Osa 3
Lisensointi 100–1000 työasemalle
Miten organisaatiolisenssi viedään koko laitekannalle keskitetysti, ilman että yksikään käyttäjä näkee tai syöttää avainta.
Päivitetty 12.8.2026
Lyhyt vastaus. Saatte meiltä avaimen — joko yhden koko organisaatiolle tai yhden per työasema. Jaatte sen samalla työkalulla, jolla jaatte muutkin asetukset. Käyttäjän ei tarvitse tehdä mitään.
Aktivointipalvelinta ei ole. Sovellus ei ota yhteyttä meihin lisenssin takia kertaakaan: ei asennuksessa, ei käynnistyksessä, ei myöhemmin.
Sama työ sadalle ja tuhannelle koneelle. Työasemien määrä vaikuttaa hintaan, ei tekniikkaan.
Miksi tämä on erilaista kuin muilla
Muut ohjelmat kysyvät luvan verkosta. Tämä ei kysy keneltäkään.
Useimmat työasemaohjelmat tarkistavat lisenssin verkosta. Ne aktivoidaan asennuksessa ja tarkistavat luvan uudelleen säännöllisin väliajoin. Joskus organisaation pitää vielä ylläpitää omaa lisenssipalvelinta.
Siitä seuraa kolme asiaa, jotka julkishallinnossa maksavat aikaa ja rahaa:
- Palomuuriin pitää avata reitti toimittajan palvelimelle.
- Ohjelman käyttö riippuu siitä, että toimittajan palvelin on pystyssä.
- Suljetussa verkossa ohjelma ei toimi lainkaan.
Koukku Taiturissa lisenssi on sähköisesti allekirjoitettu koodi. Sovellus tarkistaa sen aitouden itse, laitteella, ilman yhteyttä mihinkään. Tarkistus ei käytä verkkoa. Siitä seuraa:
- Ei aktivointipalvelinta eikä lisenssipalvelinta. Teillä ei ole mitään ylläpidettävää eikä mitään, joka voi kaatua.
- Ei muutoksia palomuuriin lisensointia varten.
- Toimii suljetussa verkossa täsmälleen samoin kuin verkkoyhteydellä.
- Avainta ei voi väärentää. Väärennös vaatisi meidän hallussamme olevan salaisen allekirjoitusavaimen, jota ei toimiteta minkään paketin mukana.
Rehellisyyden nimissä: avaimessa ei ole laskuria eikä takaovea. Kone joka ei ota yhteyttä meihin ei voi tietää, montako muuta konetta käyttää samaa avainta — se on saman valinnan kääntöpuoli, joka tekee suljetussa verkossa toimimisen mahdolliseksi.
Siksi lisenssimäärä sovitaan silloin kun avaimet myönnetään, ei jälkikäteen valvomalla. Yhteisavaimella määrä on sopimusasia. Työasemakohtaisilla avaimilla se on todennettavissa, koska jokainen avain on sidottu yhteen koneeseen — ks. Kaksi tapaa jaella avain.
Kumpikaan malli ei katkaise työtä kesken päivän. Emme rakenna kopiosuojausta, joka rankaisisi rehellistä asiakasta väärään aikaan — se on tietoinen valinta.
Sanasto, jos termit eivät ole tuttuja
Neljä käsitettä, jotka toistuvat näillä sivuilla.
| Ryhmäkäytäntö (GPO) | Windows-toimialueen tapa jakaa asetuksia kaikille koneille keskitetysti. |
|---|---|
| Hallintamalli (ADMX) | Valmis pohja, joka tuo ohjelman asetukset ryhmäkäytäntöeditoriin näkyviin, jotta niitä ei tarvitse kirjoittaa käsin. |
| Intune | Microsoftin pilvipalvelu, jolla samat asiat tehdään ilman omaa toimialuetta. |
| MSI | Windowsin asennuspakettimuoto, jonka voi asentaa automaattisesti ilman että kukaan klikkaa mitään. |
Vaihe 1 — hanki organisaatioavain
Pyydä avain meiltä sähköpostilla. Kerro työasemien määrä, niin ehdotamme kumpi jakelutapa teille sopii.
Avain myönnetään organisaationimellä ja voimassaolopäivällä, esimerkiksi:
KOUKKU-S1-ORG-ESIMERKINKAUPUNKI-20270624-<allekirjoitus>
Nimi näkyy sovelluksen lisenssitiedoissa, joten työasemalta näkee mihin sopimukseen se kuuluu. Pyydä avain osoitteesta myynti@koukku.ai.
