Sie können Single Sign-On (SSO) für virtuelle Linux-Maschinen (VMs) in Horizon Cloud konfigurieren, um Benutzern eine nahtlose Anmeldung ohne erneute Eingabe der Anmeldedaten zu ermöglichen. Diese Konfiguration integriert den unter Linux ausgeführten Horizon Agent in den Horizon-Authentifizierungsdienst, sodass Benutzer, wenn sie sich bei Horizon anmelden, automatisch für ihre Linux-Desktops authentifiziert werden.
Diese Konfiguration gewährleistet eine konsistente Benutzererfahrung und einen sicheren Zugriff auf virtuelle Desktops unter Linux.
Voraussetzungen
Stellen Sie vor Beginn Folgendes sicher:
-
In Horizon Cloud wurde ein Linux-Image erstellt, auf dem Horizon Agent für Linux installiert und für zertifikatsbasiertes SSO konfiguriert ist.
Weitere Informationen zu unterstützten Betriebssystemen und Abhängigkeitsversionen finden Sie unter Systemanforderungen für Horizon Agent für Linux.
-
Eine CA-basierte SSO-Konfiguration wird mithilfe von Horizon Cloud CA in der Horizon Cloud Universal Console erstellt.
Weitere Informationen finden Sie unter Hinzufügen einer SSO-Konfiguration für Horizon Cloud CA.
Schritte zum Konfigurieren von SSO für Linux-VMs
Die folgenden Schritte beschreiben, wie Sie SSO für Linux-VMs mithilfe von Horizon Cloud CA konfigurieren.
Erforderliche Zertifikate
| SSO-Konfigurationstyp | Erforderliche Zertifikate im Linux Trust Store |
|---|---|
| Omnissa-Zwischen-CA | KDC-Zertifikat + Zwischen-CA + Root-CA |
| Omnissa-Root-CA | Nur KDC-Zertifikat |
-
Zertifikate exportieren
Führen Sie die folgenden Schritte aus, um die für SSO erforderlichen Zertifikate vom AD-Server zu exportieren:
-
AD-KDC-Zertifikat exportieren
-
Drücken Sie die Tastenkombination Windows-R, geben Sie mmc ein und drücken Sie die Eingabetaste.
-
Navigieren Sie in der MMC-Konsole zu Datei > Snap-In hinzufügen/entfernen.
-
Wählen Sie Zertifikate aus, wählen Sie Computerkonto aus und klicken Sie auf Fertig stellen.
-
Navigieren Sie zum Ordner Zertifikate (Lokaler Computer) > Persönlich > Zertifikate.
-
Suchen Sie ein gültiges Kerberos-Authentifizierungszertifikat.
-
Klicken Sie mit der rechten Maustaste auf das Zertifikat und wählen Sie Alle Aufgaben > Exportieren aus.
-
Wählen Sie die Option Nein, den privaten Schlüssel nicht exportieren aus.
-
Wählen Sie Base-64-codiertes X.509 (.CER) als Exportformat.
-
Speichern Sie die Datei, beispielsweise unter:
C:\Temp\AD_KDC_Certificate.cer.
-
-
Zwischen-CA-Zertifikat exportieren
-
Das Zwischen-CA-Zertifikat wird automatisch erstellt, nachdem Sie das Horizon Cloud CA-Paket auf dem Active Directory (AD)-Server installiert haben.
-
Das Zertifikat wird in demselben Ordner generiert, in dem das Powershell-Skript für die CA-Installation ausgeführt wurde.
-
Der Dateiname folgt einem Muster ähnlich dem folgenden:
HcsAuthEngine-CA-xxx.cer.
-
-
Root-CA-Zertifikat exportieren
-
Drücken Sie auf dem Windows Server die Tastenkombination Windows + R, geben Sie certlm.msc ein und drücken Sie die Eingabetaste.
-
Navigieren Sie zu: Vertrauenswürdige Root-Zertifizierungsstellen > Zertifikate.
-
Suchen Sie das richtige Root-Zertifikat. Tipp: Bei einem Root-Zertifikat sind die Felder Ausgestellt für und Ausgestellt von identisch.
