Регистрация информации о сервере аутентификации
При использовании Active Directory, сервера LDAP или Microsoft Entra ID в качестве внешнего сервера аутентификации зарегистрируйте информацию об используемом сервере.
Используйте для регистрации информации о сервере Remote UI (Удаленный ИП) с компьютера. Зарегистрировать эту информацию с помощью панели управления невозможно.
Требуются права администратора. Чтобы применить зарегистрированную информацию, необходимо перезагрузить аппарат.
Необходимая подготовка
Необходимо настроить параметры, требуемые для использования Active Directory, сервера LDAP или Microsoft Entra ID, например настроить параметры DNS, а также выбрать настройки даты и времени.
Подготовьте учетные данные для доступа к Active Directory, серверу LDAP или Microsoft Entra ID, которые вы хотите использовать.
1
Войдите в Remote UI (Удаленный ИП) с правами администратора.
Запуск Remote UI (Удаленный ИП)
2
На странице портала Remote UI (Удаленный ИП) нажмите [Параметры/Регистрация].
Страница портала Remote UI (Удаленный ИП)
3
Щелкните [Управление пользователями]

[Управление аутентификацией]

[Параметры сервера]

[Изменить...].
Отобразится диалоговое окно [Изменить настройки сервера].
4
Настройте информацию об Active Directory, сервере LDAP или Microsoft Entra ID в разделе [Сервер аутентификации].
При автоматическом получении информации об Active Directory

1
Выберите флажок [Использовать Active Directory].
2
В [Настроить список доменов] выберите [Получать автоматически].
3
Укажите способ доступа к Active Directory и количество кэшей.
[Использовать режим доступа на сайтах]
При использовании нескольких серверов Active Directory установите этот флажок, чтобы назначить приоритет доступа к Active Directory на сайте, к которому принадлежит аппарат.
Измените настройки параметров [Время получения информации о сайте] и [Диапазон доступа к сайтам] по необходимости.
* Даже если установлен параметр [Только сайт, к которому относится устройство] в разделе [Диапазон доступа к сайтам], аппарат может получать доступ к сайтам за пределами того сайта, к которому он принадлежит, при осуществлении доступа к контроллеру домена во время запуска. В этом случае доступ к контроллерам домена в пределах одного сайта обычно имеет приоритет.
Однако, когда не удается получить доступ к контроллерам домена на том же сайте, но можно получить доступ к контроллерам домена за пределами сайта; в таком случае приоритет отдается доступу к контроллерам домена вне сайта.
[Число кэшей для паспорта службы]
Укажите количество билетов службы, которое аппарат может хранить.
Билет службы — это функция Active Directory, которая выступает в качестве записи предыдущего входа в систему, благодаря чему последующие входы пользователя в систему занимают значительно меньше времени.
Указание информации об Active Directory вручную

1
Выберите флажок [Использовать Active Directory].
2
В [Настроить список доменов] выберите [Задать вручную].
3
Нажмите [Управление Active Directory...]

[ОК].
Отобразится диалоговое окно [Управление Active Directory].
4
Выберите команду [Добавить домен...].
Отобразится диалоговое окно [Добавить домен].
5
Укажите информацию об Active Directory.
[Имя домена]
Введите имя домена Active Directory, который является адресатом входа в систему.
Пример ввода:
company.domain.com
[Имя NetBIOS]
Введите доменное имя NetBIOS.
[Имя или IP-адрес основного хоста] / [Имя или IP-адрес дополнительного хоста]
Введите имя хоста или IP-адрес сервера Active Directory.
* Чтобы использовать дополнительный сервер, укажите сервер в [Имя или IP-адрес дополнительного хоста].
[Имя пользователя] и [Пароль]
Введите имя пользователя и пароль, которые будут использоваться для доступа к серверу Active Directory и поиска сведений о пользователе.
[Начальная точка поиска]
Укажите местоположение (уровень) для поиска сведений о пользователе во время аутентификации с помощью сервера Active Directory. Если не указать положение начала поиска, будет производиться поиск по всем сведениям о пользователе, зарегистрированным на сервере.
6
Укажите атрибуты.
[Настраиваемый атрибут для учетной записи для входа в систему]
Введите атрибуты имени входа, отображаемого имени и адреса электронной почты для каждой учетной записи пользователя на сервере.
7
Нажмите [Проверка соединения], чтобы проверить соединение.
8
Выберите команду [Добавить].
Будут добавлены сведения о сервере, и откроется экран [Управление Active Directory].
9
Выберите команду [Назад].
Снова отобразится экран [Изменить настройки сервера].
10
Укажите количество кэшей в [Число кэшей для паспорта службы].
Укажите количество билетов службы, которое аппарат может хранить.
Билет службы — это функция Active Directory, которая выступает в качестве записи предыдущего входа в систему, благодаря чему последующие входы пользователя в систему занимают значительно меньше времени.
Указание информации о сервере LDAP

