Todennuspalvelimen tietojen rekisteröinti
Kun käytät Active Directorya, LDAP-palvelinta tai Microsoft Entra ID:tä ulkoisena todennuspalvelimena, rekisteröi käytettävän palvelimen tiedot.
Rekisteröi palvelimen tiedot Remote UI (Etäkäyttöliittymä) -sovelluksen avulla tietokoneella. Näiden tietojen rekisteröinti ei ole mahdollista käyttöpaneelin avulla.
Edellyttää järjestelmänvalvojan oikeuksia. Laite täytyy käynnistää uudelleen rekisteröinnin käyttöön ottamiseksi.
Valmistelut
Sinun on määritettävä Active Directoryn, LDAP-palvelimen tai Microsoft Entra ID:n käyttöä varten tarvittavat asetukset, kuten DNS-asetukset sekä päivämäärä- ja aika-asetukset.
Valmistele valtuustiedot, joilla voit käyttää haluamaasi Active Directorya, LDAP-palvelinta tai Microsoft Entra ID:tä.
1
Kirjaudu Remote UI (Etäkäyttöliittymä) -sovellukseen järjestelmänvalvojana.
Remote UI (Etäkäyttöliittymä) -sovelluksen käynnistäminen
2
Valitse Remote UI (Etäkäyttöliittymä) -sovelluksen Portaali-sivulla [Asetukset/Tallennus].
Remote UI (Etäkäyttöliittymä) -sovelluksen portaalisivu
3
Valitse [Käyttäjien hallinta]

[Autentikoinnin hallinta]

[Palvelimen asetukset]

[Muokkaa...].
[Muokkaa palvelimen asetuksia] -näyttö avautuu.
4
Määritä Active Directoryn, LDAP-palvelimen tai Microsoft Entra ID:n tiedot kohdassa [Autentikointipalvelin].
Active Directoryn tietojen hakeminen automaattisesti

1
Valitse [Käytä Active Directoryä]-valintaruutu.
2
Valitse kohdassa [Määritä toimialueluettelo] vaihtoehto [Nouda automaattisesti].
3
Määritä Active Directoryn käyttötapa ja välimuistien määrä.
[Käyttöoikeustilan käyttö kohteissa]
Kun käytät useita Active Directory -palvelimia, valitse tämä valintaruutu, jos haluat määrittää käyttöoikeuden prioriteetin sille Active Directorylle, joka sijaitsee alueella, johon laite kuuluu.
Muuta [Kohteen tietojen noutamisajastus]- ja [Kohteen käyttöoikeusalue] -asetukset tarpeen mukaan.
* Vaikka [Vain kohde, johon laite kuuluu] -asetus kohdassa [Kohteen käyttöoikeusalue] on määritetty, laite saattaa käyttää oman alueensa ulkopuolella olevia alueita, kun toimialueen valvojaa käytetään käynnistysprosessin aikana. Tässä tapauksessa pääsy saman alueen toimialueen valvojiin on yleensä etusijalla.
Poikkeuksena ovat tilanteet, joissa saman alueen toimialueen valvojia ei voi käyttää, mutta alueen ulkopuolisia toimialueen valvojia voi käyttää, jolloin etusijalle asetetaan alueen ulkopuolella olevat toimialueen valvojat.
[Välimuistien määrä palvelutiketille]
Määritä palvelulippujen määrä, jonka laite voi käsitellä.
Palvelulippu on Active Directoryn toiminto, joka kirjaa tiedon edellisestä sisäänkirjautumisesta, jolloin sama käyttäjä kirjautuu sisään seuraavalla kerralla nopeammin.
Active Directoryn tietojen määrittäminen manuaalisesti

1
Valitse [Käytä Active Directoryä]-valintaruutu.
2
Valitse kohdassa [Määritä toimialueluettelo] vaihtoehto [Määritä manuaalisesti].
3
Valitse [Active Directory -hallinta...]