-
Exportieren Sie das Zertifikat im Base-64-codierten X.509-Format (.CER).
-
-
-
Zertifikate in das PEM-Format konvertieren
Übertragen Sie exportierte Zertifikate auf die Linux-VM und führen Sie Folgendes aus:
1 sudo openssl x509 -inform der -in /tmp/Intermediatecertificate.cer -out /tmp/certificate1.pem 2 sudo openssl x509 -inform der -in /tmp/kdc.cer -out /tmp/certificate2.pem -
Zertifikate zum Linux-VM-Trust Store hinzufügen
-
Erstellen Sie den Truststore (sofern noch nicht vorhanden).
Führen Sie die folgenden Befehle auf der Linux-VM aus:
1 mkdir -p -m 755 /etc/sssd/pki 2 touch /etc/sssd/pki/sssd_auth_ca_db.pem 3 chmod 644 /etc/sssd/pki/sssd_auth_ca_db.pem 4 chown root:root /etc/sssd/pki/sssd_auth_ca_db.pem -
Fügen Sie die PEM-Zertifikate zur Truststore-Datei hinzu.
1 sudo sh -c 'cat /tmp/kdc.pem /tmp/intermediate.pem /tmp/root.pem >> /etc/sssd/pki/sssd_auth_ca_db.pem' -
Überprüfen Sie, ob die Zertifikate korrekt hinzugefügt wurden.
Überprüfen Sie den PEM-Text, der jedem Zertifikat entspricht:
1 cat /etc/sssd/pki/sssd_auth_ca_db.pem1 2 root@r3v25-1000:~# cat /etc/sssd/pki/sssd_auth_ca_db.pem 3 -----BEGIN CERTIFICATE----- 4 MIIDojCCAoqgAwIBAgIQRKbCL+mFqTcqdobquyMJYTANBgkqhkiG9w0BAQwFADBh 5 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMTIw 6 MAYDVQQDDClIY3NBdXRoRW5naW5lLUNBLTY4MWIzNTA4MWIwYjlhMjcyN2QyNzNk 7 ZDAeFw0yNTA1MDcxMDE1MTJaFw0zMDA1MDYxMDI1MTJaMGExFTATBgoJkiaJk/Is 8 ZAEZFgVsb2NhbDEUMBIGCgmSJomT8ixkARkWBHRlMDExMjAwBgNVBAMMKUhjc0F1 9 dGhFbmdpbmUtQ0EtNjgxYjM1MDgxYjBiOWEyNzI3ZDI3M2RkMIIBIjANBgkqhkiG 10 9w0BAQEFAAOCAQ8AMIIBCgKCAQEAlc/YwxHbvA8qmzQuOsKLKThyCVZWVLcSfRSx 11 NOFIyNEkW9XiK49mLjHd36UkivN3qqUgDDbEDQNzmdbX/9CFH1V+g/lCFD0A/HpX 12 7Px9WZLL7rYTNMo1fJiTgAl3EwsgdwyH5KUQNSrc6mz05nckXTA4Q6iMlU/1kFxQ 13 eE2Ei94rVpCRx01s7PUeOF5XUEKSBqpZH5m/bIa3CXWlK8493tKKTa7OyUaa0LxX 14 oyDjEpEMEPzBOF7Ue2gIelttHskZGMlyZ/r3JDwesKPxBHNw3Eq1F9dlIm0vZcbT 15 i8pHhAZxXrltVwxnBOvK6M0v3w3+bTKBkgjH3Y6Ql3k1wOikZQIDAQABo1YwVDAd 16 BgNVHQ4EFgQUdAg9vDkpi8NN0jaUYnA1VD3MENkwEgYJKwYBBAGCNxUBBAUCAwEA 17 ATAOBgNVHQ8BAf8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zANBgkqhkiG9w0BAQwF 18 AAOCAQEAkfr77PvBTIZpnAPIQjGasz64HRT9vMks3lrfOSDot2FItk4eOO2S/KE6 