De meeste scholen gebruiken al jaren een schoolpas voor onder andere printers en kopieerapparaten. Voorheen stond er vaak een QR-code op het pasje; tegenwoordig zit die informatie steeds vaker in een ingebouwde NFC-chip.
In dit artikel laat ik kort zien hoe je diezelfde pas slim hergebruikt in andere systemen, zoals kluisjes of roosterzuilen.
UID: het unieke nummer op de pas
Elk schoolpasje heeft een nummer (bijvoorbeeld AB123456789), ook wel UID (uniek identificatienummer) genoemd. Een goede NFC-lezer, zoals de Elatec TWN4, ondersteunt meerdere pasjestypen en is daarvoor te programmeren. Met zo’n lezer lees je dat nummer uit zodra je de pas bij de lezer houdt.
Van printpas naar kluisjes, mediatheek en rooster
De schoolpas bestaat vaak al voor printen. Om diezelfde pas in een ander systeem te gebruiken, moet dat systeem weten welk pasnummer bij welke persoon hoort.
CSV-bestand
De eenvoudigste manier is een CSV-bestand aan te leveren in het andere systeem. CSV wordt door veel systemen ondersteund. Het CSV-bestand moet bevatten: leerlingnummer of e-mailadres en het bijbehorende pasnummer (UID). De structuur kan er zo uitzien:
Je uploadt dat CSV-bestand naar het andere systeem en de koppeling is gelegd. Een nadeel is dat dit een eenmalige momentopname is: als er later iets wijzigt in het bronsysteem (bijvoorbeeld een nieuw pasnummer of gewijzigde leerlinggegevens), wordt dat niet automatisch bijgewerkt in het doelsysteem. Bij wijzigingen is dus opnieuw een actuele upload nodig.
Microsoft 365 / Azure AD
Een andere manier is om een stap verder te gaan en te koppelen via Microsoft 365 / Azure AD (Entra ID). Daar kun je het pasnummer opslaan in een extra veld bij de gebruiker (een zogenoemd extension attribute). Systemen die met Microsoft 365 / Azure AD gekoppeld zijn kunnen dat veld vervolgens gebruiken om automatisch het juiste pasnummer op te halen, zonder handmatige actie.
Zo wordt de schoolpas één centrale sleutel voor printen, kluisjes, roosterzuilen en mediatheek.
Wat je als school kunt doen
Controleer welk pastype je hebt en of de NFC-lezer dat ondersteunt.
Kies voor een eenmalige CSV-koppeling of een structurele koppeling via Microsoft 365 / Entra ID.
Gebruik hetzelfde pasnummer (UID) in alle systemen: printen, kluisjes, roosterzuilen en mediatheek.
-
Auteur: Matthijs
Authenticatie
2FA zonder mobiele telefoon
Tweefactorauthenticatie (2FA) is een belangrijke beveiligingsmaatregel die inmiddels ook in veel schoolomgevingen voor leerlingen in gebruik is genomen.
Normaal gesproken wordt een telefoon als tweede factor gebruikt via een authenticatie-app, zoals de Microsoft Authenticator app.
Geen smartphone, wat dan?
Binnen de VO-school waar ik werk als Coördinator netwerk- en systeembeheer hebben we, zoals we ook beschrijven in Mobielverbod: de technische uitdagingen, een maatregel genomen waarbij leerlingen die op school zijn (via het schoolnetwerk) geen MFA-verificatie hoeven te bevestigen. Dit hebben we gerealiseerd door middel van IP-adres uitsluiting in de Microsoft omgeving.
Maar wat als leerlingen geen mobiele telefoon hebben, de telefoon thuis niet mogen gebruiken, of een telefoon hebben zonder de mogelijkheid om authenticatie-apps te installeren? Buiten school krijgen leerlingen nog steeds de MFA-melding voor hun veiligheid. Zonder een smartphone kunnen ze deze verificatie echter niet voltooien.
