LDAP Konfiguration
Ab Relution Version 5.18.0 ist es möglich, LDAP-Provider für den User-, Gruppen- und Klassenimport direkt über das Relution Portal zu konfigurieren. Hier sind die üblichen Konfigurationsparameter enthalten und lassen sich bequem durch diverse Funktionstests überprüfen. Ein Neustart des Relution-Dienstes ist mit der Konfiguration über das Portal nicht mehr notwendig und erleichtert Änderungen und Neukonfigurationen, da der Betriebsablauf nicht mehr unterbrochen werden muss.
Wir empfehlen für die Konfiguration der LDAP-Synchronisierung, Kenntnisse im Thema sowie die Nutzung eines LDAP-Browsers, der Attribute korrekt anzeigen kann. Für Windows hat sich der Softerra LDAP Browser und für Linux oder MacOS das Apache Directory Studio bewährt. Beide Tools sind kostenlos.
Grundlagen
Um LDAP zu konfigurieren, in die Einstellungen → LDAP-Synchronisierung wechseln.
Hier können mehrere LDAP-Provider pro Organisation eingerichtet werden. Die Mailadressen der User müssen in Relution eindeutig sein. Eine Missachtung kann zu Fehlern führen, sodass einige Benutzerkonten nicht angelegt werden können.
Um einen neuen LDAP-Provider anzulegen, auf Hinzufügen klicken.
Basiskonfiguration
Die Maske für die Konfiguration ist in mehrere Ebenen aufgeteilt. Hier sind eventuell nicht immer alle Parameter für den jeweiligen Fall notwendig. In einigen Feldern sind bereits Beispiele hinterlegt, die die Syntax vorschlagen.
LDAP-Synchronisierung
Hier einen Namen für den LDAP-Provider vergeben. Dabei eine kurze und aussagekräftige Bezeichnung wählen.
Servereinstellungen
- LDAP-Server-URLs: Hier die URL des LDAP-Servers eintragen und mit Enter bestätigen.
Wird LDAPs verwendet und hat der Server kein vertrauenswürdiges Zertifikat, kann hier das Zertifikat hinterlegt werden, um es für Relution als vertrauenswürdig einzustufen. Alternativ lassen sich auch alle Zertifikate als vertrauenswürdig einstufen.
Die Konfiguration mit einem Klick auf Netzwerkverbindung testen prüfen. Der Verbindungsversuch sollte erfolgreich sein, bevor fortgefahren wird.

Authentifizierung
- Bind DN oder Benutzername: Benutzername mit lesenden Berechtigungen im LDAP. Idealerweise wird hier der Distinguished Name (DN) verwendet.
- Bind Passwort: Das entsprechende Passwort zum User.
Auch hier die Eingaben mit dem entsprechenden Button prüfen.
Base-DN
Hat die Authentifizierung funktioniert, wird automatisch die Base-DN des Servers ermittelt. Sie kann direkt mit einem Klick auf Ermittelte Basis-DN als Basis-DN verwenden in das entsprechende Feld eingetragen werden. Eventuell notwendige Änderungen sind jederzeit möglich.
Benutzer
Suchkriterien für Benutzer
- Suchbasis für Benutzer (OU): Hier die Suchbasis für die Benutzer eintragen. Diese ist relativ zur Basis-DN.
Also zum Beispiel:
OU=users- Suchfilter für Benutzer: Hier kommen konventionelle LDAP-Suchfilter zum Einsatz. Relution verwendet für Usereingaben immer den Platzhalter
%v. Ein einfacher Suchfilter für Benutzer könnte zum Beispiel:(&(cn=%v)(objectClass=person))sein. - Suchbereich für Benutzer: Hier lässt sich konfigurieren, wie tief im Pfad nach Benutzerkonten mit dem entsprechenden Suchfilter gesucht werden soll. Bei der Auswahl von Unterebene kann es eventuell zu sehr vielen Treffern kommen.
- Suchfilter für Benutzer: Hier kommen konventionelle LDAP-Suchfilter zum Einsatz. Relution verwendet für Usereingaben immer den Platzhalter

