Skip to main content

14. April 2026

Integrieren einer virtuellen RHEL- oder Rocky Linux 9.x-/8.x-VM mit Active Directory für die Smartcard-Umleitung

Wenden Sie das folgende Verfahren an, um eine virtuelle RHEL oder Rocky Linux 9.x-/8.x-Maschine (VM) für die Smartcard-Umleitung in eine Active Directory-Domäne (AD) zu integrieren.

In einigen der Beispiele im Verfahren werden Platzhalterwerte verwendet, um Entitäten in Ihrer Netzwerkkonfiguration darzustellen, z. B. den DNS-Namen Ihrer Active Directory-Domäne. Ersetzen Sie die Platzhalterwerte durch spezifische Informationen für Ihre Konfiguration, wie in der folgenden Tabelle gezeigt.

PlatzhalterwertBeschreibung
dns_IP_ADDRESSIP-Adresse Ihres DNS-Namenservers
rhelsc.domain.comVollqualifizierter Hostname Ihrer VM
rhelscNicht qualifizierter Hostname Ihrer VM
domain.comDNS-Name Ihrer Active Directory-Domäne
DOMAIN.COMDNS-Name Ihrer Active Directory-Domäne in Großbuchstaben
DOMAINDNS-Name der Arbeitsgruppe oder NT-Domäne, in der sich Ihr Samba-Server befindet, in Großbuchstaben
dnsserver.domain.comHostname Ihres AD-Servers

Vorgehensweise

  1. Führen Sie auf der Basis-VM die folgenden Schritte aus.

    1. Konfigurieren Sie die Netzwerk- und DNS-Einstellungen gemäß den Anforderungen Ihrer Organisation.

    2. Schalten Sie IPv6 aus.

    3. Schalten Sie Automatisches DNS aus.

  2. Installieren Sie die erforderlichen Abhängigkeitspakete.

    sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools krb5-pkinit
    
  3. Geben Sie die Systemidentität und die Authentifizierungsquellen an.

    sudo authselect select sssd with-smartcard with-mkhomedir
    
  4. Bearbeiten Sie die Konfigurationsdatei /etc/krb5.conf, sodass Sie dem folgenden Beispiel ähnelt.

    # To opt out of the system crypto-policies configuration of krb5, remove the
    # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated.
    includedir /etc/krb5.conf.d/
    
    [logging]
        default = FILE:/var/log/krb5libs.log
        kdc = FILE:/var/log/krb5kdc.log
        admin_server = FILE:/var/log/kadmind.log
    
    [libdefaults]
        dns_lookup_realm = false
        ticket_lifetime = 24h
        renew_lifetime = 7d
        forwardable = true
        rdns = false
        pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt
        spake_preauth_groups = edwards25519
        default_realm = DOMAIN.COM
        default_ccache_name = KEYRING:persistent:%{uid}
    
    [realms]
     DOMAIN.COM = {
         kdc = dnsserver.domain.com
         admin_server = dnsserver.domain.com
         default_domain = dnsserver.domain.com
         pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem
         pkinit_cert_match = <KU>digitalSignature
         pkinit_kdc_hostname = dnsserver.domain.com
     }
    
    [domain_realm]
     .domain.com = DOMAIN.COM
     domain.com = DOMAIN.COM
    
  5. Überprüfen Sie auf der Basis-VM die Netzwerkverbindung zur AD-Domäne.

    sudo realm discover domain.com
    
  6. Treten Sie der AD-Domäne bei.

    sudo realm join --verbose domain.com -U AdminUser
    

    Durch Ausführen des Befehls join wird Ausgabe ähnlich dem folgenden Beispiel zurückgegeben.

    Enter AdminUser's password:
    Using short domain name -- DOMAIN
    Joined 'rhelsc' to dns domain 'domain.com'
    
  7. Stellen Sie sicher, dass die VM erfolgreich der AD-Domäne beigetreten ist.

    sudo net ads testjoin
    

    Bei einem erfolgreichen Beitritt zu AD wird folgende Ausgabe zurückgegeben.

    Join is OK
    

Nächste Schritte

Konfigurieren der Smartcard-Umleitung auf einer RHEL- oder Rocky Linux 9.x-/8.x-VM

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…