Skip to main content

Perusopetuksen Edu-tenant – Vaarojen maailma 

 

2000-luvun kahdella vuosikymmenellä on perinteinen luokkatila ahdettu täyteen tekno-gizmoja, dokumenttikamerasta AR-kypärien kautta DIY-raspberryvimpaimiin. 

Luonnollisesti piltit varustetaan myös erinäisten pilvipalveluiden identiteeteillä melkein heti, kun tulevaisuuden kansalaisen tiedot on valutettu oppilashallintajärjestelmä Primukseen ja sieltä pilveen erinäisten koukkauksien kautta. Joissakin tapauksissa ei edes yksi identiteetti riitä, vaan pitää olla Googlen palveluissa, Applen ID ja sitten tämän blogin pihvi, eli Azure AD:ssa identiteetti ja palvelut. Eli käytännössä tarjotaan huikean laaja hyökkäyspinta-ala alaikäiseen kansalaiseen, jota ei ole käytännössä edes mahdollista suojata parhaimpien käytäntöjen mukaisesti. 

Tai voihan ne 7-14vee kokelaiden tilit yrittää viedä vahvan tunnistautumisen taakse ja sitten pajailla vielä vahvempaa päätelaitteen arviointia, mutta.. 

..Aniharvalla kunnalla riittää IT-tukiresurssit edu-ympäristön pyörittämiseen samalla pieteetillä, miten hallinnon väkeä suojellaan. Nimittäin jokainen uusi kerrostuma suojausta aiheuttaa liki vastaavan paineen IT-tuessa. Haluaisin myös ihan henkilökohtaisella tasolla nähdä sen helpparin fakiiri-agentin, joka kykenee puhelimessa neuvomaan Onni-Juhania (11v.) FIDO2-tikun onnistuneessa käyttöönotossa. 

Ai hamsteri söi vanhan tikun? No voi kurja! Käyppä hakemassa Ismolta uusi stidi ja soittele sitten uudestaan minulle. 

Ja opetushenkilökunnalla tai TVT-vastaavillakaan tuskin on ihan liikaa tunteja käytettävissä yksittäisen piltin ATK-ongelmien selättämiseen, kun siinä opetussuunnitelmassakin olisi kiva pysyä kiinni. 

Myöhemmässä vaiheessa nämä samaiset kokelaat tuovat kaikenkarvaiset päätelaitteet itse kouluun, joihin kohdistetaan tällä haavaa vain yksi vienohko toive: 

Ois kiva, jos tää Abitti käynnistyisi siinä. 

Emme siis ilmaisen oppivelvollisuuden maassa voi vaatia juurikaan mitään BYOD-kulttuurin laitteistolta tai edes olettaa, että kokelaalla olisi modernihko valtavirran älypuhelin. 

Jos paikallinen opetus- ja kasvatustoimen virasto ui määrärahoissa ja kykenee piffaamaan sekä päätelaitteen että älymystöpuhelimen pilteille, niin sitten voimme palata päätelaiteidentiteetin kanssa peuhailuun, mutta tässä blokissa oletetaan vähän vaatimattomampaa resurssointia. 

 

Identiteetti – Tämä uusi portinvartija 

Opimme karvaasti kahdesta pandemiikkivuodesta sen, että lakisääteinen opetus tulee kyetä järjestämään hyvin kireällä aikataululla paikkariippumattomasti. Tähän tarpeeseen paikallisesti perustetut palvelut taipuivat kohtuullisen kehnosti. 

Microsoftin 365 vastasi tähän haasteeseen, eli opiskelua missä vain ja nykyisin käytännössä miltä laitteelta tahansa -ajatusmaailmaan, mutta hätäisesti. Muinoin pystyyn tunkattu tenantti, jossa hallintomallit ovat lähinnä kaunis ajatus, ei ole ihan maailman turvallisin paikka suorittaa sitä paikkariippumatonta oppivelvollisuutta. 

 

Tenantin käyttäjistä 

Ideaalitilanteessa hyödynnettävässä tenantissa on vain opiskelijat ja heihin välittömästi liittyvä opetushenkilökunta. 

