Um die Smartcard-Umleitung mit SSSD für Desktops unter Ubuntu oder Debian einzurichten, integrieren Sie zunächst die Basis-VM in Ihre Active Directory (AD)-Domäne. Installieren Sie dann die notwendigen Bibliotheken sowie das Stammzertifikat der Zertifizierungsstelle, bevor Sie Horizon Agent installieren.
Platzhalter in Beispielen
Einige Beispiele in der folgenden Vorgehensweise verwenden Platzhalterwerte, um Entitäten in Ihrer Netzwerkkonfiguration darzustellen, z. B. den DNS-Namen Ihrer AD-Domäne. Ersetzen Sie die Platzhalterwerte durch spezifische Informationen für Ihre Konfiguration, wie in der folgenden Tabelle gezeigt.
| Platzhalterwert | Beschreibung |
|---|---|
| dns_IP_ADDRESS | IP-Adresse Ihres DNS-Namenservers |
| mydomain.com | DNS-Name Ihrer Active Directory-Domäne |
| MYDOMAIN.COM | DNS-Name Ihrer Active Directory-Domäne in Großbuchstaben |
| MYDOMAIN | DNS-Name der Arbeitsgruppe oder NT-Domäne, in der sich Ihr Samba-Server befindet, in Großbuchstaben |
| ads-hostname | Hostname Ihres AD-Servers |
| ads-hostname.mydomain.com | Vollqualifizierter Domänenname (FQDN) Ihres AD-Servers |
| mytimeserver.mycompany.com | DNS-Name Ihres NTP-Zeitservers |
| AdminUser | Benutzername des VM-Administrators |
Vorgehensweise
-
Installieren Sie die erforderlichen Abhängigkeitspakete.
sudo apt-get install sssd-tools sssd libnss-sss libpam-sss adcli samba-common-bin krb5-user krb5-pkinit sudo apt-get install -y pcscd pcsc-tools pkg-config libpam-pkcs11 opensc libengine-pkcs11-openssl libnss3-tools -
Überprüfen Sie auf der Basis-VM die Netzwerkverbindung mit Active Directory.
sudo realm discover domain.com -
Treten Sie der AD-Domäne bei.
sudo realm join --verbose domain.com -U AdminUser -
Rufen Sie ein Stammzertifikat einer Zertifizierungsstelle (CA) oder eine Zertifikatskette ab, wie unter Exportieren des Stammzertifizierungsstellenzertifikats beschrieben, und installieren Sie das Zertifikat.
a. Suchen Sie das heruntergeladene Stamm-CA-Zertifikat oder die Zertifikatskette und übertragen Sie es in eine PEM-Datei.
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb. Kopieren Sie das Zertifikat in die Datei
/etc/sssd/pki/sssd_auth_ca_db.pem.sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
Bearbeiten Sie die Konfigurationsdatei
/etc/krb5.conf, sodass Sie dem folgenden Beispiel ähnelt.# To opt out of the system crypto-policies configuration of krb5, remove the # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated. includedir /etc/krb5.conf.d/ [logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log [libdefaults] dns_lookup_realm = false ticket_lifetime = 24h renew_lifetime = 7d forwardable = true rdns = false pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt spake_preauth_groups = edwards25519 default_realm = DOMAIN.COM default_ccache_name = KEYRING:persistent:%{uid} [realms] DOMAIN.COM = { kdc = dnsserver.domain.com admin_server = dnsserver.domain.com default_domain = dnsserver.domain.com pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem pkinit_cert_match = <KU>digitalSignature pkinit_kdc_hostname = dnsserver.domain.com } [domain_realm] .domain.com = DOMAIN.COM domain.com = DOMAIN.COM -
Fügen Sie
pam_ssszur PAM-Konfiguration hinzu.sudo pam-auth-update --disable sss-smart-card-required --enable sss-smart-card-optional -
Führen Sie die folgenden Befehle aus, um zu überprüfen, ob die Smartcard-Hardware und die Zertifikate auf der Smartcard installiert sind.
sudo pcsc_scan sudo pkcs11_listcerts sudo pkcs11_inspect -
Um die Smartcard-SSO-Funktion und den Horizon Greeter zu unterstützen, wenn SSO deaktiviert ist, konfigurieren Sie die Datei
viewagent-greeter.conf. Siehe Bearbeiten von Konfigurationsdateien auf einem Linux-Desktop. -
Installieren Sie das Paket Horizon Agent mit aktivierter Smartcard-Umleitung.
sudo ./install_viewagent.sh -m yesHinweis: Wenn Sie eine Fehlermeldung erhalten, die Sie auffordert, die Standard-PC/SC-Lite-Bibliothek zu installieren, deinstallieren Sie die benutzerdefinierte PC/SC-Lite-Bibliothek, die derzeit auf der Maschine vorhanden ist, und installieren Sie die Standard-PC/SC-Lite-Bibliothek mithilfe des folgenden Befehls.
sudo apt-get install --reinstall pcscd libpcsclite1Anschließend können Sie das Horizon Agent-Installationsprogramm ausführen.
-
Wenn Sie eine benutzerdefinierte PC/SC Lite-Bibliothek verwenden, konfigurieren Sie die Optionen pcscd.maxReaderContext und pcscd.readBody in der Horizon-Datei
config.Siehe Bearbeiten von Konfigurationsdateien auf einem Linux-Desktop.
-
Starten Sie die VM neu und melden Sie sich erneut an.
War diese Seite hilfreich?