Skip to main content

24. August 2026

Konfigurieren der Smartcard-Umleitung mit SSSD für Ubuntu-/Debian-Desktops

Um die Smartcard-Umleitung mit SSSD für Desktops unter Ubuntu oder Debian einzurichten, integrieren Sie zunächst die Basis-VM in Ihre Active Directory (AD)-Domäne. Installieren Sie dann die notwendigen Bibliotheken sowie das Stammzertifikat der Zertifizierungsstelle, bevor Sie Horizon Agent installieren.

Platzhalter in Beispielen

Einige Beispiele in der folgenden Vorgehensweise verwenden Platzhalterwerte, um Entitäten in Ihrer Netzwerkkonfiguration darzustellen, z. B. den DNS-Namen Ihrer AD-Domäne. Ersetzen Sie die Platzhalterwerte durch spezifische Informationen für Ihre Konfiguration, wie in der folgenden Tabelle gezeigt.

PlatzhalterwertBeschreibung
dns_IP_ADDRESSIP-Adresse Ihres DNS-Namenservers
mydomain.comDNS-Name Ihrer Active Directory-Domäne
MYDOMAIN.COMDNS-Name Ihrer Active Directory-Domäne in Großbuchstaben
MYDOMAINDNS-Name der Arbeitsgruppe oder NT-Domäne, in der sich Ihr Samba-Server befindet, in Großbuchstaben
ads-hostnameHostname Ihres AD-Servers
ads-hostname.mydomain.comVollqualifizierter Domänenname (FQDN) Ihres AD-Servers
mytimeserver.mycompany.comDNS-Name Ihres NTP-Zeitservers
AdminUserBenutzername des VM-Administrators

Vorgehensweise

  1. Installieren Sie die erforderlichen Abhängigkeitspakete.

    sudo apt-get install sssd-tools sssd libnss-sss libpam-sss adcli samba-common-bin krb5-user krb5-pkinit
    
    sudo apt-get install -y pcscd pcsc-tools pkg-config libpam-pkcs11 opensc libengine-pkcs11-openssl libnss3-tools
    
  2. Überprüfen Sie auf der Basis-VM die Netzwerkverbindung mit Active Directory.

    sudo realm discover domain.com
    
  3. Treten Sie der AD-Domäne bei.

    sudo realm join --verbose domain.com  -U AdminUser
    
  4. Rufen Sie ein Stammzertifikat einer Zertifizierungsstelle (CA) oder eine Zertifikatskette ab, wie unter Exportieren des Stammzertifizierungsstellenzertifikats beschrieben, und installieren Sie das Zertifikat.

    a. Suchen Sie das heruntergeladene Stamm-CA-Zertifikat oder die Zertifikatskette und übertragen Sie es in eine PEM-Datei.

    sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem
    

    b. Kopieren Sie das Zertifikat in die Datei /etc/sssd/pki/sssd_auth_ca_db.pem.

    sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem
    
  5. Bearbeiten Sie die Konfigurationsdatei /etc/krb5.conf, sodass Sie dem folgenden Beispiel ähnelt.

    # To opt out of the system crypto-policies configuration of krb5, remove the
    # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated.
    includedir /etc/krb5.conf.d/
    
    [logging]
        default = FILE:/var/log/krb5libs.log
        kdc = FILE:/var/log/krb5kdc.log
        admin_server = FILE:/var/log/kadmind.log
    
    [libdefaults]
        dns_lookup_realm = false
        ticket_lifetime = 24h
        renew_lifetime = 7d
        forwardable = true
        rdns = false
        pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt
        spake_preauth_groups = edwards25519
        default_realm = DOMAIN.COM
        default_ccache_name = KEYRING:persistent:%{uid}
    
    [realms]
     DOMAIN.COM = {
         kdc = dnsserver.domain.com
         admin_server = dnsserver.domain.com
         default_domain = dnsserver.domain.com
         pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem
         pkinit_cert_match = <KU>digitalSignature
         pkinit_kdc_hostname = dnsserver.domain.com
     }
    
    [domain_realm]
     .domain.com = DOMAIN.COM
     domain.com = DOMAIN.COM
    
  6. Fügen Sie pam_sss zur PAM-Konfiguration hinzu.

    sudo pam-auth-update --disable sss-smart-card-required --enable sss-smart-card-optional
    
  7. Führen Sie die folgenden Befehle aus, um zu überprüfen, ob die Smartcard-Hardware und die Zertifikate auf der Smartcard installiert sind.

    sudo pcsc_scan
    sudo pkcs11_listcerts
    sudo pkcs11_inspect
    
  8. Um die Smartcard-SSO-Funktion und den Horizon Greeter zu unterstützen, wenn SSO deaktiviert ist, konfigurieren Sie die Datei /etc/omnissa/viewagent-greeter.conf. Siehe Bearbeiten von Konfigurationsdateien auf einem Linux-Desktop.

  9. Installieren Sie das Paket Horizon Agent mit aktivierter Smartcard-Umleitung.

    sudo ./install_viewagent.sh -m yes
    

    Hinweis: Wenn Sie eine Fehlermeldung erhalten, die Sie auffordert, die Standard-PC/SC-Lite-Bibliothek zu installieren, deinstallieren Sie die benutzerdefinierte PC/SC-Lite-Bibliothek, die derzeit auf der Maschine vorhanden ist, und installieren Sie die Standard-PC/SC-Lite-Bibliothek mithilfe des folgenden Befehls.

    sudo apt-get install --reinstall pcscd libpcsclite1
    

    Anschließend können Sie das Horizon Agent-Installationsprogramm ausführen.

  10. Wenn Sie eine benutzerdefinierte PC/SC Lite-Bibliothek verwenden, konfigurieren Sie die Optionen pcscd.maxReaderContext und pcscd.readBody in der Datei /etc/omnissa/config.

    Siehe Bearbeiten von Konfigurationsdateien auf einem Linux-Desktop.

  11. Starten Sie die VM neu und melden Sie sich erneut an.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…