Google Workspace for Education er Googles skytjeneste for skoler, med brukerkontoer, organisasjonsenheter (OU-er), grupper og tilhørende tjenester som Classroom, Gmail og Drive. Les mer her: https://support.google.com/a/answer/139019
Denne artikkelen forklarer hva integrasjonen mellom eFeide og Google Workspace gjør, og hvordan du som IT-administrator setter opp de nødvendige innstillingene i admin.google.com.
Hva gjør denne integrasjonen?
eFeide er kildesystemet for identiteter, og Google Workspace er målsystemet. eFeide henter data fra skoleadministrativt system (for eksempel Visma Flyt Skole eller Visma InSchool), bygger Feide-kontoene, og eksporterer dem videre til Google Workspace. Eksporten kjører automatisk hver dag, og all administrasjon skjer i eFeide — ikke i Google.
Følgende objekter og egenskaper synkroniseres:
|
Objekt |
Hva som skjer i Google Workspace |
|---|---|
|
Brukere |
Kontoer for elever og ansatte opprettes automatisk. Brukernavnet er det samme som Feide-brukernavnet, slik at brukeren har samme identitet overalt. |
|
Organisasjonsenheter (OU-er) |
OU-strukturen bygges og vedlikeholdes ut fra strukturen som avtales i oppsettet, for eksempel per skole, per trinn eller per klasse. |
|
Grupper |
Grupper i eFeide, typisk klasser og faggrupper, eksporteres som grupper i Google Workspace. |
|
Medlemskap |
Elever og lærere legges til og fjernes fra grupper i takt med endringer i skoleadministrativt system. |
|
Status |
Når en bruker deaktiveres i eFeide, deaktiveres kontoen også i Google Workspace. |
|
Passord |
Synkroniseres dersom passordsynkronisering er valgt. Se Pålogging: SSO eller passordsynkronisering nedenfor. |
Deaktiverte kontoer beholdes en avtalt periode før de slettes. Standard er 12 måneder.
Note: Integrasjonen håndterer også skoleopprykk. Ved overgang til nytt skoleår flyttes elever automatisk til riktig OU og riktige grupper. Denne kjøringen tar vesentlig lengre tid enn en normal daglig synkronisering.
Pålogging: SSO eller passordsynkronisering
Integrasjonen tilbyr to alternativer for at brukerne skal komme inn i Google Workspace. Velg ett av dem.
|
Alternativ |
Hvordan det fungerer |
Når det passer |
|---|---|---|
|
SSO (Feidepålogging) |
Google Workspace settes opp med eFeide som tredjeparts identitetsleverandør. Brukeren logger på med Feide, og Google har ikke eget passord for brukeren. |
Anbefalt der alle brukere i domenet administreres av eFeide. |
|
Passordsynkronisering |
Brukeren logger på med Google-passordet sitt, og eFeide holder passordet i Google oppdatert. |
Der domenet også inneholder mange manuelt opprettede brukere som ikke skal påvirkes av Feidepålogging. |
Passordsynkronisering krever ingen konfigurasjon i admin.google.com. SSO krever at du konfigurerer identitetsleverandøren, se Steg 2 nedenfor.
Forberedelser
1. Opprett en administrasjonskonto til Identum
Opprett en konto i Google Workspace med rettigheter tilsvarende brukeradministrator, og send brukernavn og passord til oss. Kontoen brukes til å verifisere oppsettet og feilsøke, og skal beskyttes med MFA. Kontoen kan deaktiveres når prosjektperioden er over, dersom det er ønskelig.
Note: Selve synkroniseringen bruker ikke denne kontoen. Synkroniseringen fungerer så snart en global administrator har lagt inn tilgangsnøklene våre, se Steg 1 nedenfor.
2. Kontroller at brukernavnene stemmer
Dersom domenet allerede inneholder brukere, må brukernavnene i Google Workspace være identiske med Feide-brukernavnene i eFeide før første eksport kjøres. Der brukernavnene avviker, oppretter eksporten nye kontoer i stedet for å oppdatere de eksisterende.
Warning: Brukernavn som ikke er avstemt gir dupliserte kontoer, og elever og ansatte mister tilgang til innhold som ligger på den gamle kontoen. Kontroller dette før oppstart, og ta kontakt med oss dersom det er avvik.
3. Avklar oppsettet med oss
Vi trenger følgende informasjon for å konfigurere eksporten:
-
Primærdomenet i Google Workspace, uten
@ -
Eventuelt eget subdomene for elever
-
Hvilke brukergrupper som skal eksporteres: kun elever, kun ansatte, eller begge
-
Ønsket OU-struktur, som må stemme med strukturen dere har i admin.google.com
-
Hvor lenge deaktiverte kontoer skal beholdes før sletting
-
Om dere ønsker SSO eller passordsynkronisering
Oppsett i admin.google.com
Stegene nedenfor utføres av en global administrator i deres eget Google Workspace-miljø. Steg 1 er obligatorisk. Steg 2 gjelder kun dersom dere har valgt SSO.