[OK].
[Active Directory -hallinta] -näyttö avautuu.
4
Valitse [Lisää toimialue...].
[Lisää toimialue] -näyttö avautuu.
5
Määritä Active Directoryn tiedot.
[Toimialueen nimi]
Lisää kirjautumiskohteena olevan Active Directoryn toimialueen nimi.
Esimerkkisyöte:
company.domain.com
[NetBIOS-nimi]
Kirjoita NetBIOS-toimialueen nimi.
[Ensisijainen isäntänimi tai IP-osoite] / [Toissijainen isäntänimi tai IP-osoite]
Kirjoita Active Directory -palvelimen isäntänimi tai IP-osoite.
* Jos haluat käyttää toissijaista palvelinta, määritä palvelin kohdassa [Toissijainen isäntänimi tai IP-osoite].
[Käyttäjänimi] ja [Salasana]
Anna käyttäjänimi ja salasana, joita käytetään Active Directory -palvelimen käyttämiseen ja käyttäjätietojen etsimiseen.
[Haun alkutilanne]
Määritä sijainti (taso), josta käyttäjätietoja haetaan, kun Active Directory -palvelintodennus suoritetaan. Jos et määritä haun aloituskohtaa, kaikki palvelimelle rekisteröidyt käyttäjätiedot haetaan.
6
Aseta määritteet.
[Sisäänkirjaustilin määre]
Anna kirjautumisnimen määreet, näyttönimi ja kunkin palvelimen käyttäjätilin sähköpostiosoite.
7
Testaa yhteyttä napsauttamalla [Testaa yhteys].
8
Valitse [Lisää].
Palvelintiedot lisätään ja esiin tulee jälleen näkymä [Active Directory -hallinta].
9
Valitse [Takaisin].
[Muokkaa palvelimen asetuksia] -näyttö avautuu uudelleen.
10
Määritä välimuistien määrä kohdassa [Välimuistien määrä palvelutiketille].
Määritä palvelulippujen määrä, jonka laite voi käsitellä.
Palvelulippu on Active Directoryn toiminto, joka kirjaa tiedon edellisestä sisäänkirjautumisesta, jolloin sama käyttäjä kirjautuu sisään seuraavalla kerralla nopeammin.
LDAP-palvelimen tietojen määrittäminen

1
Valitse [Käytä LDAP-palvelinta]-valintaruutu.
2
Valitse [LDAP-palvelimen hallinta...]

[OK].
[LDAP-palvelimen hallinta] -näyttö avautuu.
3
Valitse [Lisää palvelin...].
[Lisää LDAP-palvelin] -näyttö avautuu.
4
Syötä LDAP-palvelimen tiedot.
[Palvelimen nimi]
Syötä nimi, jolla LDAP-palvelin tunnistetaan.
* Älä käytä nimeä ”localhost”. Älä lisää välilyöntejä palvelimen nimeen.
[Ensisijainen osoite] ja [Toissijainen osoite]
Lisää LDAP-palvelimen IP-osoite tai isäntänimi.
Syöttöesimerkki: Isäntänimi
ldap.esimerkki.com
* Älä käytä silmukkaosoitetta (127.0.0.1).
* Jos käytät toissijaista palvelinta, määritä IP-osoite tai isäntänimi kohdassa [Toissijainen osoite].
[Portti]
Syötä LDAP-palvelimen kanssa liikennöitäessä käytettävän portin numero.
* Jos tämä jätetään tyhjäksi, seuraavaa asetusta käytetään asetuksen [Käytä TLS-muotoa] mukaisesti:
Kun valintaruutu on valittuna, ”636”
Kun valintaruutua ei ole valittu, ”389”
[Kommentit]
Anna kuvaus ja huomautuksia tarpeen mukaan.
[Käytä TLS-muotoa]
Valitse tämä valintaruutu, kun TLS-salausta käytetään liikennöintiin LDAP-palvelimen kanssa.
[Käytä autentikointitietoja]
Kun käytät todennustietoja LDAP-palvelimen todentamiseen, valitse valintaruutu ja anna todennusta varten käyttäjänimi ja salasana.
Tyhjennä valintaruutu, jos haluat sallia anonyymin pääsyn LDAP-palvelimeen käyttämättä todennustietoja.
* Vain jos LDAP-palvelin on asetettu sallimaan anonyymi pääsy.
[Haun alkutilanne]
Määritä sijainti (taso) kun haetaan käyttäjätietoja kun suoritetaan LDAP-palvelintodennus.
5
Aseta määritteet.
[Autentikoinnissa tarkistettava määre]
Anna määritteet, joihin käyttäjänimi on rekisteröity, kohdassa [Käyttäjänimi (näppäimistöautentikointi)].
[Sisäänkirjaustilin määre]
Anna kirjautumisnimen määreet, näyttönimi ja kunkin palvelimen käyttäjätilin sähköpostiosoite.
6
Määritä kirjautumiskohteen toimialueen nimi kohdassa [Toimialueen nimen asetusmenetelmä].
Määritä määrite, johon verkkotunnus on rekisteröity, valitsemalla [Määritä toimialueen nimen noudon määreen nimi] ja kirjoittamalla määrite.
7
Testaa yhteyttä napsauttamalla [Testaa yhteys].
8
Valitse [Lisää].
Palvelintiedot lisätään ja esiin tulee jälleen näkymä [LDAP-palvelimen hallinta].
9
Valitse [Takaisin].
[Muokkaa palvelimen asetuksia] -näyttö avautuu uudelleen.
Microsoft Entra ID -tietojen määrittäminen