Hardware-tokens als oplossing
De oplossing is om hardware-tokens toe te staan als alternatieve authenticatiemethode. De ICT-beheerder stelt in Microsoft in dat leerlingen ook met een hardware-token hun 2FA mogen bevestigen. Een token zoals het type TOTP OTP-200 toont tijdgebaseerde eenmalige 6-cijferige codes (TOTP) die leerlingen zonder smartphone kunnen invoeren. De school kan deze tokens inkopen en aanbieden aan leerlingen zonder geschikte telefoon.
Zo kunnen alle leerlingen veilig inloggen op hun school-account, ongeacht of ze een smartphone hebben.
Wat je als school kunt doen
Sta hardware-tokens toe naast de authenticator-app in Microsoft.
Schaf tokens aan voor leerlingen zonder geschikte smartphone.
Combineer dit met MFA-uitzondering op het schoolnetwerk waar dat past bij jullie beleid.
-
Auteur: Matthijs
Mobielvrij
Mobielverbod: de technische uitdagingen
Het besluit om telefoongebruik op school aan banden te leggen heeft grote impact op het dagelijks functioneren van leerlingen – maar zorgt ook voor technische uitdagingen.
Want naast het handhaven van de regels, moeten er praktische oplossingen komen voor digitale functies die voorheen via de smartphone verliepen.
In dit artikel beschrijf ik enkele vraagstukken waar ik in mijn rol als Coördinator netwerk- en systeembeheer op een VO-school mee te maken kreeg, rond het mobielverbod, Zermelo-roosters en andere ICT-processen.
1. Digitale kluisjes: van app naar druppel
Een van de eerste praktische problemen waar we tegenaan liepen, was het openen van de kluisjes. De leerlingen deden dat via een app op hun telefoon – en dat is niet meer gewenst. Wat is een werkbaar alternatief?
Extra NFC/RFID lezers bij de kluisblokken
Gelukkig had het kluisjesysteem al een ingebouwde optie om via pasjes/badges de kluisjes te openen. De conciërges maakten hier al gebruik van met hun toegangspas voor het beheer.
We hebben contact opgenomen met de fabrikant en besloten om álle kluisjesblokken uit te rusten met extra lezers, zodat er voldoende punten zijn om te scannen voor de leerlingen.
Keyfobs voor alle leerlingen
De leerlingen bij ons hadden nog geen schoolpas. We hebben keyfobs (we noemen ze druppels) besteld via een leverancier. Deze druppels zijn robuust genoeg om de hele schoolcarrière mee te gaan – belangrijk, want we willen niet elk jaar honderden nieuwe uitgeven.
In de weken voor de zomervakantie hebben we het systeem getest met een groep leerlingen. Op basis van die ervaringen hebben we de uitrol in de zomervakantie voorbereid en uitgevoerd. Het was een behoorlijke operatie: meer dan 2000 druppels koppelen, uit laten delen en het beheer goed organiseren. Denk ook aan de ondersteuning bij verloren of defecte exemplaren.
Wat zet je op de keyfob?
Bij het in- en uitlenen van boeken in de mediatheek gebruiken de leerlingen een QR-code via de app op hun telefoon. Ook daar moesten we een alternatief voor bedenken.
We hebben ervoor gekozen om de persoonlijke QR-code van de leerling, die het leerlingnummer bevat, op de achterkant van de druppel te laten graveren. Het schoollogo staat op de voorkant. Op deze manier kunnen leerlingen met dezelfde druppel zowel hun kluisje openen als boeken lenen in de mediatheek. We laten de schoolfoto achterwege, zodat de druppel gedurende de hele schoolcarrière meegaat.
2. Webtoegang beperken op de WiFi
Nu leerlingen hun telefoon niet meer mogen gebruiken, vallen ze terug op hun laptop. Dit biedt de mogelijkheid om met verschillende apps de functionaliteit van hun telefoon na te bootsen, zoals met 'Web WhatsApp' of andere vergelijkbare afleidende sites. Hoe kunnen we dat beperken?