Koulun hallinnon väki, eli esim. oppilasasiansihteerit, rehtorit ja kuraattorit ovat sitten aina paremmin suojatussa hallinnon tenantissa. Tämä, koska nämä roolit käsittelevät magnitudia helkkaristi sensitiivisempää materiaalia, kuin peruspiltit. 

Edu-tenantin käyttäjistä tulisi kyetä myös koneellisesti lohkomaan opettajat ja opiskelijat turvaryhmiin, mieluiten dynaamisesti ja osimoilleen aukottomasti. Tämä, koska haluamme myöhemmässä vaiheessa pystyttää rajoja, estoja sekä kieltomerkkejä vain ja ainoastaan pilttien suojaksi ja toisaalta haluamme vaatia MFA:ta ja hallittuja laitteita vain opetushenkilökunnalta. 

Ideaalisesti opiskelijat tulisi vielä ajaa ikäryhmien mukaisiin turvaryhmiin: 

  • 7-12 ikähaarukassa killuville ei provata sähköpostilaatikkoa tai OneDriveä. 
  • 12-14 saa OneDriven käyttöönsä 
  • 14-16 saa tarvittaessa sähköpostilaatikon, jos opetussuunnitelma sellaista edellyttää 
  • 16-> eli toisella asteella ollaan, täydet palvelut tulilla, joita lisenssistä irtoaa 

Nämä ikätiedot voi mallintaa vaikka identiteetin metatietoihin, joita sitten dynaamiset ryhmät pollaavat ja hyödyntävät. 

Yhteiskäyttötunnuksia koko luokan käyttöön en lähtisi enää vuonna 2023 tekemään, koska henk.koht. tunnukset mahdollistavat tehokkaammin per identiteetti tekniselle tarkkailuluokalle asettamista ja iskostuupa tässä mallissa jo sangen varhain digitaalisen identiteetin perusteet piltille. 

Taito, josta on arvaamatonta hyötyä myöhemmissä kehitysvaiheissa.  

Toki ymmärrän myös ATK-maailman realiteetit, eli 7-12 ikähaarukan opiskelijat operoivat yhteiskäyttötunnuksien voimin. Yhteiskäyttötunnuksien turvaksi tulisi kuitenkin sitten miettiä vähän vahvempaa passintarkastusta rajalle; esim. kirjautumiset sallitaan vain ja ainoastaan koulun julkisen NAT:n takaata. 

 

Jos mahdollista, niin identiteetin manageriksi asetetaan se piltille tuttu luokanvalvoja. 

Ideaalia olisi, että myös UPN:stä ja display namesta kuultaisi välittömästi läpi kuntayhteisön muille käyttäjille, että kyseessä on opiskelija. 

 

 

Sanon viimeisen sanan ja se on ei 

Obs.huom. Nämä ovat esimerkkejä edu-tenantin mahdollisista kielloista, joita ylläpitäjät voivat ottaa harkitusti käyttöönsä. Kieltolistan täsmällinen hyödyntäminen tosiaan vaatii sitä, että ylläpitäjä on taagilla koulumaailman käyttötapauksista ja opsusta. 
Eli esim. mitkä kolmannen osapuolen järjestelmistä ovat kriittisessä asemassa opetukseen nähden ja vastaavasti niiden viestiliikenteeseen kohti oppilaita ei soisi tapahtuvan mitään estelyä. 

 

Ja valtakirjan kanssa asetuksia säätelemään! 

Koska Teams näyttelee kohtalaisen merkittävää roolia hybridi-opetuksen aina niin jännittävässä maailmassa, niin aloittakaamme siitä koventamiset. 

Ihan ensimmäisenä otamme tämän asetuksen pois päältä: 

 

Ja sitten epämahdollistamme eli kiellämme opiskelijoilta muiden kuin Microsoftin appsien hyödyntämisen ja eritoten käyttöönottamisen: 

Tai välimatkan mallilla siunaamme erikseen opetussuunnitelman mukaisia appisia pilttien käyttöön. Eli ajatusmaailma on, että vain ennakolta luotetut tahot siunaavat uusia appisia Teams-käyttöön ja vieläpä hallitusti. 