1
Valitse [Käytä Microsoft Entra IDä]-valintaruutu.
2
Valitse [Toimialueen asetukset...].
[Microsoft Entra IDn toimialueen asetukset] -näyttö avautuu.
3
Määritä Microsoft Entra ID -tiedot.
[Kirjautumisen kohteen nimi]
Anna kirjautumiskohteessa näytettävä nimi.
[Toimialueen nimi]
Anna kirjautumiskohteena olevan Microsoft Entra ID -toimialueen nimi.
[Sovelluksen tunnus]
Anna sovellustunnus (asiakassovelluksen).
[Salainen koodi]
Anna Microsoft Entra ID -hakemiston tuottama salaisuus. Tätä ei tarvitse antaa, kun käytössä on [Avain ja varmenne].
[Avain ja varmenne]
Käyttäessäsi avainta ja varmennetta, aseta Microsoft Entra ID:lle rekisteröitävä varmenne napsauttamalla [Avain ja varmenne]. Valitse varmenne, jolle avaimen algoritmi on vähintään RSA 2 048 bittiä ja allekirjoitusalgoritmi on SHA256, SHA384 tai SHA512.
Voit suorittaa Microsoft Entra ID:lle rekisteröitävän varmenteen viennin napsauttamalla [Vie varmenne...].
[Microsoft Entra IDn todennus-URL] ja [Microsoft Entra IDn API:n URL-osoite]
Anna URL-osoitteet. Joissakin pilvipalveluympäristöissä asetusta voi joutua muuttamaan. Tätä ei tarvitse antaa, kun käytössä on [Salainen koodi].
4
Aseta määritteet.
[Sisäänkirjaustilin määre]
[Sisäänkirjaustunnus]
Valitse avattavasta valikosta kunkin palvelimen käyttäjätilin kirjautumisnimen määre.
* Kun määritettä ei näy avattavassa valikossa, sen voi kirjoittaa suoraan.
[WindowsLogonName]:
displayName on saatu Microsoft Entra ID:stä. displayName muutetaan seuraavalla tavalla kirjautumisnimen luomiseksi:
Välilyönnit ja seuraavat merkit poistetaan displayNamesta: * + , . / : ; < > = ? \ [ ] |.
”@” ja sitä seuraavat merkit poistetaan.
Yli 20 merkin mittaiset merkkijonot lyhennetään enintään 20 merkin mittaisiksi.
Esimerkki: Kun displayName on user.001@example.com
user001
[displayName]:
displayNamesta, joka on saatu Microsoft Entra ID:stä, tulee kirjautumisnimi.
[userPrincipalName]:
userPrincipalNamesta, joka on saatu Microsoft Entra ID:stä, tulee kirjautumisnimi.
[userPrincipalName-Prefix]:
Microsoft Entra ID:stä saadun userPrincipalNamen @-merkkiä edeltävästä osasta tulee kirjautumisnimi.
Esimerkki: Kun userPrincipalName on user.002@mail.test
user.002
[Näytä nimi] ja [Sähköpostiosoite]
Määritä näyttönimen määreet ja kunkin palvelimen käyttäjätilin sähköpostiosoite.
5
Määritä kirjautumiskohteen toimialueen nimi kohdassa [Toimialueen nimi] kohdan [Sisäänkirjaustilin toimialueen nimi] alla.
6
Määritä asetukset kohdassa [Käyttäjänimen syötön automaattinen täydennys, kun käytössä on todennus näppäimistöllä] kohdan [Automaattisesti täydennettävä toimialueen nimi] alla.
Anna toimialueen nimi, jolle automaattinen täydennys tehdään. Normaalisti määritetään sama nimi kuin kohdassa [Toimialueen nimi].
7
Testaa yhteyttä napsauttamalla [Testaa yhteys].
8
Valitse [Päivitä].
[Muokkaa palvelimen asetuksia] -näyttö avautuu uudelleen.
Syötä aika tiedonsiirron alusta aikakatkaisuun kohdassa [Autentikoinnin aikakatkaisu].
6
Määritä ensisijainen verkkotunnus, johon muodostetaan yhteys, kohdassa [Oletustoimialue].
Määritä, säilytetäänkö käyttäjien todennustiedot kohdassa [Käyttäjätietojen välimuisti].
Jos haluat säilyttää ohjauspaneelilla sisäänkirjautuneiden käyttäjien todennustiedot, valitse [Tallenna sisäänkirjattavien käyttäjien autentikointitiedot] -valintaruutu. Jos laite ei pysty muodostamaan yhteyttä todennuspalvelimeen siinä ajassa, joka asetettiin vaiheessa
