlaubte Grant-Typen
  Autorisierungs-Code:                  aktiviert
  Client-Anmeldedaten:                  aktiviert
  Erneuerungs-Token:                    aktiviert
  Passwort:                             deaktiviert
  IServ angemeldet bleiben (veraltet):  deaktiviert

Auf Scopes einschränken
  E-Mail (email):                       aktiviert
  Gruppen (iserv:groups):               aktiviert
  OpenID (openid):                      aktiviert
  Profil (profile):                     aktiviert
  Rollen (iserv:roles):                 aktiviert
  UUID (iserv:uuid):                    aktiviert
Anwendung
Weiterleitungs-URIs:  https://mdm.sbe.schule/login/oauth2/code/XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX

 *Anmerkungen
 - Die Platzhalter-Zeichen am Ende der URL (nach code/) müssen später durch die tatsächliche Relution-Organisationskennung ersetzt werden.
 - Jene Organisations-Id wird in einem späteren Schritt generiert + angezeigt, dann muss der OpenID-Client in IServ nochmal bearbeitet werden.

Nach dem Speichern des Open-ID Clients bitte die angezeigte Client-ID sowie das Client-Geheimnis notieren, diese Angaben werden später wieder in Relution benötigt.


Konfigurationen Relution

Einrichtung LDAPS am Relution Cloud Server

Warning

LDAPS nicht auf globaler Ebene einrichten, sondern innerhalb der jeweiligen Organisation.

Zunächst in der Relution-Weboberflche in die Organisation der Schule wechseln. Danach auf Einstellungen und LDAP-Sychronisation aufrufen.

relution-cloud-grp-anlegen

Über den Button „Hinzufügen“ eine neue Konfiguration anlegen und hierbei an den nachfolgenden Einstellungen orientieren.

Name des Anbieters
IServ LDAPS

Servereinstellung

Netzwerkverbindung

LDAP-Server-URL
ldaps://meine-schule.de:10636
Domain passend zum IServ austauschen

Authentifizierung

Bind DN / Benutzername
cn=relution-bind,ou=ldap,dc=meine-schule,dc=de
Auch hier jeweils nach cn= die eigenen Domain-Teile des IServ einsetzen.

Bind Password
cat /var/lib/iserv/server-openldap/pwd/relution-bind.pwd
Das Kennwort kann im IServ mit dem gelisteten Befehl per SSH ausgelesen werden. Danach die Authentifizierung über den Button testen.

Basis-DN

Die Basis DN sollte automatisch ermittelt werden und es kann dazu der Button "Ermittelte Basis-DN als Basis-DN verwenden" gedrückt werden.

Basis DN
dc=meine-schule,dc=de

Benutzer

Suchkriterien für Benutzer
Suchbasis für Benutzer (Organizational Unit)
ou=users
Suchfilter für Benutzer
(&(uid=%v)(objectClass=iservUser)(objectClass=uuidObject))
Suchbereich für Benutzer*
Eine Ebene - Unmittelbar Mitglieder der Suchbasis
Manuelles Mapping für Benutzer

Info

Felder, die nicht erwähnt werden, können leer gelassen werden.

Manuelles Mapping von Benutzerattributen aktivieren

Fremdschlüssel (UID)
uuid
Benutzername
uid
Benutzerdefiniert 2
employeeNumber
Benutzer-Synchronisation

Periodischer Benutzerimport aktivieren

Uhrzeit der Synchronisierung
23:00
Wenn ein synchronisierter Benutzer im LDAP entfernt wurde
Benutzer aus Relution löschen
Synthetische Gruppe
All LDAP Users

Gruppen

Suchkriterien für Gruppen
Suchbasis für Gruppen (Organizational Unit)
ou=groups
Suchfilter für Gruppen
(&(cn=%v)(objectClass=iservGroup)(objectClass=uuidObject))
Suchbereich für Gruppen
Eine Ebene - Unmittelbare Mitglieder der Suchbasis
Manuelles Mapping für Gruppen
  • Manuelles Mapping von Gruppenattributen aktivieren
Fremdschlüssel (UID)
uuid
Gruppen-Synchronisation
  • Gruppen von synchronisierten Benutzer importieren aktivieren