Tämän jälkeen estämme lapsosia luomasta uusia M365-ryhmiä, jotteivat ala diginatiivipäissään tuottamaan läjäpäin salaseuratyyppisiä privaatti-tiimejä. Tähän ei ole graafista kytkintä olemassa, mutta PS-skriptilla temppu onnistuu sangen helposti ja, koska aikaisemmassa vaiheessa niputimme opettajat ja oppilaat eri tietoturvaryhmiin, niin voimme helposti toteuttaa seuraavan säännön: 

Opettajat voivat luoda uusia M365-ryhmiä, opiskelijat eivät. 

Lisäesteiden ja kieltojen pajailu on sitten enemmän organisaation erityistarpeistoa, eli halutaanko esmes kieltää teams-viestien muokaaminen tai kokonaan poistaminen pilteiltä. 

IT-osasto ei kasvata eikä tarjoa ideoita kurinpidollisiin toimenpiteisiin, mutta IT-osasto voi kertoa, että millaisia mahdollisuuksia digitaalisien tuotteiden konepeltien alla piileekään kasvatuksen ammattimiehistölle. 

 

Sananen sähköpostista 

Jos opetussuunnitelma eli opsu vaatii ye olden sähköpostin käyttöä, niin provataan pilven mailiboxit hallitusti opiskelijoiden käyttöön vääntämällä kerran katkottuja palveluita: 

 

Sitten päästäänkin puntaroimaan Exchange Onlinen flow-asetuksia tarkemmin. Nimittäin väittäisin, että ikäryhmien 7-12 ja 12 – 14 ei ole mitään syytä ottaa vastaan seuraavan tyyppisiä sähköposteja: 

  • Sähköposti saapuu tyystin eri tenantista tai ulkoisesta palvelusta 

     JA 

  • Sähköpostissa on fyysinen liite mukana 

Säännöistä luonnollisesti rajattu ulos ne tärkeät kolmannen osapuolen viestikanavat, esim. vaikkapa Wilma- ja Moodle-viestit. 

Ei edes hallinnon tenantista tulevia. 

Ja yllättäen tästä raja-aidasta nauttivat vain opiskelijat, eli lapset. 

Mutku rehtori haluaa lähettää kriisi- ja onnitteluviestejä sähköpostilla!? 

Suolaisia keksejä, ei lähetä enää. Rehtorihan oli siis by design hallinnon jermuja. 

Sähköposti on ehkä kehnoin työkalu akuuttiin kriisiviestintään ja aika on ajanut ohitse sähköpostikiitoskorteista. Rehtorille voidaan tehdä kanava lähettää jokaiseen Teamsiin viesti, jos tarvetta massatervehdykseen esiintyy ajoittain. 

Vastaavasti muuraamme myös lähetyskanavan ulos umpeen koululaisilta aivan tyystin. 

Mutku meidän rehtori tekee myös lähiopetusta?!!?!?! 

Sovellamme tähän seuraavaa ideologiaa: 

Rehtorilla on lähiopetuksen tarpeisiin ihan oma lisensoitu identiteettinsä, joka on rinnasteinen edu-tenantin opettaja-tunnukseen. Hallintotyötehtävät hän hoitaa sitten hallinnon tenantissa, jossa on inkrementtejä kovemmat pilvenreunukset. 

Tämä, koska hallintotyössä käsitellään yleensä mm. (erityisiä) henkilötietoja ja opetustyön sisältöä sensitiivisempää materiaalia. 

Eli verrattain sama tilanne, kuin useimpien kuntien luottamushenkilöillä. Luottamushenkilöt suorittavat siis luottamustoimia usein aivan toisen identiteetin varjolla, kuin varsinaista leipätyötään kunnalla. 

