Registrazione delle informazioni sul server di autenticazione

Quando si utilizza un server Active Directory, LDAP, Microsoft Entra ID o Google Workspace come server di autenticazione esterno, registrare le informazioni del server da utilizzare.
 
Registrare le informazioni sul server utilizzando la IU remota da un computer. Non è possibile utilizzare il pannello di controllo per registrare le informazioni.
Sono richiesti i privilegi di Administrator. La macchina deve essere riavviata per applicare le informazioni registrate.
Preparazioni richieste
È necessario configurare le impostazioni necessarie per l'utilizzo di Active Directory, del server LDAP, di Microsoft Entra ID o di Google Workspace, come le impostazioni DNS e le impostazioni di data e ora.
Preparare le credenziali di accesso ad Active Directory, al server LDAP, a Microsoft Entra ID o a Google Workspace che si desidera utilizzare.
Quando si configurano le informazioni di Google Workspace, [Motore del browser] in [Accesso Web] deve essere impostato su [WebKit2]. [Accesso Web]
1
Accedere alla IU remota come amministratore. Avvio della IU remota
2
Sulla pagina portale della IU remota fare clic su [Impostazioni/Registrazione]. Pagina del portale dell'interfaccia utente remota
3
Fare clic su [Gestione utenti] [Gestione autenticazione] [Impostazioni server] [Modifica].
Viene visualizzata la schermata [Modifica impostazioni server].
4
Configurare le informazioni di Active Directory, del server LDAP, di Microsoft Entra ID o di Google Workspace in [Server di autenticazione].
Quando si ottengono automaticamente le informazioni di Active Directory
Specifica manuale delle informazioni di Active Directory
Specificare le informazioni sul server LDAP
Specifica delle informazioni su Microsoft Entra ID
Specificare le informazioni su Google Workspace
5
Inserire il tempo dall'inizio dell'autenticazione al timeout in [Timeout autenticazione].
6
Specificare il dominio prioritario a cui connettersi in [Dominio predefinito].
7
Specificare se conservare le informazioni di autenticazione degli utenti in [Cache per informazioni utente].
Per conservare le informazioni di autenticazione degli utenti che hanno effettuato l'accesso tramite il pannello di controllo, selezionare la casella di controllo [Salvataggio informazioni di autenticazione per utenti di accesso]. Se la macchina non riesce a connettersi al server di autenticazione entro il tempo impostato al passaggio 5, è possibile accedere utilizzando le informazioni di autenticazione memorizzate nella cache.
Per conservare le informazioni di autenticazione degli utenti che hanno effettuato l'accesso con l'autenticazione da tastiera, selezionare anche la casella di controllo [Salvataggio informazioni utente quando si utilizza autenticazione da tastiera].
Quando questa casella di controllo è selezionata, anche se la macchina non è in grado di connettersi al server, è possibile accedere utilizzando le informazioni di autenticazione trattenute.
8
Specificare le informazioni e i privilegi dell'utente in [Associazione al ruolo].
[Attributo utente da cercare]
Immettere l’attributo configurato sul server di riferimento utilizzato per determinare i privilegi utente (ruoli).
Per il server Active Directory/LDAP
In genere è possibile utilizzare il valore predefinito "memberOf", che indica i gruppi di appartenenza dell’utente.
Per Microsoft Entra ID
È possibile impostare "qualsiasi attributo utente di Microsoft Entra ID", "memberOf" o "transitiveMemberOf".
Se si imposta "memberOf", vengono recuperati esclusivamente i gruppi a cui l’utente appartiene direttamente.
Se si imposta "transitiveMemberOf", vengono recuperati non solo i gruppi a cui l’utente appartiene direttamente, ma anche i gruppi di cui tali gruppi fanno parte.
Per Google Workspace
È possibile impostare sia "Any Google Workspace user attribute" sia "memberOf".
L’opzione "Any Google Workspace user attribute" è applicabile esclusivamente quando viene specificato un attributo personalizzato nel formato “customSchemas.nomeCategoria.nomeCampo”. Gli attributi personalizzati devono essere preventivamente creati in Google Workspace.
[Recuperare nome ruolo da applicare da [Attributo utente da cercare]]
Selezionare questa casella di controllo per utilizzare la stringa di caratteri registrata nell'attributo specificato in [Attributo utente da cercare] per il nome ruolo. Prima di selezionare la casella di controllo, verificare i nomi ruolo che possono essere selezionati sulla macchina e registrarli sul server.
[Condizioni]
È possibile impostare le condizioni per determinare i privilegi utente. Le condizioni si applicano nell'ordine in cui sono elencate.
In [Criteri di ricerca], selezionare i criteri di ricerca per [Stringa di caratteri].
In [Stringa di caratteri], inserire la stringa di caratteri registrata nell'attributo specificato in [Attributo utente da cercare]. Per specificare i privilegi in base al gruppo a cui appartiene l'utente, inserire il nome del gruppo.
In [Ruolo], selezionare i privilegi che si applicano agli utenti che corrispondono ai criteri.
* Quando si utilizza un server Active Directory, gli utenti che appartengono al gruppo "Canon Peripheral Admins" sono impostati in anticipo su [Administrator].
9
Fare clic su [Aggior].
10
Riavviare la macchina. Riavvio della macchina
Le informazioni vengono registrate.
NOTA
Blocco dell'archiviazione nella cache delle informazioni di autenticazione
È possibile proibire la memorizzazione nella cache delle password che gli utenti inseriscono al momento dell'accesso al server di autenticazione esterno. [Proibire memorizzazione password di autenticazione]
Quando l'archiviazione della cache è proibita, l'impostazione [Salvataggio informazioni di autenticazione per utenti di accesso] al passaggio 7 viene disattivata automaticamente. Per abilitare l'impostazione al passaggio 7, selezionare la casella di controllo [Salvataggio informazioni di autenticazione per utenti di accesso] e aggiornare le informazioni sul server di autenticazione.
Se il numero di porta per Kerberos su Active Directory viene modificato
Registrare le seguenti informazioni sul server DNS come record SRV:
Servizio: "_kerberos"
Protocollo: "_udp"
Numero di porta: numero di porta effettivamente utilizzato dal servizio Kerberos del dominio Active Directory (zona)
Host che offre il servizio: nome host del controller di dominio che fornisce effettivamente il servizio Kerberos del dominio Active Directory (zona)

