Guten Abend liebe Linuxer,
wo muss ich welche Einstellungen machen, damit Edulution / Keycloak mit Webuntis SSO machen können? Hat das schon jemand ausprobiert und kann mir eine Anleitung senden?
Grüße
Ralf
Hallo Ralf,
leider habe ich keine Info dazu, aber eine Nachfrage: Habt ihr WebUntis-Benutzer mit 2FA?
Sollte/darf man so eine Plattform wie WebUntis überhaupt für L ohne 2FA im Internet betreiben?
Ein SSO mit 2FA dürfte wahrscheinlich deutlich komplexer werden.
PS: Wir haben seit diesem Schuljahr kein WebUntis mehr. Davor hatten wir WebUntis für L mit 2FA und für S ohne 2FA.
Beste Wünsche
Stefan
Hallo.
Warum sollte man das nicht dürfen? Oder anders gefragt: Welche Informationen hat dort ein Lehrer, die 2FA erforderlich machen würden? ![]()
Viele Grüße,
Michael
Hallo,
wir haben webuntis ohne 2FA verwendet … bis wir das digital Klassenbuch aktiviert haben: dann haben wir auch 2FA für Lehrer*innen eingeschaltet (verpflichtend).
Also: webuntis und 2FA … kommt drauf an.
LG
Holger
Hallo und danke für eure Antworten.
Liegt es daran, dass SSO nicht klappt, weil die 2FA aktiviert ist?
Bei wem funktioniert denn Webuntis und kann mir seine Einstellungen senden?
Grüße
Ralf
Die Einstellung von 2FA in webuntis bezieht sich nur auf den Webuntis internen login und den Login via LDAP. Webuntis weiss nix darüber, wie die authentifizierung im fremdsystem abläuft.
Wenn SSO (keycloak) aktiviert ist, liegt es dann rein an keycloak, wie das konfiguriert ist ob eine 2FA Aufforderung kommt.
Wenn man SSO aktiviert und dann wirklich 2FA aktiviert haben will, muss man also es auf keycloak und auf webuntis aktivieren und der Lehrer hat dan 2 verschiedene tokens.
heisst: wenn du edulution an webuntis per oidc anbindest und in edulution aber keine 2fa aktiviert hast, hebelst du die 2fa von webuntis aus!
Ich kenne die keycloak Konfiguration von edulution nicht im Detail… aber im Prinzip musst du die Einstellungen so machen wie es die Webuntis Anleitung für Iserv vorgibt.
Du legst in Keycloak einen client für webuntis an. der muss dann einen attribut mapper haben (falls du schon ldap an webuntis angebunden hast), der dann den anmeldenamen leifert (=samaccountname?)
der entscheidende eintrag in der webuntis einstellung ist „Attributname für die Benutzeridentifikation“. da muss der inhalt den keycloak in dem mapper liefert mit dem kurznamen in webuntis übereinstimmen und da muss also der name das mappers da rein. so hab ichs so grob im kopf.
die anderen einstellungen und webadressen erhälst du von keycloak wenn du die oidc einstellungen von deinem realm anzeigen lässt.
Hallo @sucher ,
das scheint zu klappen. danke.
Aber nun erscheint ein schwarzer Bildschirm.
(Ganz kurz erscheint oben etwas unleserliches, dann schwarz.)
Woran kann das liegen?
Grüße
RAlf
Zum Debuggen kannst du die Webentwickler-Konsole des Browser verwenden wenn du da keine Fehlermeldung siehst. Wichtig ist, dass man in keycloak noch die acesssettings in keycloak richtig setztst: siehe bild…
dabei natürlich schulname beiu der homeurl hinten anfügen und den richtigen server einsetzen anstelle von klio
aussserdem gibt es glaub ich noch ein häkchen in der webuntis einstellung dass man die höhere version von oidc verwendet (War ein Upgrade letzten Sommer wo sie den backlogout verbessert haben. der läuft jetzt einwandfrei)
Hi zusammen, bekommt man den SSO per OpenID Connect mit Webuntis gegen Edulution (Keycloak) irgendwie hin?
Wir haben eine Weiterleitung aus unserem Edulution zu Webuntis und Webuntis aktuell via LDAP angebunden. Der SSO wäre eine echte Erleichterung für die Kollegen.
Ich habe einen Client im Keycloak angelegt. Wo bekomme ich die Infos für die Webuntis Maske her?