5, voit kirjautua sisään käyttämällä välimuistissa olevia todennustietoja.
Jos haluat säilyttää näppäimistötodennuksen avulla kirjautuneiden käyttäjien todennustiedot, valitse myös [Tallenna käyttäjätiedot käytettäessä näppäimistöautentikointia] -valintaruutu.
Kun tämä valintaruutu on valittuna, voit kirjautua sisään käyttämällä säilytettyjä todennustietoja, vaikka laite ei pystyisikään muodostamaan yhteyttä palvelimeen.
8
Määritä käyttäjätiedot ja oikeudet kohdassa [Roolin liitos].
[Selattava käyttäjämääre]
Syötä viitatulla palvelimella oleva määrite, jota käytetään käyttäjien oikeuksien (roolien) määrittämiseen.
Active Directory / LDAP-palvelin
Yleensä voit käyttää esiasetettua arvoa "memberOf", joka ilmaisee ryhmän, johon käyttäjä kuuluu.
Microsoft Entra ID
"Any user attribute of Microsoft Entra ID", "memberOf" ja "transitiveMemberOf" voidaan asettaa.
Jos "memberOf" asetetaan, haetaan vain ryhmät, joihin käyttäjä kuuluu suoraan.
Jos "transitiveMemberOf" asetetaan, tietoja ei haeta vain ryhmistä, joihin käyttäjä kuuluu suoraan, vaan myös niistä ryhmistä, joihin kyseiset ryhmät kuuluvat.
[Noudettava roolin nimi kohdasta [Selattava käyttäjämääre]]
Valitse tämä valintaruutu, jos haluat käyttää roolinimenä merkkijonoa, joka rekisteröitiin kohdassa [Selattava käyttäjämääre] määritettyyn määritteeseen. Ennen valintaruudun valitsemista, tarkista roolinimet, jotka voidaan valita laitteessa, ja rekisteröi ne palvelimelle.
[Ehdot]
Voit asettaa ehdot, jotka määrittävät oikeudet. Ehtoja sovelletaan siinä järjestyksessä, jossa ne on lueteltu.
Valitse hakuehto kohteelle [Hakuehdot] kohdassa [Merkkijono].
Anna kohdassa [Merkkijono] merkkijono, joka rekisteröitiin kohdassa [Selattava käyttäjämääre] määritettyyn määritteeseen. Syöttämällä ryhmän nimen voit määrittää oikeudet käyttäjän ryhmän perusteella.
Valitse oikeudet, jotka soveltuvat ehdot täyttäviin käyttäjiin, kohdassa [Rooli].
* Active Directory -palvelinta käytettäessä Canonin oheislaitteiden järjestelmänvalvojat -ryhmään kuuluville käyttäjille on asetettu etukäteen rooli [Administrator].
9
Valitse [Päivitä].
10
Tiedot on rekisteröity.
HUOMAUTUS
Todennustietojen tallentamisen välimuistiin estäminen
Kun välimuistiin tallentaminen on kielletty, [Tallenna sisäänkirjattavien käyttäjien autentikointitiedot] -asetus vaiheessa
7 poistetaan automaattisesti käytöstä. Voit ottaa asetuksen käyttöön vaiheessa
7 valitsemalla [Tallenna sisäänkirjattavien käyttäjien autentikointitiedot] -valintaruudun ja päivittämällä todennuspalvelimen tiedot.
Jos Kerberosin porttinumero Active Directoryssa muutetaan
Rekisteröi seuraavat tiedot DNS-palvelimelle SRV-tietueena:
Palvelu: "_kerberos"
Protokolla: "_udp"
Porttinumero: Active Directoryn toimialueen (vyöhykkeen) Kerberos-palvelun käyttämä porttinumero
Tämän palvelun tarjoava isäntä: Sen toimialueen valvojan isäntänimi, joka tarjoaa Active Directoryn toimialueen (vyöhykkeen) Kerberos-palvelun.
Sovelluksen rekisteröiminen Microsoft Entra ID -hakemistoon
Rekisteröi sovellus Microsoft Entra ID -hakemistoon käyttämällä seuraavaa menettelyä.
Rekisteröintiprosessi saattaa muuttua, kun palvelua päivitetään. Lisätietoja on Microsoft-sivustossa.
1
Kirjaudu Microsoft Entra ID -hakemistoon.
2
Napsauta siirtymisvalikossa [Microsoft Entra ID].
3
Rekisteröi sovellus.
1
Valitse siirtymisvalikossa [App registrations]