1
Выберите флажок [Использовать сервер LDAP].
2
Нажмите [Управление сервером LDAP...]

[ОК].
Отобразится диалоговое окно [Управление сервером LDAP].
3
Выберите команду [Добавить сервер...].
Отобразится диалоговое окно [Добавить сервер LDAP].
4
Укажите сведения о сервере LDAP.
[Имя сервера]
Введите имя, используемое для идентификации сервера LDAP.
* Не используйте имя «localhost». Не используйте пробелы в имени сервера.
[Основной адрес] и [Дополнительный адрес]
Введите IP-адрес или имя узла сервера LDAP.
Пример ввода: Имя узла
ldap.example.com
* Не используйте петлевой адрес (127.0.0.1).
* Если используется дополнительный сервер, введите IP-адрес или имя хоста в поле [Дополнительный адрес].
[Порт]
Введите номер порта, используемого для обмена данными с сервером LDAP.
* Если поле оставить пустым, в соответствии с настройкой [Использовать TLS] используется следующая настройка:
Когда флажок установлен, «636»
Когда флажок снят, «389»
[Комментарии]
При необходимости введите описание и примечания.
[Использовать TLS]
Установите этот флажок, если для связи с сервером LDAP используется протокол TLS с шифрованием данных.
[Использовать информацию для аутентификации]
При использовании данных для аутентификации при аутентификации на сервере LDAP установите флажок и введите имя пользователя и пароль для аутентификации.
Снимите флажок, чтобы разрешить анонимный доступ к серверу LDAP без использования данных аутентификации.
* Только если на сервере LDAP разрешен анонимный доступ.
[Начальная точка поиска]
Укажите местоположение (уровень) для поиска сведений о пользователе во время аутентификации с помощью сервера LDAP.
5
Укажите атрибуты.
[Атрибут для проверки во время аутентификации]
Введите атрибуты, по которым зарегистрировано имя пользователя, в поле [Имя пользователя (аутентификация с помощью клавиатуры)].
[Настраиваемый атрибут для учетной записи для входа в систему]
Введите атрибуты имени входа, отображаемого имени и адреса электронной почты для каждой учетной записи пользователя на сервере.
6
Укажите доменное имя адресата входа в поле [Способ настройки имени домена].
Чтобы указать атрибут, по которому зарегистрировано доменное имя, выберите [Укажите имя атрибута для получения имени домена] и введите атрибут.
7
Нажмите [Проверка соединения], чтобы проверить соединение.
8
Выберите команду [Добавить].
Будут добавлены сведения о сервере, и откроется экран [Управление сервером LDAP].
9
Выберите команду [Назад].
Снова отобразится экран [Изменить настройки сервера].
Указание информации о Microsoft Entra ID