19 85M9eD8vy/p4Xl1cGo6JvWydAcW54YKSb83KEdJgNptUwP57kTeK2uXc2vTsoDHC 20 WpiD2+kGVMgF7bUDEkIl+0H2gT+DR0aARRUTdJ5hLl/xzpaJERNXXLNVPC06qebr 21 b+OtSp6UgjER4F+lwo7c+jdxR7v3utG47Fd2W8lHDyJErufmmyMs58xaB7CtM/ZT 22 7u1wlTn2l3+LEbcFZQrfQ+MKKBvI3EuO/GA33TgumXsNeQCXl6+wIFZsKFTwDld3 23 f98GSt/KD1H4HUxS7WFv3gbJaI1NYA== 24 -----END CERTIFICATE----- 25 -----BEGIN CERTIFICATE----- 26 MIIDeTCCAmGgAwIBAgIQaulfpZ/89LVPMCqesKEXOTANBgkqhkiG9w0BAQsFADBP 27 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMSAw 28 HgYDVQQDExd0ZTAxLWFkLXBlcmYtdjItdGUwMS1DQTAeFw0yMzEyMjAyMTQ2MzRa 29 Fw0yODEyMjAyMTU2MzBaME8xFTATBgoJkiaJk/IsZAEZFgVsb2NhbDEUMBIGCgmS 30 JomT8ixkARkWBHRlMDExIDAeBgNVBAMTF3RlMDEtYWQtcGVyZi12Mi10ZTAxLUNB 31 MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAvX5tatFAv6jjIWNmjS+A 32 7cMK78qsldPEDz7DfYQzVnKWMMRP/RZIdFAtRcn2Pb4asrEz6B9cc2kAwyyEb7C2 33 3LpXORx1s6ivq/N2S4hiJ5T048d5doo6iY6el2rAYTYkPxFdOE0hgqk55/uoYxpV 34 I/pOSKbYO79UZQc6PXIGgGTk7cBUGhbccZ4trDyhWzfCw5wXfBHR3No+xyjw4LIM 35 fhVlWkFVbqA2aFXmR62dxdF+RQnfYipAC3XlkSb4272vzWbI60BT5KgH6/qOqy9D 36 MVdt6VxUJfp7lq9bEAsIhP8SXmiwSbwl5cUWun34fc9/CYZqFdJjZlBkeDi1QkRJ 37 wQIDAQABo1EwTzALBgNVHQ8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zAdBgNVHQ4E 38 FgQUgHFkq7g25LjCNHTjtCZQn3US0bQwEAYJKwYBBAGCNxUBBAMCAQAwDQYJKoZI 39 hvcNAQELBQADggEBAIT+Gq/epm4crWwjqS/AOuMOx19JMVAtHMYOWGFsOj4lC2UM 40 BsfcgHcbn01OcwubF1uwyf1qx6PWPXVfgiglkpjlpQTUAb9KqJFarhCsOzFPb5Ur 41 Am6SFE7+yoBH3SY4INottyBjhTCWLf4mEzO8wX2/Gryjt6rsdX7/oWRj7lV5Tl6i 42 +UDdn8x6oTQx65B++EKOuAq6CXR+koRqGTHPXPdsz8iwFZMgF3ooTPHcNQ831C0Q 43 oySWva7nwN2c00Hni/B+WUuT9r/OeFH3PBIOUvJHPnUSbqVuhmmGyQfMXNOn4W3v 44 d8s1WvaY6CEiZi5PUbikZXjIaMPD886A4jQDSww= 45 -----END CERTIFICATE----- 46 root@r3v25-1000:~#Weitere Informationen zum Installieren von CA-Zertifikaten auf Linux-Agents finden Sie unter Konfigurieren von True SSO mit SSSD auf Ubuntu/Debian-Desktops.
-
Nächste Schritte
Veröffentlichen Sie nach Abschluss der Linux-spezifischen SSO-Konfiguration das Linux-Image über die Horizon Cloud Universal Console. Weitere Informationen finden Sie unter Veröffentlichen eines Images mit Microsoft Azure.
War diese Seite hilfreich?