# Moin.schule als/vs. schulischer Identitätsanbieter

**URL:** <https://ask.linuxmuster.net/t/moin-schule-als-vs-schulischer-identitaetsanbieter/10655>\
**Category:** IT in der Schule\
**Created:** [27. November 2023 um 09:32 UTC](https://ask.linuxmuster.net/t/moin-schule-als-vs-schulischer-identitaetsanbieter/10655 "2023-11-27T09:32:06Z")\
**Posts on this page:** 1\
**Showing post:** 2

<div class="post-metadata">

**Author:** ![Tobias](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/tobias/32/85_2.png) [@Tobias](https://ask.linuxmuster.net/u/Tobias)\
**Post date:** [27. November 2023 um 10:23 UTC](https://ask.linuxmuster.net/t/moin-schule-als-vs-schulischer-identitaetsanbieter/10655/2 "2023-11-27T10:23:36Z")

</div>

> [@Michael](#):
>
> Dahinter steckt ein Identitätsmanagement, das per SSO den Zugang zu vielen Diensten ermöglichen soll.

vielen Diensten - die das Land erlaubt, oder auch eurer Nextcloud, wenn ihr wollt?  
Wenn dem so ist, dann…

> [@Michael](#):
>
> Konkret bedeutet das im Moment allerdings auch, dass die Schüler einen **weiteren** Login bei moin.schule bekommen müssen, da der LDAP-Zugang über den v7-Server dann nicht mehr läuft.

… warum dann nicht die LMN so stricken, dass sie gegen moin.schule authentifiziert?

Man kann natürlich darüber streiten, ob zentral besser als dezentral ist, aber es muss erst mal _möglich_ sein, sonst wird es - wie bisher auch - mangels Transparenz/Vertrauen/Sicherheitsarchitektur die über „Team Fortress BW“ hinausgeht - weiterhin Parallelstrukturen geben.

> [@Moodle in BW - Umzug steht an](https://ask.linuxmuster.net/t/moodle-in-bw-umzug-steht-an/10638/9):
>
> Diesen Personen (Lehrkräfte oder Dienstleister) wird zu 100% nicht vertraut. Ich fühle mich richtig Wert geschätzt.

Ja, klar. Und in x% der Fälle wird auch an Schulen Mist gemacht. Aber das sind meiner Meinung nnach zwei paar Stiefel:

1. vertraue ich dem Admin an der Schule / dem Schulträger-IT-Amt / dem:r Schulleiter:in nach entsprechender Unterschrift oder eben nicht
2. erlaube ich auch nicht vertrauenswürdigen Institutionen Zugriff auf das IdM.

Letzteres könnte ja auch so aussehen, dass die Schule ihr LMN/Nextcloud/eigenes Moodle/WebUntis/Matrix/whathaveyou so konfigurieren kann, dass es das IdM als read-only Authentifikation nutzt. Da kann man also quasi null kaputt machen: wird das System auf Schulseite kompromittiert, dann ist das kacke, aber da bricht deswegen das IdM nicht zusammen.

Für Schreibzugriff (Änderung des PW, Einspielen von Schülerdaten) und den DAP legt man halt höhere Sicherheitsstandards, braucht man z.B. 2FA oder macht das ausschließlich über deren Schnittstelle.

Wie @nomisge das schon sagt: bloß weil die Schnittstelle nicht offen ist, heißt das nicht, dass (auch großflächig) nicht Teile der Authentifizierungsdaten geklaut werden könnten. Ich denke da an zentral administrierte iPads-Desaster wie in Koblenz, Phishing oder Man-in-the-Middle innerhalb der Schule ist bei den ganzen Octogate-ich-spioniere-mal-deine-SSL-Verbindung-aus-Firewall der PaedMLs auch ganz einfach vorzustellen.

Wäre gespannt, wie moin.schule das löst.

---

_[View the full topic](https://ask.linuxmuster.net/t/moin-schule-als-vs-schulischer-identitaetsanbieter/10655)._