Kaksi tapaa jaella avain
Yhteisavain on helpompi. Työasemakohtaiset avaimet ovat tarkempia. Sovitaan tilauksen yhteydessä kumpi teille sopii.
| Yhteisavain | Työasemakohtaiset avaimet | |
|---|---|---|
| Avaimia | Yksi koko organisaatiolle | Yksi per työasema |
| Jakelu | Sama arvo kaikille koneille | Konekohtainen arvo, kuten muutkin konekohtaiset asetukset |
| Levykuvaan | Kyllä | Ei — avain tulee koneelle jakelun kautta |
| Työmäärä teille | Pienin | Yksi keräysajo käyttöönotossa |
| Sopii kun | Koneiden määrä on sovittu ja pysyy | Hankinta edellyttää, että lisenssimäärä on todennettavissa |
Miksi työasemakohtaisia avaimia ylipäätään on
Sovellus ei ota yhteyttä meihin. Se on koko tuotteen perusta, mutta sillä on yksi seuraus: kone joka ei puhu millekään ei voi tietää, montako muuta konetta käyttää samaa avainta. Emme siis voi laskea käyttöä jälkikäteen — emmekä halua, koska se vaatisi juuri sen yhteyden jota tuotteessa ei ole.
Siksi määrä sovitaan silloin kun avaimet myönnetään: myönnämme täsmälleen sen määrän avaimia jonka olette tilanneet, kunkin omalle koneelleen. Tämä on myös vastaus hankinnan kysymykseen «miten lisenssimäärä todennetaan» ilman että kenenkään tarvitsee luottaa toisen sanaan.
Miten keräys tehdään
Toimitamme teille PowerShell-skriptin Kerää-konetunnisteet.ps1. Se ei vaadi järjestelmänvalvojan oikeuksia eikä asennusta.
- Ajakaa skripti työasemilla — joko keskitetysti tai konelistalta.
- Skripti kirjoittaa CSV-tiedoston, jonka voitte avata ja tarkistaa ennen lähettämistä.
- Lähettäkää tiedosto osoitteeseen myynti@koukku.ai.
- Saatte takaisin tiedoston, jossa on jokaiselle koneelle oma avain.
Skriptissä on itsetesti, jolla voitte tarkistaa ennen ajoa, ettei tiedosto ole muuttunut matkalla:
.\Kerää-konetunnisteet.ps1 -Itsetesti
Mitä keräys lukee — ja mitä se ei lue
Skripti lukee Windowsin asennustunnisteen ja laitteiston sarjatunnisteen. Se ei lue käyttäjänimiä, konenimiä, IP-osoitteita, tiedostoja, asennettuja ohjelmia eikä mitään asiakirjoja.
Kumpaakaan luettua arvoa ei tallenneta eikä lähetetä sellaisenaan. Skripti laskee niistä yksisuuntaisen tunnusluvun ja kirjoittaa vain sen. Tunnusluvusta ei voi laskea takaisin alkuperäisiä arvoja, eikä sillä voi tunnistaa konetta muissa järjestelmissä. Konenimi-sarake on tiedostossa vain teidän omaa seurantaanne varten; voitte poistaa sen ennen lähettämistä, ja avaimet myönnetään silti oikein.
Ajon aikana sovellus ei lähetä tunnuslukua minnekään: se lasketaan ja verrataan koneella paikallisesti. Ainoa kerta kun tunnusluku poistuu koneelta on tämä keräys, jonka teette itse ja jonka tuloksen näette.
Kun kone vaihtuu tai uusitaan
Jos avain päätyy toiselle koneelle kuin sille jolle se on myönnetty, sovellus ei pysähdy. Se toimii normaalisti 14 vuorokautta ja näyttää huomautuksen, jossa kehotetaan pyytämään omalta IT-tuelta avain tälle koneelle. Ilmoittakaa vaihtuneet koneet, niin myönnämme tilalle uudet avaimet veloituksetta — lisenssimäärä ei muutu, kun vanha kone poistuu käytöstä.
Näin siksi, että konerikko sattuu aina väärään aikaan. Käyttäjän työpäivä ei saa katketa lisenssiteknisestä syystä.
Vaihe 2 — valitse mistä sovellus lukee avaimen
Avain voidaan sijoittaa neljään eri paikkaan. Valitkaa yksi.
Sovellus etsii avainta neljästä paikasta ylhäältä alas ja käyttää ensimmäistä, josta se löytyy:
| # | Lähde | Sijainti | Kenelle |
|---|---|---|---|
| 1 | Ryhmäkäytäntö | HKLM\SOFTWARE\Policies\KoukkuPDF → arvo Licensesitten sama polku HKCU-haarassa |
Suositeltu — toimialue ja Intune |
| 2 | Ympäristömuuttuja | KOUKKUPDF_LICENSE |
Asennuksen yhteydessä, testaus |
| 3 | Rekisteriarvo | HKLM\SOFTWARE\KoukkuPDF → arvo Licensesitten sama polku HKCU-haarassa |
Skriptattu jakelu ilman hallintamalleja |
| 4 | Tiedosto | %ProgramData%\KoukkuPDF\license.key |
Tiedostojako, levykuva, muut käyttöjärjestelmät |
Mitä tämä tarkoittaa käytännössä:
- Ryhmäkäytäntö menee aina käsin asetetun arvon edelle. Jos joku on kokeillut avainta yhdellä koneella käsin, keskitetty asetus korvaa sen automaattisesti.
