Para configurar el redireccionamiento de tarjetas inteligentes en una máquina virtual RHEL o Rocky Linux 9.x/8.x, instale las bibliotecas de las que depende la función y el certificado de la entidad de certificación (CA) raíz para permitir la autenticación de confianza de las tarjetas inteligentes.
Requisitos
- Integrar una máquina virtual RHEL o Rocky Linux 9.x/8.x con AD para el redireccionamiento de tarjetas inteligentes
- Para utilizar la función de inicio de sesión único (SSO) de tarjetas inteligentes en el modo FIPS, debe haber completado los pasos descritos en Configurar una máquina Linux que cumple con FIPS. Debe agregar el certificado de CA de confianza para BlastServer a
/etc/omnissa/ssl/rui.crty agregar la clave emparejada conrui.crta/etc/omnissa/ssl/rui.key.
Procedimiento
-
Instale las bibliotecas necesarias.
sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools -
Habilite el servicio
pcscd.sudo systemctl enable pcscd sudo systemctl start pcscd -
Modifique el archivo de configuración
/etc/sssd/sssd.conf, tal y como se muestra en el siguiente ejemplo. En la sección[pam], especifiquepam_cert_auth = True.[sssd] domains = domain.com config_file_version = 2 services = nss, pam [domain/mydomain.com] ad_domain = mydomain.com krb5_realm = MYDOMAIN.COM realmd_tags = manages-system joined-with-adcli cache_credentials = True id_provider = ad krb5_store_password_if_offline = True default_shell = /bin/bash ldap_id_mapping = True use_fully_qualified_names = False #Use short name for user fallback_homedir = /home/%u@%d access_provider = ad [pam] #Add pam section for certificate logon pam_cert_auth = True #Add this line to enable certificate logon for system -
Obtenga un certificado de entidad de certificación (CA) raíz o una cadena de certificados como se describe en Cómo exportar un certificado raíz firmado por una entidad de certificación e instale el certificado.
a. Busque el certificado de CA raíz o la cadena de certificados que descargó y transfiéralos a un archivo PEM.
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb. Copie el certificado en el archivo
/etc/sssd/pki/sssd_auth_ca_db.pem.sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
Para comprobar el estado de la tarjeta inteligente, ejecute los siguientes comandos
pkcs11-tooly confirme que devuelven la salida correcta.sudo pkcs11-tool -L sudo pkcs11-tool --login -O sudo pkcs11-tool --test --login -
Para poder usar la función SSO de tarjetas inteligentes y la pantalla de inicio de sesión de Horizon cuando SSO está desactivado, configure el archivo
/etc/omnissa/viewagent-greeter.conf. Consulte Editar archivos de configuración en un escritorio Linux. -
Instale el paquete Horizon Agent con el redireccionamiento de tarjetas inteligentes habilitado.
Nota: En los siguientes ejemplos se utiliza el nombre agent-installer.el8.x86_64.rpm para hacer referencia al archivo de instalación RPM. Sustituya el nombre de archivo específico de su instalación.
- Si utiliza el instalador `.rpm`:
a. Ejecute el instalador para instalar Horizon Agent con las opciones de funciones predeterminadas.
```
sudo rpm -ivh agent-installer.el8.x86_64.rpm
```
b. Para agregar la función de redireccionamiento de tarjetas inteligentes, ejecute el script `ViewSetup.sh`.
```
sudo /usr/lib/omnissa/viewagent/bin/ViewSetup.sh -m yes
```
- Si utiliza el instalador `.tar.gz`, ejecute el instalador con el parámetro para habilitar el redireccionamiento de tarjetas inteligentes:
```
sudo ./install_viewagent.sh -m yes
```
**Nota:** Si recibe un mensaje de error que le indica que instale la biblioteca PC/SC Lite predeterminada, desinstale la biblioteca PC/SC Lite personalizada que se encuentra actualmente en la máquina e instale la biblioteca PC/SC Lite predeterminada mediante el siguiente comando.
```
sudo yum reinstall pcsc-lite-libs pcsc-lite
```
A continuación, puede ejecutar el instalador de Horizon Agent.
9. Si utiliza una biblioteca PC/SC Lite personalizada, configure las opciones pcscd.maxReaderContext y pcscd.readBody en el archivo /etc/omnissa/config.
Consulte [Editar archivos de configuración en un escritorio Linux](EditConfigurationFilesonaLinuxDesktop.md).
10. Reinicie la máquina virtual y vuelva a iniciar sesión.
¿Le resultó útil esta página?