Manuelles Mapping für Benutzer
Relution prüft nach dem Verbindungsaufbau, um welches LDAP es sich handelt. Beispielsweise openLDAP oder ein Active Directory. Daraufhin werden die entsprechenden Felder über ein Auto-Mapping vorkonfiguriert. Diese Funktion lässt sich teilweise oder ganz übersteuern indem ein manuelles Mapping aktiviert wird.
Empfehlenswert ist zum Beispiel das Setzen eines Fremdschlüssels. Dies kann sinnvoll sein, wenn Benutzer ihren Namen ändern. Das Benutzerkonto kann so weiter identifiziert werden und der Name und die Mailadresse werden lediglich aktualisiert, ohne ein neues Konto in Relution anzulegen.
Benutzer-Synchronisation
Mit einem Klick auf den entsprechenden Button lässt sich prüfen, ob die Benutzer importiert werden können und die Filter die richtigen Ergebnisse zurückliefern.
Zusätzlich lässt sich der Periodische Benutzerimport aktivieren. Dies ist eine automatische Synchronisierung, die zum gewählten Zeitpunkt alle 24 Stunden automatisch ausgeführt wird.
Ein manueller LDAP-Sync lässt sich jederzeit über das Relution Portal starten.
Synthetische Gruppe: hierbei handelt es sich um eine Gruppe, die durch den LDAP-Sync automatisch angelegt wird. Hier werden alle User, die aus dem entsprechenden LDAP-Provider kommen, hinterlegt.
Wenn ein synchronisierter Benutzer im LDAP entfernt wurde, stehen drei Reaktionsmöglichkeiten für Relution zur Verfügung:
- Nichts tun: Der Benutzer bleibt in Relution enthalten. Er kann aber nicht mehr zum Login benutzt werden, da der LDAP-Provider die Authentifizierung ablehnt.
- Benutzer in Relution deaktivieren: Dies ist die empfohlene Einstellung, da Benutzerkonten mit Geräten verknüpft bleiben und es nicht zu einem Datenverlust kommt, wenn die Konten versehentlich nicht mehr gefunden werden. Zum Beispiel durch eine Umbenennung einer Gruppe im LDAP, die nun durch einen Filter nicht mehr gefunden werden kann.
- Benutzer aus Relution löschen: Benutzer, die durch den Importer nicht mehr gefunden werden, werden direkt aus der Datenbank entfernt; unabhängig von eventuellen Verknüpfungen zu Geräten, Gruppen oder Klassen.
Gruppen
Suchkriterien für Gruppen
- Suchbasis für Gruppen (OU): Hier die Suchbasis für die Gruppen eintragen. Diese ist relativ zur Basis-DN.
Also zum Beispiel:
OU=groups- Suchfilter für Gruppen: Hier kommen konventionelle LDAP-Suchfilter zum Einsatz. Relution verwendet für Usereingaben immer den Platzhalter
%v. Ein einfacher Suchfilter für Gruppen könnte zum Beispiel:(&(cn=%v)(objectClass=groupOfNames))sein. - Suchbereich für Gruppen: Hier lässt sich konfigurieren, wie tief im Pfad nach Gruppen mit dem entsprechenden Suchfilter gesucht werden soll. Bei der Auswahl von Unterebene kann es eventuell zu sehr vielen Treffern kommen.
- Suchfilter für Gruppen: Hier kommen konventionelle LDAP-Suchfilter zum Einsatz. Relution verwendet für Usereingaben immer den Platzhalter

Manuelles Mapping für Gruppen
Das manuelle Mapping verhält sich bei den Gruppen wie bei den Benutzer.
Häufig sind für die Fremdschlüssel (UID) das Feld entryUUID und für Mitglied das Feld member in Verwendung. Die Attribute lassen sich mit einem der oben empfohlenen LDAP-Tools oder über die Konsole mit ldapsearch prüfen.
Gruppen-Synchronisation
Hier lässt sich der Synchronisierungszeitpunkt festlegen, zu dem Gruppen aktualisiert werden sollen. Dieser Task läuft alle 24 Stunden und lässt sich jederzeit über das Relution Portal manuell starten.
Bildung
Über die LDAP-Synchronisierung lassen sich auch Klassen erstellen, die im Bereich Bildung im Menu angezeigt werden und für die Relution Teacher Console oder in Apple Classroom genutzt werden können. Klassen, die in Relution angelegt werden sollen, sind im LDAP Gruppenobjekte. In ihnen müssen sowohl Lehrer als auch Schüler enthalten sein.
Suchkriterien für Klassen
Die Konfiguration sieht hier ähnlich aus wie bei Usern und Gruppen. Eine Suchbasis, in der die Klassen enthalten sind, und einen entsprechenden Suchfilter dazu definieren. Ebenso wird der Suchbereich wie gewohnt über das entsprechende Dropdown-Menü konfiguriert.
Die Konfiguration über den entsprechenden Button testen. Klassen werden später nur angelegt, wenn sich sowohl Lehrer als auch Schüler in ihnen befinden.
Suchkriterien für Lehrkräfte und Schüler
Hier besteht die Konfiguration ebenfalls aus der Suchbasis und einem entsprechenden Filter. Häufig werden die einzelnen Nutzertypen über Gruppenzugehörigkeiten definiert. Suchfilter können beispielsweise so aussehen:
- Lehrer:
(&(memberOf=CN=alle-lehrer,OU=groups,DC=schule,DC=local)(objectClass=person)) - Schüler:
(&(memberOf=CN=alle-schueler,OU=groups,DC=schule,DC=local)(objectClass=person))
Die Filter immer auf Funktionalität prüfen.
Suchkriterien für Lehrkräfte- und Schülergruppen
Ab Relution 5.31 können Gruppen als Mitglieder von Klassen importiert werden. Hierzu ist es notwendig, jeweils noch einen Filter für die beiden Parameter zu konfigurieren. Diese Funktion kann ergänzend genutzt werden. Die Suchfilter können z.B. so aussehen:
- Lehrer:
(&(cn=teacher*)(objectClass=groupOfNames)) - Schüler:
(&(cn=students*)(objectClass=groupOfNames))
Synchronisierung der Bildungsdaten
Hier wieder den entsprechenden automatischen Import der Daten konfigurieren.

Global Organisation Mapping
In der Global Organisation ist es möglich, globale LDAP-Provider zu konfigurieren und mit einzelnen Mappings User, Gruppen und Klassen in Organisationen synchronisieren zu lassen. Seit Relution Server 5.21 werden dort nur noch Inhalte synchronisiert, die auch in einem Mapping hinterlegt und durch die entsprechenden Filter gefunden werden.