Skip to main content

22. Juni 2026

Konfigurieren von True SSO auf RHEL und Rocky Linux 9.x-/8.x-Desktops

Um True SSO auf RHEL oder Rocky Linux 9.x-/8.x-Desktops zu unterstützen, müssen Sie die virtuelle Basismaschine (VM) zuerst in Ihre Active Directory-Domäne (AD) integrieren. Anschließend müssen Sie bestimmte Konfigurationen auf dem System ändern, um die True SSO-Funktion zu unterstützen.

In einigen der Beispiele im Verfahren werden Platzhalterwerte verwendet, um Entitäten in Ihrer Netzwerkkonfiguration darzustellen, z. B. den DNS-Namen Ihrer Active Directory-Domäne. Ersetzen Sie die Platzhalterwerte durch spezifische Informationen für Ihre Konfiguration, wie in der folgenden Tabelle gezeigt.

PlatzhalterwertBeschreibung
mydomain.comDNS-Name Ihrer Active Directory-Domäne
MYDOMAIN.COMDNS-Name Ihrer Active Directory-Domäne in Großbuchstaben
MYDOMAINName Ihrer NetBIOS-Domäne
dnsserver.mydomain.comName des DNS-Servers

Voraussetzungen

  • Konfigurieren Sie True SSO für Omnissa Access und Horizon Connection Server.

  • Stellen Sie sicher, dass der Active Directory(AD)-Server durch DNS auf der Basis-VM aufgelöst werden kann.

  • Konfigurieren Sie den Hostnamen der VM.

  • Konfigurieren Sie das Network Time Protocol (NTP) auf der VM.

  • Rufen Sie ein Stammzertifikat der Zertifizierungsstelle (CA) ab und speichern Sie es im Ordner /tmp/certificate.cer auf der VM. Siehe How to export Root Certification Authority Certificate.

    Wenn es sich bei einer untergeordneten CA auch um eine ausstellende Zertifizierungsstelle handelt, rufen Sie die gesamte Kette der Stamm- und untergeordneten CA-Zertifikate ab und speichern Sie sie im Ordner /tmp/certificate.cer auf der VM.

  • Stellen Sie zur Verwendung von True SSO im FIPS-Modus sicher, dass Sie alle in Konfigurieren einer FIPS-kompatiblen virtuellen Linux-Maschine beschriebenen Schritte ausgeführt haben. Sie müssen das vertrauenswürdige CA-Zertifikat für BlastServer zu „rui.crt“ und den mit rui.crt gekoppelten Schlüssel zu rui.key hinzufügen.

Vorgehensweise

  1. Überprüfen Sie auf der Basis-VM die Netzwerkverbindung mit Active Directory.

    sudo realm discover *mydomain.com*
    
  2. Installieren Sie die erforderlichen Abhängigkeitspakete.

    sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools
    
  3. Treten Sie der AD-Domäne bei.

    sudo realm join --verbose *mydomain.com* -U administrator
    
  4. Installieren Sie das Stamm-CA-Zertifikat oder die Zertifikatskette.

    1. Suchen Sie das heruntergeladene Stamm-CA-Zertifikat oder die Zertifikatskette und übertragen Sie es in eine PEM-Datei.

      sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem
          
      
    2. Kopieren Sie das Zertifikat in die Datei /etc/sssd/pki/sssd_auth_ca_db.pem.

      sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem
      
  5. Passen Sie die Konfigurationsdatei /etc/sssd/sssd.conf an, wie im folgenden Beispiel gezeigt.

  6. Ändern Sie die Konfigurationsdatei /etc/krb5.conf, indem Sie den Modus gleich 644 festlegen.

    Hinweis: Wenn Sie /etc/krb5.conf nicht wie angegeben ändern, funktioniert die Funktion True SSO möglicherweise nicht.

  7. (RHEL oder Rocky Linux 9.x) Um sicherzustellen, dass TrueSSO mit Instant-Clone-Desktop-Pools ordnungsgemäß ausgeführt wird, ändern Sie die folgenden Konfigurationen.

    Hinweis: Sie können diese Konfigurationen überspringen, wenn Sie die VM nicht für einen Instant-Clone-Desktop-Pool verwenden.

    1. Führen Sie den Befehl aus, um die SHA-1-Verschlüsselungsrichtlinie explizit zuzulassen.

      sudo update-crypto-policies --set DEFAULT:SHA1
      
    2. Suchen Sie nach dem zuvor heruntergeladenen Root-CA-Zertifikat oder der zuvor heruntergeladenen Zertifikatskette und kopieren Sie sie in das Verzeichnis /etc/pki/ca-trust/source/anchors/ca_cert.pem. Verwenden Sie dann den Befehl update-ca-trust, damit Legacy-Anwendungen die vertrauenswürdigen Zertifikate lesen können.

      sudo cp /tmp/certificate.pem /etc/pki/ca-trust/source/anchors/ca_cert.pem
      sudo update-ca-trust
      
    3. Bearbeiten Sie die Datei /etc/krb5.conf gemäß folgendem Beispiel.

      [realms]
           MYDOMAIN.COM = {
                kdc =  dnsserver.mydomain.com
                admin_server =  dnsserver.mydomain.com
                pkinit_anchors = DIR:/etc/pki/ca-trust/source/anchors
                pkinit_kdc_hostname =  dnsserver.mydomain.com
                pkinit_eku_checking = kpServerAuth
           }
      [domain_realm]
           .mydomain.com = MYDOMAIN.COM
           mydomain.com = MYDOMAIN.COM
      
  8. Installieren Sie das Paket Horizon Agent mit aktiviertem True SSO.

    sudo ./install_viewagent.sh -T yes
    
  9. Ändern Sie die Konfigurationsdatei -custom.conf, sodass sie die folgende Zeile enthält.

    NetbiosDomain = *MYDOMAIN*
    
  10. Starten Sie die VM neu und melden Sie sich erneut an.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…