  • Periodischer Gruppenimport aktivieren

Uhrzeit der Synchronisierung
23:00

Bildung

Suchkriterien für Klassen
Suchbasis für Klassen (Organizational Unit)
ou=groups

Suchfilter für Klassen
(&(cn=*)(objectClass=iservGroup)(objectClass=uuidObject)(memberOf=cn=exam_plan_do,ou=group flags,dc=meine-schule,dc=de)(memberOf=cn=exercise_allowed,ou=group flags,dc=meine-schule,dc=de))
Achtung, im Suchfilter müssen wieder zweimal die Domain-Teile nach cn= ausgetauscht werden, damit die Angaben zur IServ Domain passen!

Suchbereich für Klassen
Eine Ebene - Unmittelbar Mitglieder der Suchbasis
Suchkriterien für Lehrkräfte
Suchbasis für Lehrkräfte (Organizational Unit)
ou=users

Suchfilter für Lehrkräfte
(&(objectClass=iservUser)(memberOf=cn=ROLE_TEACHER,ou=roles,dc=meine-schule,dc=de))
Achtung, im Suchfilter müssen wieder die Domain-Teile nach cn= ausgetauscht werden, damit die Angaben zur IServ Domain passen!

Suchbereich für Lehrkräfte
Eine Ebene - Unmittelbar Mitglieder der Suchbasis
Suchkriterien für Schüler
Suchbasis für Schüler
ou=users

Suchfilter für Schüler
(&(objectClass=iservUser)(memberOf=cn=ROLE_STUDENT,ou=roles,dc=meine-schule,dc=de))
Achtung, im Suchfilter müssen wieder die Domain-Teile nach cn= ausgetauscht werden, damit die Angaben zur IServ Domain passen!

Suchbereich für Lehrkräfte
Eine Ebene - Unmittelbar Mitglieder der Suchbasis
Synchronisierung der Bildungsdaten

Regelmäßiger Bildungsimport aktivieren

Uhrzeit der Synchronisierung
23:00

Richtlinien importieren

Nachdem LDAP eingerichtet wurde, können die jeweiligen Standardrichtlinien importiert werden.

relution-cloud-grp-anlegen

Der Verschlüsselungscode lautet:

Verschlüsselungscode
sbe

relution-cloud-grp-anlegen

Die entsprechenden Richtlinien können unter folgenden URLs heruntergeladen werden:

All In One (4 von 4) Richtlinien als Download

enthält: iPad 1-zu-1, iPad Shared Device, macOS, tvOS

https://files.sbe.de/relution/policies/Standardrichtlinien-All-In-One-iOS-macOS-tvOS.rexp

Einzelne Richtlinien als Download

iPads 1-zu-1: https://files.sbe.de/relution/policies/Standardrichtlinie-iPads-1zu1-iOS.rexp

iPads Shared Device: https://files.sbe.de/relution/policies/Standardrichtlinie-iPads-SharedDevice-iOS.rexp

macOS: https://files.sbe.de/relution/policies/Standardrichtlinie-macOS.rexp

tvOS: https://files.sbe.de/relution/policies/Standardrichtlinie-tvOS.rexp

relution-cloud-grp-anlegen


Richtlinien editieren & veröffentlichen

Nachdem die Richtlinien importiert wurden, müssen diese noch veröffentlicht werden.
Bei den iOS Standardrichtlinien müssen noch die Dateifreigabe-Optionen angepasst werden. Bitte im Pfad die Domäne der Schule (hier meine-schule.de) anpassen!

