Denne oppskriften gjør ikke at hver enkelt FEIDE-bruker blir registrert som en bruker i WordPress. Med denne oppskriften blir det bare laget én bruker som alle som logger på via FEIDE blir koblet opp mot. Denne brukeren har ingen annen funksjon enn å være et filter for hvilke sider du får gå inn på i WordPress, og den knyttes ikke til noen av praterobotene.
Oppsett av tjeneste hos FEIDE
Du må nå være FEIDE-ansvarlig i kommunen for å fullføre det som står videre. Gå inn til https://kunde.feide.no og logg på som vertsorganisasjon. Velg menyen «Tjenester» og fanen «Leveres av [din] kommune». Klikk på «Opprett en ny Feide-tjeneste», gi den et navn du kjenner igjen og velg «Kun til internt bruk».
På den følgende skjermen «Om tjenesten» må du fylle ut noe og velge «Nei, tjenesten støtter ikke Single Logout (SLO)». Siden dette er en tjeneste kun til internt bruk er det ikke så farlig hva som står i feltene på denne siden.
Under fanen «Brukerinformasjon» velger du «Organisasjonstilhørighet (groups-org)» og «Gruppetilhørigheter for undervisning (groups-edu)», fordi ideen er at du ikke skal lagre brukernavn/e-post og lignende. Dette regnes likevel som en sårbar opplysning, fordi du kan gjenkjenne elever ut fra gruppetilhørighet i undervisning, så du må skrive inn en begrunnelse for hvorfor du trenger denne (og det gjør du for å kunne skille trinn som skal kunne logge seg på – og ikke).
I fanen «Konfigurasjoner» velger du «Legg til OIDC-konfigurasjon». I det første feltet må du fylle ut en helt bestemt verdi, for Randabergskolen ser den slik ut – https://ki.randabergskolen.no/wp-login.php?feide-auth=callback – og du må bytte ut domenenavnet med det navnet du bruker. Det andre feltet kan godt være til startsiden.

Gi konfigurasjonen et navn du kjenner igjen. Begrens hvilke organisasjoner som kan logge inn på denne konfigurasjonen til din kommune. Under «Klienttype» velger du «Offentlig». Så kan du trykke på «Lagre» helt nede. Da får du vite Client ID og Client Secret til tjenesten. Disse to kodene trenger du å vite når du skal koble WordPress opp mot FEIDE-tjenesten du nettopp har laget.
Du er nå ferdig med oppsettet av tjenesten i FEIDE.
Oppsett av utvidelse i WordPress
Hent FEIDE-utvidelsen til WordPress fra github her – https://github.com/myonlyeye/Wordpress-FEIDE-OIDC/archive/refs/heads/main.zip
I WordPress går du inn i admin-konsollet, velger «Utvidelser / Legg til utvidelser». Så velger du «Last opp utvidelse» øverst på skjermen. Her klikket du «Velg fil» og finner zip-filen du lastet ned fra github. Så velger du «Installer nå» og så «Aktiver». PS! Hvis du bruker den gamle «OAuth Single Sign On», så kan du deaktivere og slette den (men kopier gjerne Client ID og Client Secret før du gjør det).
OBS! Denne utvidelsen oppdateres ikke automatisk i WordPress. Det er et eget prosjekt utenfor WordPress og du må eventuelt følge med på github om det kommer nye utgaver av utvidelsen!
Gå inn i menyen «Innstillinger / FEIDE Autentisering» som nå har dukket opp.
I oppsettet oppsettet som kommer nå må du fylle ut ulike felter med følgende informasjon:
Client ID / Application ID: [Henter du fra FEIDE-tjenesten.]
Client Secret: [Henter du fra FEIDE-tjenesten.]
Redirect / Callback URL: https://ki.randabergskolen.no/wp-login.php?feide-auth=callback [Denne må du ikke røre – og den må være lik den du la inn i FEIDE-oppsettet]
Scope: groups-org groups-edu
Authorization Endpoint: https://auth.dataporten.no/oauth/authorization
Token Endpoint: https://auth.dataporten.no/oauth/token
Userinfo Endpoint: https://groups-api.dataporten.no/groups/me/groups
Group User Info Endpoint: https://groups-api.dataporten.no/groups/me/groups
Automatisk oppretting av brukere bør være på, men du kan vurdere om du skrur den av etter at alle aktuelle grupper har logget på en gang.
Tilgangskontroll skal være av.
Standardrollen bør være «Subscriber».
Redirect etter innlogging bør være startsiden f.eks. https://ki.randabergskolen.no
Debug-logging skal være av.
Klikk på «Lagre innstillinger».
Nå kan du gå til fanen «Test Autentisering» og se om alt virker.
I fanen «Attributt-mapping» bør følgende verdier legges inn:
Brukernavn: groups:0:displayName
E-post: groups:0:membership:primaryAffiliation
Fornavn: groups:0:membership:primaryAffiliation
Etternavn: groups:0:membership:primaryAffiliation
Visningsnavn: groups:0:displayName
Der skal du velge «eduPersonPrimaryAffiliation» eller «0.membership.primaryAffiliation», alt etter FEIDE-løsning. Dette kan du se under «Test Autentisering».
Gå til fanen «Rolletildeling». Her må du lage to roller hvor en er til elever på ungdomsskolen og den andre til ansatte. Det skal se slik ut:


Og da skal du være ferdig med denne delen.
Oppsett av utvidelsen User Access
Nå må du aktivere utvidelsen «Restrict User Access», som skal ligge i kopien du har lastet opp. Gå inn i menyen «User Access» som da har dukker opp i WordPress. Der skal det være to ferdige og aktiverte oppsett, som heter KI-elever og KI-ansatte.
Da har bare innloggede brukere lov til å gå inn på sidene med praterobotene.
En siste ting du må gjøre
Du må være logget inn som administrator, før du går til forsiden på nettstedet. Der kan du velge «Rediger nettsted» øverst til høyre og så velger du blyanten til høyre for der det står «Hjemme». Her må du gjøre to endringer. Klikk på de tre strekene øverst til høyre på skjermen. Da får du opp en oversikt over alle grupper/blokker som er på siden. Klikk på den som heter «Gruppe – Innlogging». Så må du se på sidevinduet til høyre etter overskriften «Visibility». Der må du velge «Logged-out» i stedet for «Logged-in» under User Role. Det betyr at denne blokken bare er synlig for brukere som ikke er logget inn. Så velger du gruppen «Gruppe – Prateroboter» helt til venstre, så endrer du synligheten fra «Public» til «Logged-in». Da blir denne blokken bare synlig for brukere som er logget inn.
Så klikker på på > tegnet til venstre for gruppen «Gruppe Prateroboter». Da får du se en gruppe som heter «Gruppe – Ansatte», som du klikker på. Under «Visibility» og User Role velger du her «Users» og brukerne «Admin» og «Ansatt». Da er det bare disse to brukerne som får se «Prateroboter til lærere».
Før du er helt ferdig må du markere teksten «Logg inn» midt på skjermen og legge inn følgende URL (og hvor du bytter ut «ki.randabergskolen.no» med din adresse): https://ki.randabergskolen.no/wp-login.php?feide-auth=start
Så klikket du «Lagre» oppe til høyre – to ganger!
Pjuh! Ferdig! Nå kan du deaktivere utvidelsen «Passordbeskyttet», siden brukere nå må logge seg på via lenker «Logg inn» som peker til FEIDE-oppsettet du la inn i OAuth-utvidelsen.