Profiling op de WiFi
We maken gebruik van Network Access Control (NAC) voor al onze bekabelde en draadloze apparatuur. Bij navraag bij de leverancier bleek dat onze NAC ook een 'profiling'-functie heeft. Dit betekent dat het systeem het type apparaat kan detecteren (zoals laptops, mobiele telefoons, smartwatches, enzovoort). Hierdoor kunnen we elk type apparaat effectief in een apart deel van het netwerk (VLAN) plaatsen.
De netwerkleverancier heeft hierover een uitlegvideo gemaakt.
Toegang beperken
Door de apparaten per categorie in gescheiden netwerksegmenten te plaatsen, konden we specifieke firewallregels per VLAN instellen, zoals het blokkeren van apps en het beperken van toegang tot bepaalde websites. Ook was het mogelijk om per leerjaar afwijkende regels toe te passen of de internettoegang voor mobiele telefoons volledig uit te schakelen.
3. Rooster raadplegen
Veel leerlingen gebruiken hun telefoon om hun rooster en lokaal te checken. Kunnen we die informatie op een andere, toegankelijke manier aanbieden?
Zo heeft 64 procent van de leerlingen er last van dat zij Magister of hun rooster niet meer kunnen bekijken op hun telefoons. Een ander praktisch ongemak is dat leerlingen verwachten vaker te laat te komen.
— Nederlands Jeugdinstituut
Er zijn verschillende alternatieve manieren waarop leerlingen hun rooster kunnen raadplegen. Deze alternatieven voldeden echter niet compleet aan onze wensen; we zochten een oplossing die gebruiksvriendelijk en razendsnel toegankelijk is.
Alternatieven
Via de laptop het rooster bekijken
Roosterwijzigingen bekijken op schermen in de school
Het rooster op papier uitprinten
Onze oplossing: Roosterzuil
We besloten om een eigen oplossing te ontwikkelen. Het resultaat is te zien in de onderstaande video. Na een succesvolle testperiode hebben we meerdere van deze roosterzuilen in de school uitgerold.
Vanwege de vele positieve reacties en vragen van andere scholen hebben we deze oplossing verder ontwikkeld tot een complete oplossing. Deze is nu onafhankelijk van de school en beschikt bovendien over narrowcasting-functionaliteit.
Een belangrijke uitdaging bij het implementeren van het mobielverbod was het balanceren van veiligheid en gebruiksgemak.
We wilden Multifactor Authenticatie (MFA) behouden voor de leerlingen, maar geen mobiele telefoon gebruiken voor de authenticatie binnen de school. Is dat mogelijk?
IP-adres uitsluiting in Microsoft omgeving
De oplossing lag in het slim configureren van de Microsoft omgeving. We hebben de publieke IP-adressen van de school (de internetverbindingen waarmee de school naar buiten gaat) uitgesloten van de MFA-verificatie in een zogenaamde Conditional Access-policy. Dit betekent dat leerlingen die op school zijn (via het schoolnetwerk) geen MFA-code hoeven te bevestigen.
Buiten school krijgen leerlingen nog steeds de MFA-melding, wat de veiligheid waarborgt. Als leerlingen VPN gebruiken binnen de school (wat overigens niet is toegestaan volgens het beleid), krijgen ze ook de MFA-melding omdat ze dan niet meer vanaf het schoolnetwerk verbinden.
Wachtwoordloos optie uitschakelen
Ook hebben we de 'wachtwoordloos'-optie uitgeschakeld voor leerlingen. Deze optie gebruikt alleen de mobiele telefoon als inlogmethode via de Microsoft Authenticator app.
Dit voorkomt dat de telefoon noodzakelijk is om in te loggen. Deze functie staat wel aan voor de medewerkers.