Skip to main content

8. Mai 2026

Einrichten von True SSO für Linux-Desktops

Die True Single Sign-On-Funktion (True SSO) gewährt Benutzern Zugriff auf einen Linux-Remote-Desktop, nachdem sie sich zunächst bei Omnissa Access authentifiziert haben. Benutzer können sich mit einer Smartcard-, RSA SecurID- oder RADIUS-Authentifizierung bei Omnissa Access anmelden und dann auf Remote-Linux-Ressourcen zugreifen, ohne ihre Active Directory-Anmeldedaten einzugeben.

Überblick über True SSO

Wenn sich ein Benutzer mit den Anmeldedaten für Active Directory (AD) authentifiziert, ist die True SSO-Funktion nicht erforderlich. Sie können aber die Verwendung von True SSO auch für diesen Fall konfigurieren, damit der Desktop sowohl AD-Anmeldedaten als auch True SSO unterstützen kann.

Bei der Herstellung einer Verbindung mit einem Linux-Remotedesktop können Benutzer auswählen, ob sie den nativen Horizon Client oder Horizon Web Client verwenden möchten.

Mit der Konfigurationsdatei /etc/omnissa/viewagent-greeter.conf können Sie das Verhalten des Horizon Greeters in Fällen konfigurieren, in denen True SSO fehlschlägt. Siehe Bearbeiten von Konfigurationsdateien auf einem Linux-Desktop.

Systemvoraussetzungen für True SSO

True SSO wird auf virtuellen Einzelsitzungs-Desktops unterstützt, auf denen eine beliebige Linux-Distribution ausgeführt wird, die von Horizon Agent unterstützt wird.

True SSO wird auf veröffentlichten Mehrfachsitzungs-Desktops und -Anwendungen basierend auf den folgenden Farmtypen unterstützt.

  • Manuelle und automatisierte Instant Clone-Farmen von Ubuntu-Hostmaschinen, die mithilfe der Samba-Domänenbeitrittsmethode in Active Directory integriert wurden.
  • Manuelle und automatisierte Instant Clone-Farmen von RHEL-Workstation-, Rocky Linux- oder Debian-Hostmaschinen, die mithilfe der System Security Services Daemon (SSSD)-Domänenbeitrittsmethode in Active Directory integriert wurden.

Konfigurieren von True SSO

Führen Sie folgende Aufgaben aus, um True SSO für Linux-Desktops einzurichten.

  1. Konfigurieren Sie True SSO in Ihrer Horizon 8-Umgebung. Weitere Informationen finden Sie im Dokument Horizon 8-Verwaltung.
  2. Integrieren Sie die virtuelle Basismaschine in eine AD-Domäne, indem Sie die für Ihre Linux-Distribution erforderlichen Schritte ausführen.
  3. Konfigurieren Sie True SSO auf der virtuellen Basismaschine, indem Sie die für Ihre Linux-Distribution erforderlichen Schritte ausführen.

Einrichtung von Zertifikaten für Linux-Agent und Active Directory-Domänencontroller

Die folgenden Schritte sind erforderlich, um Zertifikate für den Linux-Agent und den AD-Domänencontroller einzurichten.

Einrichtung von Zertifikaten für den Linux-Agent

Richten Sie im Trust Store /etc/sssd/pki/sssd_auth_ca_db.pem des Linux-Agent KDC-Zertifikatsketten (das KDC-Zertifikat, sein Zwischenzertifikat und das Root-CA-Zertifikat) des KDC ein, mit dem der Agent PKINIT herstellen möchte. Wenn mehrere KDCs vorhanden sind, muss die KDC-Zertifikatskette für jedes KDC eingerichtet werden.

Einrichtung von Zertifikaten für das Active Directory-KDC

Stellen Sie sicher, dass der Trust Store des KDC über alle Zwischen- und Root-CA-Zertifikate für die True SSO-Benutzerzertifikate verfügt.

Wenn sich Benutzerzertifikate, Zwischen- und Root-CA-Zertifikate im Trust Store des AD-KDC befinden, vertraut das KDC dem True-SSO-Benutzerzertifikat während der PKINIT-Autorisierung zum Zeitpunkt des VDI-Starts in Horizon Client nicht. Der Agent /var/log/sssd/krb5_child.log zeigt unter Umständen {{Pre-authentication failed: Invalid argument]}} an.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…