1
Выберите флажок [Использовать Microsoft Entra ID].
2
Выберите команду [Настройки домена...].
Отобразится диалоговое окно [Настройки домена Microsoft Entra ID].
3
Укажите информацию о Microsoft Entra ID.
[Имя местоположения входа в систему]
Введите имя, которое будет отображаться в местоположении для входа в систему.
[Имя домена]
Введите доменное имя Microsoft Entra ID, которое является адресатом входа.
[ИД приложения]
Введите идентификатор приложения (клиента).
[Секрет]
Введите секретный ключ, сгенерированный службой Microsoft Entra ID. При использовании параметра [Ключ и сертификат] вводить это не нужно.
[Ключ и сертификат]
Нажмите [Ключ и сертификат] чтобы задать сертификат для регистрации в Microsoft Entra ID при использовании ключа и сертификата. Выберите сертификат, для которого алгоритм ключа RSA составляет 2048 бит или более, а алгоритм подписи — SHA256, SHA384 или SHA512.
Вы можете нажать [Экспорт сертификата...] чтобы экспортировать сертификат для регистрации в Microsoft Entra ID.
[URL-адрес проверки подлинности Microsoft Entra ID] и [URL-адрес Microsoft Entra ID API]
Введите URL-адреса. В зависимости от вашей облачной среды, возможно, вам потребуется изменить настройки. При использовании параметра [Секрет] вводить это не нужно.
4
Укажите атрибуты.
[Настраиваемый атрибут для учетной записи для входа в систему]
[Имя для входа в систему]
В раскрывающемся меню выберите атрибут для имени для входа каждой учетной записи пользователя на сервере.
* Чтобы указать атрибут, не отображаемый в раскрывающемся меню, можно ввести его вручную.
[WindowsLogonName]:
displayName берется из службы Microsoft Entra ID. Для создания имени для входа displayName изменяется следующим образом:
Из displayName удаляются пробелы и следующие символы: * + , . / : ; < > = ? \ [ ] |.
«@» и все последующие символы удаляются.
Строки символов длиной более 20 символов сокращаются до 20 символов или меньше.
Пример: Когда displayName — user.001@example.com
user001
[displayName]:
displayName, полученное из Microsoft Entra ID, становится именем для входа.
[userPrincipalName]:
userPrincipalName, полученное из Microsoft Entra ID, становится именем для входа.
[userPrincipalName-Prefix]:
Часть перед знаком «@» в userPrincipalName, полученном из Microsoft Entra ID, становится именем для входа.
Пример: Когда userPrincipalName — «user.002@mail.test»
user.002
[Отображаемое имя] и [Адрес электронной почты]
Введите атрибуты отображаемого имени и адреса электронной почты для каждой учетной записи пользователя на сервере.
5
Укажите доменное имя адресата входа в поле [Имя домена] в разделе [Имя домена для аккаунта на вход].
6
Укажите настройки в [Использовать автозаполнение для ввода имени пользователя при использовании аутентификации с помощью клавиатуры] в разделе [Имя домена для автозаполнения].
Введите имя домена, для которого требуется выполнять автозавершение. Обычно задается то же имя, которое введено в поле [Имя домена].
7
Нажмите [Проверка соединения], чтобы проверить соединение.
8
Выберите команду [Обновить].
Снова отобразится экран [Изменить настройки сервера].
Введите время с начала аутентификации до истечения времени ожидания в поле [Тайм-аут аутентификации].
6
Укажите приоритетный домен для подключения в поле [Домен по умолчанию].
Укажите, следует ли сохранять аутентификационную информацию пользователей, в поле [Кэш для информации о пользователе].
Чтобы сохранять аутентификационную информацию пользователей, входящих в систему с помощью панели управления, установите флажок [Хранить аутентификационные сведения для зарегистрированных пользователей]. Если аппарату не удастся подключиться к серверу аутентификации в течение времени, установленного при выполнении шага
5, вы сможете войти в систему с использованием аутентификационной информации, хранящейся в кэше.
Чтобы сохранять аутентификационную информацию пользователей, входящих в систему с использованием аутентификации с помощью клавиатуры, также установите флажок [Хранить информацию о пользователе при использовании аутентификации с помощью клавиатуры].
Когда этот флажок установлен, даже если аппарату не удастся подключиться к серверу, вы сможете войти в систему с использованием сохраненной аутентификационной информации.
8
Укажите информацию о пользователях и права доступа в разделе [Ассоциация роли].
[Атрибут пользователя для обзора]
Введите атрибут на указанном сервере, который используется для определения прав пользователя (ролей).
Для сервера Active Directory или сервера LDAP
Обычно можно использовать предварительно заданное значение «memberOf», которое указывает на группу, к которой относится пользователь.
Для Microsoft Entra ID
«Можно задать любой атрибут пользователя из Microsoft Entra ID", «memberOf», а также «transitiveMemberOf».
Если задан параметр «memberOf», извлекаются только те группы, к которым пользователь непосредственно принадлежит.
Если задан параметр «transitiveMemberOf», то извлекается информация не только о группах, к которым пользователь непосредственно принадлежит, но и о группах, к которым принадлежат эти группы.
[Получать имя применяемой роли из параметра [Атрибут пользователя для обзора]]
Установите этот флажок, чтобы использовать в качестве имени роли строку символов, зарегистрированную в атрибуте, указанном в [Атрибут пользователя для обзора]. Прежде чем установить флажок, проверьте имена ролей, которые доступны для выбора на аппарате, и зарегистрируйте их на сервере.
[Условия]
Можно задать условия для определения прав пользователя. Условия применяются в порядке их перечисления.
В [Критерии поиска] выберите условия поиска для [Строка символов].
В [Строка символов] введите строку символов, зарегистрированную для атрибута, указанного в [Атрибут пользователя для обзора]. Чтобы задать права на основе группы, к которой относится пользователь, введите имя такой группы.
В [Роль] выберите права для назначения пользователям, соответствующим условиям.
* При использовании сервера Active Directory пользователям, которые относятся к группе «Администраторы периферийных устройств Canon», заранее присваивается значение [Administrator].
9
Выберите команду [Обновить].
10
Перезапустите аппарат.
Перезапуск аппарата
Информация зарегистрирована.
ПРИМЕЧАНИЕ
Запрет на хранение в кэше данных для аутентификации
Если хранение кэша запрещено, параметр [Хранить аутентификационные сведения для зарегистрированных пользователей] на шаге
7 отключается автоматически. Чтобы разрешить этот параметр на шаге
7, установите флажок [Хранить аутентификационные сведения для зарегистрированных пользователей] и обновите информацию о сервере аутентификации.
Если номер порта для Kerberos в Active Directory изменен
Зарегистрируйте следующую информацию на сервере DNS как запись SRV:
Служба: «_kerberos»
Протокол: «_udp»
Номер порта: Номер порта, фактически используемый службой Kerberos домена (зоны) Active Directory
Хост, предлагающий эту службу: Имя хоста контроллера домена, который фактически предоставляет службу Kerberos домена (зоны) Active Directory
Регистрация приложения в Microsoft Entra ID
Используйте приведенную ниже процедуру, чтобы зарегистрировать приложение в Microsoft Entra ID.
Процесс регистрации может измениться с появлением обновлений для службы. Более подробные сведения см. на веб-сайте Microsoft.
1
Войдите в Microsoft Entra ID.
2
В меню навигации нажмите [Microsoft Entra ID].
3
Зарегистрируйте приложение.
1
В меню навигации нажмите [Регистрация приложений]