Relution Dateifreigaben

Name: IServ DAV

Protokoll: WEBDAV

Pfad: meine-schule.de/webdav/Files/

Art der Erweiterung: Klassisch

Zugangsdaten: leer lassen

Eingeloggten Relution Nutzer verwenden
bei Geräten, die im Relution Shared-Device Modus betrieben werden

Eingeloggten Relution Nutzer verwenden
bei Geräten, die für Einzelbenutzer ausgegeben wurden (1-zu-1 Beziehung)

relution-cloud-grp-anlegen

relution-cloud-grp-anlegen

relution-cloud-grp-anlegen

relution-cloud-grp-anlegen

Richtlinien mit Gerätegruppen verknüpfen

Sobald die Richtlinien fertig importiert wurden, sollten die Richtlinien noch einer Gerätegruppe zugewiesen werden.

relution-cloud-grp-anlegen

relution-cloud-grp-anlegen

relution-cloud-grp-anlegen


LDAP synchronisieren und administrative Rechte an die LDAP-Gruppe binden

Nachdem alle Einstellungen konfiguriert wurden, können die Benutzer und Gruppen in die Relution Organisation synchronisiert werden.

relution-cloud-grp-anlegen

relution-cloud-grp-anlegen

Nach der Synchronisation nach der Gruppe relution-cloud-admins suchen, diese anwählen und dann Berechtigungen gewähren.

relution-cloud-grp-anlegen

relution-cloud-grp-anlegen

Hier über den Button „Berechtigungen verwalten“ die Berechtigung Administrator zur Gruppe hinzufügen und speichern.


Einrichtung OpenID am Relution Cloud Server

Über den Menüpunkt OpenID Connect in den Relution-Einstellungen nun noch eine Konfiguration hinzufügen, um Single Sign-On mit den IServ Konten zu ermöglichen.

Es müssen beim Erstellen einer solchen Konfiguration einige Felder ausgewüllt werden. In der nachfolgenden Abbildung werden die gültigen Optionen für die Felder gelistet.

iserv-relution-ssosettings

Abweichend zur Beispiel-Abbildung müssen die folgenden Felder passend zur eigenen Umgebung angepasst werden:

OpenID Connect

Individuelle Einstellungen
ClientID        - Eingabe der notierten Client-ID aus Abschnitt 1, entnommen as dem SSO Client im IServ.
Client Secret   - Eingabe des notierten Client-GeheimnisIServ-Daten aus Abschnitt 1, entnommen aus dem SSO Client in IServ.
Issuer URI      - Hier die Beispiel-Adresse https://meine-schule.de durch die tatsächliche Adresse ersetzen, unter der die IServ-Installation im Internet erreichbar ist.

Nach dem Speichern direkt wieder die erzeugte OpenID-Konfiguration in Relution anklicken. Es werden oberen Bereich die OIDC URLs eingeblendet. Hier die Redirect-URL über das Icon in die Zwischenablage kopieren und danach über einen weiteren Browser-Tab zurück in die IServ Verwaltungsoberfläche wechseln.


Abschließende Konfigurationen im IServ

OpenID Client für Relution in der Weboberfläche vervollständigen

Die kopierte, gültige Redirect-URL muss innerhalb des IServ OpenID-Client für Relution-Cloud aktualisiert werden durch Bearbeitung des dort vorhandenen Eintrags. Es handelt sich im IServ um das Feld Weiterleitungs-URIs.

Um den Zugriff zu vereinfachen, empfiehlt es sich, einen IServ-Menüeintrag zum Relution-MDM in der Navigation einzurichten. Dies kann im Verwaltungsbereich der IServ Weboberfläche durchgeführt werden. Im nachfolgenden Screenshot sind exemplarisch die nötigen Einstellungen abgebildet.

iserv-quicklink-settings

Die optionale Filterung auf Gruppen ist umgebungsspezifisch. Hier wäre es auch vorstellbar, den Menüeintrag zusätzlich für weitere Gruppen zugänglich zu machen. Abhängig davon, wer Zugang zur Relution-Oberfläche benötigt.

Tipp

Die gültige Login-URL der Relution-Organisation kann in den Relution OpenID Connect Einstellungen entnommen werden. Diese wird nach Aufruf in der Einstellungs-Oberfläche oben eingeblendet.

iserv-quicklink-relution-url

Nachdem der Menüeintrag gespeichert wurde, befindet er sich in der linken IServ Navigationsleiste. Zur Überprüfung der Ankopplung jetzt in einem anderen Browser (oder mit privatem Browser-Fenster) diesen Link klicken und danach im Relution-Anmeldebereich „Mit IServ-SSO anmelden“ wählen. Sofern das Setup funktioniert, ist man jetzt mit seinem IServ-Konto in Relution angemeldet.