[New registration].
2
Anna sovelluksen nimi.
Voit antaa minkä tahansa nimen.
Syöte-esimerkki:
Canon <tulostimen nimi> Kirjautuminen
3
Valitse tilityyppi ja valitse [Register].
Sovellustunnus (asiakassovelluksen) tuotetaan.
Kirjoita tuotettu tunnus muistiin.
4
Luo salaisuus tai rekisteröi varmenne.
Salaisuuden luominen

1
Napsauta siirtymisvalikossa [Certificates & secrets].
2
Valitse [New client secret].
3
Kirjoita [Add a client secret]-valintaikkunaan kuvaus ja viimeinen voimassaolopäivä ja valitse [Lisää].
Salatunnus ja arvo luodaan.
Kirjoita luotu sala-arvo muistiin. Salatunnusta ei tarvita.
* Sala-arvo näytetään vain kerran. Jos et pysty kirjoittamaan arvoa muistiin, luo uusi asiakassovelluksen salaisuus.
Varmenteen rekisteröiminen

1
Napsauta siirtymisvalikossa [Certificates & secrets].
2
Valitse [Upload certificate].
3
Valitse tiedostomuoto ja valitse [Lisää].
Kun varmenne on ladattu, merkitse arvo [Thumbprint] muistiin.
5
Napsauta siirtymisvalikossa [API permissions].
6
Valitse [Add a permissions].
7
Valitse [Request API permissions] -kohdasta [Microsoft Graph].
8
Valitse oikeuksien tyypiksi [Delegated permissions] ja myönnä oikeudet.
Myönnä seuraavat oikeudet:
User.Read.All
Group.Read.All
GroupMember.Read.All
9
Valitse oikeuksien tyypiksi [Application permissions] ja myönnä oikeudet.
Myönnä seuraavat oikeudet:
User.Read.All
Group.Read.All
GroupMember.Read.All
* Käytä käyttöoikeuksia, kun et voi kirjautua sisään laitteelle, koska monimenetelmäisessä todentamisessa tapahtui virhe. Tätä ei vaadita käytetystä toiminnosta ja ympäristöstä riippuen.
10
Napsauta [Grant admin consent confirmation] ja sitten [Yes].
Järjestelmänvalvojan suostumus annetaan valituille oikeuksille.