- Ympäristömuuttuja menee sekä rekisteriarvon että tiedoston edelle. Tämä on tavallisin syy tilanteeseen, jossa uusi avain ei tunnu tulevan voimaan: koneella on vanha ympäristömuuttuja, joka voittaa uuden rekisteriarvon. Poistakaa vanha muuttuja, jos siirrytte toiseen tapaan.
Hallintamallien asennus (Windows-toimialue)
Kopioitte kaksi tiedostoa palvelimelle. Tämä tehdään kerran.
Sen jälkeen Koukku Taiturin asetukset näkyvät ryhmäkäytäntöeditorissa omana kohtanaan. Hallintamallit toimitetaan ohjelmiston mukana suomeksi ja englanniksi. Ne ovat tavallisia ADMX-tiedostoja, samanlaisia kuin Microsoftin omat.
- Kopioikaa
KoukkuPDF.admxtoimialueen keskitettyyn varastoon:\\<toimialue>\SYSVOL\<toimialue>\Policies\PolicyDefinitions\ - Kopioikaa
fi-FI\KoukkuPDF.admljaen-US\KoukkuPDF.admlvastaaviin kielikansioihin. - Avatkaa ryhmäkäytäntöeditori ja menkää kohtaan:
Tietokoneen asetukset → Hallintamallit → KoukkuPDF → Esiasetettu lisenssiavain - Valitkaa Käytössä ja liittäkää avain kenttään.
Asetus tallentuu koneen rekisteriin polkuun HKLM\SOFTWARE\Policies\KoukkuPDF\License, jonka sovellus lukee ensimmäisenä. Teidän ei tarvitse koskea rekisteriin käsin.
Käyttöönotto Intunella
Intunessa tehdään samat kaksi asiaa: tuodaan hallintamalli ja jaellaan asennuspaketti.
- Menkää Devices → Configuration → Import ADMX ja ladatkaa
KoukkuPDF.admxsekä molemmat.adml-tiedostot. - Luokaa profiili tuodusta mallista ja asettakaa lisenssiavain.
- Jaelkaa sovellus Win32-pakettina samasta allekirjoitetusta asennuspaketista:
Install command: msiexec /i "Koukku.Taituri_<versio>_x64_en-US.msi" /qn
Uninstall command: msiexec /x {ProductCode} /qn
Install behavior: System
Detection rule: MSI (tuotekoodi luetaan automaattisesti)
Return codes: 0 = onnistui, 3010 = onnistui (uudelleenkäynnistys)
Asennus ei lataa mitään verkosta: kaikki tarvittava on paketin sisällä. Mukana toimitetaan myös valmis skripti, joka tekee asennuspaketista Intunen vaatiman .intunewin-muodon. Se toimii myös koneella, jolla ei ole internetyhteyttä.
Jakelu ilman hallintamalleja
Jos ette halua tuoda hallintamalleja, avain menee perille myös suoraan rekisteriin tai tiedostona.
Ryhmäkäytännön rekisteriasetus
Menkää kohtaan Tietokoneen asetukset → Asetukset → Windows-asetukset → Rekisteri ja luokaa uusi arvo:
Avain: HKEY_LOCAL_MACHINE\SOFTWARE\KoukkuPDF
Arvo: License (REG_SZ)
Data: KOUKKU-S1-ORG-ESIMERKINKAUPUNKI-20270624-<allekirjoitus>
Tiedostona levykuvaan tai tiedostojaon kautta
C:\ProgramData\KoukkuPDF\license.key
Tiedoston ensimmäinen rivi, joka ei ole tyhjä eikä ala #-merkillä, luetaan avaimeksi. Sama tapa toimii myös macOS:llä ja Linuxilla; kysykää polut meiltä.
Muut asetukset joita voitte hallita keskitetysti
Samasta hallintamallista löytyy kolme muuta asetusta. Kaikki ovat vapaaehtoisia.
| Asetus | Mitä tekee | Miksi julkishallinnossa |
|---|---|---|
| Apuri-mallien latauslähde | Kertoo sovellukselle, että tekoälyn tiedostot haetaan organisaationne omasta sisäverkosta eikä internetistä | Tekoäly toimii myös suljetussa verkossa |
| Poista automaattipäivitys käytöstä | Estää käynnistyksen yhteydessä tehtävän päivitystarkistuksen | Versionhallinta pysyy muutoshallinnan käsissä |
| Poista äskeiset tiedostot käytöstä | Estää avattujen asiakirjojen nimien ja sijaintien tallennuksen | Salassa pidettävien asiakirjojen nimet eivät jää työasemalle |
Suljetun verkon asetukset kuvataan tarkemmin osassa 4.