Registrazione di un'applicazione in Microsoft Entra ID

Per registrare un'applicazione in Microsoft Entra ID, utilizzare la seguente procedura.
Il processo di registrazione potrebbe cambiare con gli aggiornamenti del servizio. Per ulteriori informazioni, consultare il sito web di Microsoft.
1
Accedere a Microsoft Entra ID.
2
Nel menu di navigazione, fare clic su [Microsoft Entra ID].
3
Registrare l'applicazione.
1
Nel menu di navigazione, [Registrazioni app] [Nuova registrazione].
2
Inserire il nome dell’applicazione.
È possibile inserire qualsiasi nome.
Esempio di inserimento:
Canon <nome stampante> Login
3
Selezionare il tipo di account e fare clic su [Registra].
Viene generato l'ID applicazione (client).
Prendere nota dell'ID generato.
4
Creare un segreto o registrare un certificato.
Quando si crea un segreto
Quando si registra un certificato
Il certificato della macchina deve essere esportato in anticipo. È possibile esportare il certificato quando si configurano le informazioni di Microsoft Entra ID. Registrazione delle informazioni sul server di autenticazione
5
Nel menu di navigazione, fare clic su [Autorizzazioni API].
6
Fare clic su [Aggiungi un'autorizzazione].
7
In [Richiedi le autorizzazioni dell'API], selezionare [Microsoft Graph].
8
Nel tipo di autorizzazioni, selezionare [Autorizzazioni delegate] e concedere le autorizzazioni.
Concedere le seguenti autorizzazioni:
User.Read.All
Group.Read.All
GroupMember.Read.All
9
Nel tipo di autorizzazioni, selezionare [Autorizzazioni applicazione] e concedere le autorizzazioni.
Concedere le seguenti autorizzazioni:
User.Read.All
Group.Read.All
GroupMember.Read.All
* Utilizzare le autorizzazioni quando non è possibile accedere alla macchina a causa di un errore di autenticazione a più fattori. Questa operazione non è necessaria a seconda della funzione e dell'ambiente utilizzato.
10
Fare clic su [Concedere conferma consenso amministratore.], quindi fare clic su [Sì].
Il consenso dell'amministratore viene concesso per le autorizzazioni selezionate.

Specificare il server di Google Workspace

Per l’integrazione degli account Google Workspace sono necessarie le seguenti configurazioni in Google Workspace e Google Cloud.
Le modalità di configurazione potrebbero variare a seguito di aggiornamenti del servizio o per altre ragioni. Per ulteriori informazioni, consultare il sito Web di Google.
Impostazioni API per Google Cloud
Nella sezione di abilitazione [API e servizi], cercare Admin SDK API e abilitarla.
Impostazioni del consenso OAuth
Per l’autenticazione tramite tastiera con un account Google Workspace
Impostazioni dell’OAuth Client ID
Impostare [Tipo di applicazione] su [Applicazione web].
Impostare [URI di reindirizzamento autorizzati] su http://localhost:8000/WebViewGoogle.
ESJF-0FR