OIDC mit Workspace
OpenID Connect OIDC ist ein Identitätsprotokoll, das auf OAuth 2.0 aufbaut und eine sichere Authentifizierung sowie Autorisierung für Web- und Mobile-Anwendungen ermöglicht.
Es erlaubt Nutzer, sich sicher bei verschiedenen Diensten anzumelden, während Dienstanbieter gleichzeitig auf verifizierte Identitätsinformationen zugreifen können.
In dieser Anleitung wird die Konfiguration von OIDC in Relution am Beispiel von Google Workspace erläutert.
Einrichtung Projekt und Client (Google Cloud Console)
Zunächst muss in der Google Cloud Console eine Anwendung registriert werden, um die erforderlichen Anmeldedaten zu erhalten.
Unter console.cloud.google.com → anmelden.
Ein neues Projekt erstellen oder ein bestehendes auswählen.


Im Menü zu
APIs & Services→OAuth consent screennavigieren und diesen bei Bedarf konfigurieren.
Zu Credentials wechseln, auf Create Credentials klicken und OAuth client ID auswählen.

Als Application type die Option Web application wählen.

Unter Authorized JavaScript origins die eigene Server-URL hinterlegen (z. B.
https://support.relution.io). Hinweis: Das Feld für die Authorized redirect URIs vorerst offen lassen oder vorläufig die URL eintragen; diese wird später mit einem spezifischen Pfad aus Relution aktualisiert.
Nach dem Speichern wird die Client ID angezeigt. Diese kopieren.

Den neu erstellten Client erneut bearbeiten, um die Details einzusehen.

Das Client Secret kopieren. ID und Secret für die spätere Verwendung in Relution sicher aufbewahren.

Einrichtung SSO (Google Admin Console)
Parallel dazu muss das Single Sign-On (SSO) Profil in der Admin-Konsole hinterlegt werden.
Zur Google Admin Console → navigieren.
Unter
Security→Authentication→SSO with third-party IdPein neues OIDC-Profil erstellen.
Die Client ID und das Client Secret aus dem vorherigen Kapitel eingeben.
- Für die Issuer URL sowie die Change password URL die eigene Relution-Server-URL verwenden (z. B.
https://support.relution.io).
- Für die Issuer URL sowie die Change password URL die eigene Relution-Server-URL verwenden (z. B.
OIDC Einrichtung in Relution
Neu in 26.4Nun werden die gesammelten Daten in Relution eingepflegt, um die Brücke zu Google zu schlagen.
In Relution die OIDC-Einstellungen unter
Einstellungen→OpenID Connectöffnen.
Die Client ID und das Client Secret in die entsprechenden Felder eintragen.
Unter
Server URIs→Discovery-Endpunktdie folgende URL verwenden:https://accounts.google.com.Die Konfiguration kurz speichern und erneut öffnen, um die generierten Felder zu sehen.
Die nun angezeigte Redirect-URL aus den Relution-Einstellungen kopieren.

Zurück zur Google Cloud Console → wechseln.
Den eigenen OAuth-Client bearbeiten und das Feld Authorized redirect URIs mit der URL aktualisieren, die gerade aus Relution kopiert wurde.

Wo sie zu finden sind: Die exakten Redirect-URIs für die eigene Instanz werden im Relution-Portal unter Einstellungen → OpenID Connect angezeigt, sobald die Verbindung gespeichert wurde. Von dort kopieren, anstatt sie manuell zusammenzubauen.
Vor 26.4 (Legacy — eine Redirect-URI):
https://<host>/login/oauth2/code/<registrationId>
Ab 26.4 (scoped — alle zutreffenden registrieren):
https://<host>/api/management/login/oauth2/code/<registrationId>
https://<host>/api/device/login/oauth2/code/<registrationId>
https://<host>/api/teacher/login/oauth2/code/<registrationId> # nur Education-Lizenz
Beim Upgrade die scoped URIs zum bestehenden Google OAuth-Client hinzufügen. Die Legacy-URI funktioniert weiterhin, ist aber veraltet und wird in einer zukünftigen Version entfernt. Die <registrationId> ist die OIDC-Konfigurations-UUID, die in Relution angezeigt wird.
Hinweise
Backchannel Logout
Relution unterstützt den Backchannel Logout ab der Server-Version 5.32.0.
Szenario: Ein:e Benutzer ist über SSO bei mehreren Anwendungen gleichzeitig angemeldet. Sobald die Abmeldung beim zentralen SSO-Dienst erfolgt, sorgt der Backchannel Logout dafür, dass auch die Sitzungen in Relution und anderen angebundenen Anwendungen im Hintergrund sicher beendet werden.
Logout-Verifizierung
Beide Logout-Pfade vor der Inbetriebnahme überprüfen:
- Front-Channel-Logout: Der Benutzer klickt auf Abmelden in Relution — die Sitzung wird widerrufen und der Browser wird zum IdP-Logout-Endpunkt weitergeleitet.
- Back-Channel-Logout: Der IdP sendet eine Logout-Benachrichtigung an Relution — die Sitzung wird ohne Benutzerinteraktion widerrufen.
Beide Pfade testen, um sicherzustellen, dass eine vom IdP initiierte Sitzungsbeendigung (z. B. über die IdP-Administrationskonsole) korrekt an Relution weitergegeben wird.