Zum Hauptinhalt springen

Voraussetzungen

Bevor die App MDM konfiguriert werden kann, müssen drei Dinge auf der Relution-Seite bereitstehen.

1. Erreichbare Relution-Instanz

AnforderungWert
BetriebsartRelution Cloud oder eigene On-Premises-Installation
ProtokollHTTPS mit gültigem Zertifikat
ErreichbarkeitVon der edulution API aus, nicht vom Browser der Nutzer
ZeitlimitJede Anfrage bricht nach 15 Sekunden ab
Server-zu-Server, nicht Browser-zu-Server

Alle Anfragen an Relution stellt die edulution API. Der Browser der Nutzer spricht nie direkt mit Relution. Steht Relution hinter einer Firewall, muss also der edulution-Server dorthin durchkommen – nicht die Endgeräte.

2. Service-Account in Relution

Legen Sie in Relution ein eigenes Benutzerkonto für die Anbindung an. Es sollte:

  • in der Organisation liegen, deren Geräte in edulution erscheinen sollen,
  • Administrationsrechte in dieser Organisation besitzen (Geräte, Apps, Einschreibungen, Benutzerverwaltung, Audit-Log),
  • ausschließlich für die edulution-Anbindung verwendet werden.

Aus diesem Konto liest edulution beim ersten Zugriff die Organisations-UUID aus – sie bestimmt, in welcher Organisation neue Benutzer und Einschreibungen angelegt werden.

Der Service-Account ist geschützt

edulution erkennt sein eigenes Service-Konto und nimmt es von der Synchronisation aus: Es wird weder als Benutzer angelegt noch als verwaister Zugang gelöscht. Ein versehentliches Abräumen der eigenen Anbindung ist damit ausgeschlossen.

3. API-Token des Service-Accounts

Erzeugen Sie in Relution für dieses Konto einen Access Token mit Scope API. Dieser Token wird in edulution als API-Schlüssel hinterlegt und bei jeder Anfrage im Header X-User-Access-Token mitgeschickt.

Der Token ist ein Vollzugriff

Wer den Token besitzt, kann in Relution alles tun, was der Service-Account darf – Geräte sperren, Benutzer anlegen und löschen. Bewahren Sie ihn nur in der App-Konfiguration auf und geben Sie ihn nicht weiter. Das Eingabefeld in edulution ist ein Passwortfeld – der Token erscheint dort nur verdeckt.

Auf der edulution-Seite

VoraussetzungWarum
Global-AdministratorNur er sieht Einstellungen und darf die App konfigurieren
App „MDM" im App-Store hinzugefügtErst danach existiert der Konfigurationsbereich
Master-Key eingerichtetDie Benutzer-Token werden damit verschlüsselt gespeichert – siehe Master-Key
Gepflegte GruppenDie Synchronisation zieht ihre Mitglieder aus Keycloak-Gruppen
Master-Key nicht nachträglich austauschen

Die Relution-Token der Benutzer liegen mit dem Master-Key verschlüsselt in der Datenbank. Wird der Schlüssel gewechselt, lassen sich die vorhandenen Token nicht mehr entschlüsseln – die betroffenen Benutzer erhalten dann erst nach dem Löschen und Neuanlegen ihres Zugangs wieder Daten.

Nächster Schritt

App konfigurieren →

Diese Seite richtet sich an eine andere Zielgruppe

Sie ist geschrieben für: Admin · Einrichtung. Ihre aktuelle Auswahl blendet sie deshalb aus.

Zur Übersicht