 

Palataan hetkeksi sähköpostin kuristukseen 

Näitä rajoituksia voi pohtia lievemmiksi toisen asteen opiskelijoiden osalta, jos edelleen sähköposti on se tapa pöhistä, sillä sääntöihin saa apply this rule if -pinoja, jolloin ne voidaan kohdistaa is a member of this group -tyyppisesti juuri eikä melkein haluttuihin ryhmiin. 

 

Kun on aika ottaa OneDrive käyttöön 

Nyt päästäänkin sitten jännän äärelle, eli kun tulee se aika opsussa ottaa vähän henkilökohtaista levypintaa pilvenkulmalta käyttöön.  

Piltille sallitaan toki koko quota käyttöön, jakolinkeistä kaikki muut formaatit paitsi anyone sallitaan. Tämän jälkeen sallitaan pilven suureen hillovarastoon vain tietyntyyppisiä dokumentteja, eli 

  • Office-tiedostot, ilman makroja 
  • PDF-tiedostot 
  • Täsmälliset muut tiedostotyypit, joita saattaa syntyä erikoistuntien aikana 

 

Ja 

Kieltoihin voidaan toki palata hallitusti, jos opsussa esiintyy tarvetta opettaa pilteille joukko-oppia ja Pythonin alkeita, sekä tarpeissa esiintyy toive saada henk.koht. pilvikapasiteettia hengentuotoksille. 

Harmillisesti tämä sääntöpatteristo osuu myös opettajiin. :C 

 

Pistetään tuollainen pieni aita pystyyn pilven ympärille 

Kuten useimpien peruskoulujen ympärillä on sitä aitaa, niin laitamme vähän vastaavahenkisen aidan myös edu-tenantin opiskelijoiden ympärille.  

Vaikkakin viime blogissani vähän parjasin maantieteellisiin rajoihin perustuvaa conditional access -sääntöä, niin tässä konseptissa se on oikeastaan ihan näppärä. 

Eli määrittelemme ensin Suomen eli Finlandin IP-rajoitteisesti named locatioihin. 

Ja sitten pajailemme CA-säännön, joka sallii yhteydet vain Suomen valtakunnanrajojen sisältä. Tähän samaan sääntöön voi toki myös kohdistaa maikkaryhmälle. 

Mutku Juho-Korianderi on puolet vuodessa Espanjassa ja Tuikkusilmä Sepeteus Pattayalla? 

Suurta harkintaa käyttäen voi näitä erityistapauksia asettaa ihan oman CA-säännön taakse, eli kirjautuminen sallitaan vain Espanjasta tai Thaimaasta ja vain näiden kahden identiteetin osalta. Emme siis halua porailla reikäjuustoksi pääsääntöistä aitaamme. 

Obs.huom. kehittynyt hyökkääjä kykenee automaattishenkisesti kiertämään tämän geofencaukset, joten älä luota siihen aivan silmittömästi. 

 

Identity protection 

Jos opetusorganisaatio on vähän paremmin rahoitettu ja edun tuotantoa kyetään ajamaan Azure AD P2 -tasolla ilman räikeitä lisenssirikkomuksia, niin tällöin ehdottomasti tulisi kytkeä päälle ja määrittää identity protectionista ainakin user risk policy. 

Tarkoituksenmukainen lisenssi käyttäjille olisi sitten Microsoft 365 Education A5, näissä skenaarioissa. 

Opettajille näin 

 

Ja lapsukaisille vähän rajummin 

Jos tosiaan haluat hyödyntää eri IdP-politiikkoja, eri käyttäjäryhmille, niin tällöin toteutusmuoto on CA-säännöt. 

 

Ja 

 

Tässä kohden maksaa käyttäjien ryhmittely asianmukaisiin turvaryhmiin itsensä korkoineen takaisin. CA-sääntöpinon loppuehdot ovat sitten vähän kouluorganisaatiosta kiinni, eli onko block access riittävän kova suoja vai vaadimmeko jotain muutoksiakin. 

Luonnollisesti hyödynnämme user risk -lausuntoa myös geofencauksen kaveriksi erillisellä CA-säännöllä, eli vaadimme onnistuneeseen kirjautumiseen low -tason luokitusta. 