Steg 1: Gi API-tilgang med delegering for hele domenet
Delegering for hele domenet gir API-klienten vår tilgang til å opprette og vedlikeholde brukere, OU-er og grupper.
-
Logg på admin.google.com som global administrator.
-
Gå til Sikkerhet → Tilgangs- og datakontroll → API-kontroller.
-
Velg Delegering for hele domenet → Administrer delegering for hele domenet.
-
Velg Legg til ny.
-
Fyll inn klient-ID:
265015234773-he157vro5srdi7t94q1ilt1g7vd7iant.apps.googleusercontent.com -
Fyll inn omfang for programmeringsgrensesnitt (OAuth-scopes) som en kommaseparert liste:
https://www.googleapis.com/auth/admin.directory.user, https://www.googleapis.com/auth/admin.directory.group, https://www.googleapis.com/auth/admin.directory.orgunit, https://www.googleapis.com/auth/apps.groups.settings -
Velg Autoriser.
Scopene gir følgende tilganger:
|
Scope |
Formål |
|---|---|
|
|
Opprette og oppdatere brukerkontoer, inkludert status og passord |
|
|
Opprette grupper og vedlikeholde medlemskap |
|
|
Opprette og vedlikeholde OU-strukturen, og flytte brukere mellom OU-er |
|
|
Sette tilgangsinnstillinger på gruppene, for eksempel hvem som kan sende e-post til en gruppe |
Note: Legg inn scopene i én operasjon. Dersom et scope mangler, vil eksporten feile på de tilhørende objekttypene selv om resten av synkroniseringen går som normalt.
Steg 2: Konfigurer SSO med eFeide som identitetsleverandør
Dette steget utføres kun dersom dere har valgt SSO. Ta kontakt med oss før du starter — vi må aktivere Feidepålogging for domenet på vår side, og du trenger SAML-sertifikatet vårt.
-
Be oss om SAML-sertifikatet for Feidepålogging til Google Workspace.
-
Logg på admin.google.com og gå til Sikkerhet → Godkjenning → SSO med tredjeparts identitetsleverandør.
-
Velg Konfigurer global pålogging med en tredjeparts identitetsleverandør.
-
Last opp sertifikatet først.
-
Fyll inn de øvrige feltene:
Felt
Verdi
Nettadresse for påloggingsside
https://google.eadm.no/saml/ssoservice.aspxNettadresse for avloggingsside
https://google.eadm.no/saml/sloservice.aspx?clientorgnr=[org.nr]Nettadresse for endring av passord
Adressen til eFeide-portalen eller selvbetjeningsløsningen dere bruker
-
Erstatt
[org.nr]med organisasjonsnummeret deres, uten mellomrom. -
Lagre.
Warning: Last alltid opp sertifikatet før du fyller ut de øvrige feltene. Feltene låses etter at sertifikatet er lagret, og oppsettet må gjøres på nytt dersom rekkefølgen blir feil.
Warning: Når global pålogging er aktivert, gjelder den for alle brukere i domenet som ikke er unntatt. Manuelt opprettede kontoer som ikke finnes i eFeide, mister muligheten til å logge på med Google-passord. Velg passordsynkronisering i stedet dersom domenet inneholder slike kontoer.
Oppstart
Når API-tilgangen er på plass og oppsettet er avklart, kjører vi en full eksport manuelt og kontrollerer resultatet sammen med dere. Deretter settes eksporten opp som en daglig automatisk kjøring, og nye brukere, grupper og medlemskap opprettes og oppdateres fortløpende.
Vi anbefaler at dere verifiserer følgende etter første eksport:
-
At brukerne ligger i riktig OU.
-
At klasser og faggrupper er opprettet som grupper med riktige medlemmer.
-
At pålogging fungerer for en testbruker på hvert brukernivå, typisk én elev og én ansatt.
Viktig å vite om drift
-
Ikke slett OU-er manuelt i Google Workspace. Dersom en OU som inngår i eksporten slettes i admin.google.com, stopper synkroniseringen. OU-en må opprettes på nytt for at synkroniseringen skal fortsette. Skal en skole eller enhet legges ned, må endringen gjøres i eFeide først. Ta kontakt med oss i slike tilfeller.
-
Ikke endre brukernavn manuelt i Google Workspace. Brukernavn styres av eFeide, og manuelle endringer blir overskrevet eller fører til dupliserte kontoer.
-
Endringer i OU-struktur bestilles hos oss. Strukturen er en del av eksportkonfigurasjonen, og må endres på vår side for å tre i kraft.
-
Manuelt opprettede kontoer berøres ikke av eksporten, men de påvirkes av global pålogging dersom SSO er aktivert.
Relaterte artikler