[Новая регистрация].
2
Введите имя приложения.
Можно ввести любое имя.
Пример ввода:
Canon <имя принтера> Login
3
Выберите тип учетной записи и нажмите [Зарегистрировать].
Сгенерируется идентификатор приложения (клиента).
Запишите сгенерированный идентификатор.
4
Создайте секретный ключ или зарегистрируйте сертификат.
При создании секретного ключа

1
В меню навигации нажмите [Сертификаты и секреты].
2
Выберите команду [Новый секрет клиента].
3
В диалоговом окне [Добавить секрет клиента] введите описание и дату окончания срока действия и нажмите [Добавить].
Создаются секретный идентификатор и значение.
Запишите созданное секретное значение. Вам не нужен секретный идентификатор.
* Секретное значение отображается только один раз. Если вы не можете записать значение, создайте новый секретный ключ клиента.
При регистрации сертификата

1
В меню навигации нажмите [Сертификаты и секреты].
2
Выберите команду [Отправка сертификата].
3
Выберите файл и нажмите [Добавить].
После загрузки сертификата запишите значение [Отпечаток].
5
В меню навигации нажмите [Разрешения API].
6
Выберите команду [Добавить разрешение].
7
Под [Запрос разрешений API] выберите [Microsoft Graph].
8
В разделе типа разрешений выберите [Делегированные разрешения] и предоставьте разрешения.
Предоставьте следующие разрешения:
User.Read.All
Group.Read.All
GroupMember.Read.All
9
В разделе типа разрешений выберите [Разрешения приложения] и предоставьте разрешения.
Предоставьте следующие разрешения:
User.Read.All
Group.Read.All
GroupMember.Read.All
* Используйте разрешения, если вы не можете войти в систему аппарата из-за ошибки многофакторной аутентификации. Это не обязательно в зависимости от функции и используемой среды.
10
Щелкните [Предоставить подтверждение согласия администратора], затем нажмите [Да].
Согласие администратора предоставляется выбранным разрешениям.