Vastaavanlaiset säädöt sitten myös sing-in risk policyyn, kun en oikein näe kummassakaan tapauksessa, että alakoululainen kirjautuu saman tunnin sisään Hollannista ja Valko-Venäjältä. 

Näiden kovetuksien jälkeen IT-janttereilla on toki sitten vastuu käydä parseroimassa Identity Protectionin rappareita ajoittain, mutta määrämuotoisesti. Tarkoitus olisi siis analysoida medium ja high riskin käyttäjät ja tarvittaessa kuittailla niitä harkiten riskittömiksi.

 

Salasanan palautusportaali – Eli SSPR 

Julkaisemme tämän palvelun vain opetushenkilökunnalle, joka kykenee hyppimään omatoimisesti väh. kahden kirjautumismetodin raja-aitojen ylitse. Eli sellaisten henkilöiden, jotka pärjäävät autentikaattorin ja SMS-viestillä toimitetun OTP:n kanssa. 

SSPR:n kautta ei luonnollisesti onnistu oppilaan salasanan resetoiminen hänen puolestaan, mutta koulujen TVT-vastaaville voimme luoda dedikoidut hallintotunnukset, joissa Helpdesk administrator -natsa kyydissä. Luonnollisesti suojaamme tätä tunnusta aikuisille tarkoitetuilla metodeilla. 

Jos on huolena se, että yksittäinen TVT-vastaava näkee ja kykenee resetoimaan vähän liian suuren käyttäjäkunnan salasanoja, niin tällöin tulee tietoturvaryhmiin sommittelun lisäksi pohtia Azure AD Administrative unit lohkomista. 

Eli lohkomme per koulu oppilaat omiin AU-yksiköihin ja luvitamme koulutalokohtaisen TVT-vastaavan vain ja ainoastaan asianomaiseen AU:n. kuninkaaksi. 

SSPR:n julkaisua toisen asteen opiskelijoille voi organisaatio alkaa pohtimaan sitten vähän syvällisemmin, kun prosessi väistämättä tukeudutaan henkilökohtaiseen matkapuhelimeen, liittymään ja autentikaattori-appiseen. 

 

Enterpriset appiset ja niiden luvittaminen 

Luonnollisesti emme halua, että kuka vain tenantin käyttäjä ottaa käyttöön ja luvittaa Enterprise appisen organisaation tenanttiin, ei edes omaan käyttöönsä. 

Osimoilleen näin 

Ja 

Sekä tähän päälle 

 

Eli ajatuksena on se, että TVT-vastaavat ja/tai IT-taistelijat julkaisevat ja luvittavat suurella harkinnalla uusia appisia edu-tenantin iloksi. 

 

Vieraskäyttäjien kutsunnat 

Eli käytännössä kokelaat eivät omin nokkinensa kutsu yhtään ja ketään ulkopuolista sisään digitaaliseen opinahjoonsa. Eikä vieraskäyttäjä kykene lukemaan juurikaan minkään muun objektin tietoja. 

Koska kyseessä on koulu, niin haluamme myös hallita yhteistyökumppaneita asettamalla ne valkolistaan hallitusti ja hyvissä ajoin etupeltoon 

 

Ei siis voi olla sellaista tilannetta, että kesken oppitunnin keksimme yht’äkkiä tarpeen saada mukaan käyttäjiä koulutyöhön jostakin verifioimattomasta lähteestä. 

 

Varoituksen sanat 

Varsinkin CA-sääntöjä tehdessäsi saatat särkeä jonkun tärkeä identiteettien automaation tai kolmannen osapuolen appisen (esim. Moodlen) toimivuuden hetkellisesti, joten ennen vipujen kääntöä, ota vähän selvää edu-ympäristöstäsi ja sen liitospisteistä kohti muita ekosysteemejä. 

Juurikin mm. tämän riskin vuoksi haluamme tiukasti ja tarkasti ryhmäyttää opiskelijat ja opettajat. 

– Pilvipalvoja Kai Kolima