Vaihe 3 — varmistakaa että avain meni perille
Käynnistäkää sovellus yhdellä testikoneella ja katsokaa, näkyykö organisaationne nimi.
- Käynnistäkää sovellus työasemalla, jolla sitä ei ole aiemmin aktivoitu.
- Maksulliset ominaisuudet ovat heti käytössä eikä sovellus kysy mitään. Organisaationne nimi näkyy lisenssitiedoissa — siitä näkee, että oikea avain on voimassa.
- Jos haluatte varmistaa asetuksen komennolla, avatkaa komentokehote ja ajakaa:
reg query "HKLM\SOFTWARE\Policies\KoukkuPDF" /v License
Jos mitään ei tapahdu, tarkistakaa nämä kolme asiaa:
- Onko avain voimassa vai vanhentunut?
- Onko se kopioitu kokonaan, ilman rivinvaihtoa keskellä?
- Onko koneella jo entuudestaan jokin toinen lisenssi voimassa? Keskitetty asetus ei korvaa työasemalla jo olevaa voimassa olevaa lisenssiä. Se on tarkoituksellista, jottei jakelu katkaise kenenkään käyttöä kesken päivän.
Avaimen uusiminen
Uusinta on yhden kentän vaihto. Työasemille ei tarvitse mennä.
Vuosilisenssin avain lakkaa toimimasta siihen merkittynä päivänä. Uusiminen tapahtuu vaihtamalla uusi avain samaan ryhmäkäytännön kenttään. Se tulee voimaan, kun sovellus seuraavan kerran käynnistyy. Käyttäjille ei tarvitse ilmoittaa mitään.
Usein kysytyt
Ottaako sovellus yhteyttä teihin?
Asiakirjoja käsiteltäessä ei koskaan. Asiakirjat käsitellään käyttäjän omalla koneella eikä niitä lähetetä minnekään. Lisenssi ei käytä verkkoa lainkaan.
Verkkoa käyttävät vain nämä erikseen hallittavat toiminnot: päivitysten tarkistus, jonka voitte kytkeä pois keskitetysti, ja tekoälyn tiedostojen ensimmäinen lataus, jonka voitte osoittaa omaan sisäverkkoonne.
Mitä tapahtuu, jos avain päätyy vääriin käsiin?
Avaimessa on organisaationne nimi, ja se näkyy jokaisen koneen lisenssitiedoissa. Vuotanut avain kertoo siis itse, mistä se on peräisin.
Koska aktivointipalvelinta ei ole, emme voi mitätöidä avainta etänä. Uusi avain jaellaan tilalle keskitetysti, ja vanha lakkaa toimimasta viimeistään voimassaolon päättyessä. Tämä on rehellinen vaihtokauppa: sama ominaisuus, joka estää meitä sammuttamasta avainta, estää meitä myös katkaisemasta teidän käyttöänne.
Voiko lisenssin sisällyttää levykuvaan?
Yhteisavaimella kyllä. Kirjoittakaa avaintiedosto levykuvaan tai asettakaa rekisteriarvo. Yhteisavain ei ole sidottu yhteen koneeseen, joten kloonatut työasemat toimivat sellaisenaan.
Työasemakohtaisilla avaimilla ei. Silloin jokainen kone tarvitsee oman avaimensa, eikä sitä voi kirjoittaa yhteiseen levykuvaan. Avaimet jaellaan koneittain ryhmäkäytännöllä tai Intunella — se on sama työ kuin muidenkin konekohtaisten asetusten jakelu. Kumman mallin saatte, sovitaan tilauksen yhteydessä; ks. Kaksi tapaa jaella avain.
Entä selainversio?
Selaimessa työkalut toimivat ilmaiseksi, ilman lisenssiä ja ilman käyttäjätiliä. Tämä ohje koskee työpöytäsovellusta.
Kuinka kauan käyttöönotto vie?
Hallintamallien kopiointi ja asetuksen luonti on noin puolen tunnin työ kerran. Sen jälkeen jokainen uusi työasema saa lisenssin automaattisesti ilman erillistä toimenpidettä.
Koukku Kapital Oy · myynti@koukku.ai
Asennuspaketit on allekirjoitettu (julkaisija Koukku Kapital Oy, aikaleimattu).
Jos jokin ohje ei toimi ympäristössänne, kertokaa meille — korjaamme ohjeen.