Para configurar el redireccionamiento de tarjetas inteligentes para escritorios RHEL y Rocky Linux 9.x/8.x, primero integre la máquina virtual base con su dominio de Active Directory (AD). A continuación, instale el certificado de CA raíz y las bibliotecas necesarias antes de instalar Horizon Agent.
Marcadores de posición utilizados en ejemplos
Algunos ejemplos incluidos en el procedimiento utilizan valores de marcador de posición para representar entidades en su configuración de red, como el nombre de DNS de su dominio de AD. Reemplace los valores de marcador de posición con información específica de su configuración, tal y como se describe en la siguiente tabla.
| Valor del marcador de posición | Descripción |
|---|---|
| DIRECCIÓN_IP_dns | Dirección IP del servidor de nombres DNS |
| rhelsc.domain.com | Nombre de host completo de su máquina virtual |
| rhelsc | Nombre de host no completo de su máquina virtual |
| domain.com | Nombre DNS de su dominio de AD |
| DOMAIN.COM | Nombre DNS de su dominio de AD, en mayúsculas |
| DOMINIO | Nombre DNS del grupo de trabajo o el dominio NT que incluye su servidor Samba, en mayúsculas |
| dnsserver.domain.com | Nombre de host del servidor de AD |
Nota: En los pasos siguientes se utiliza el nombre agent-installer.el8.x86_64.rpm para hacer referencia al archivo de instalación RPM.
Procedimiento
-
En la máquina virtual base, haga lo siguiente.
a. Configure los ajustes DNS y de red según lo requiera su organización.
b. Desactive IPv6.
c. Desactive DNS automático.
-
Instale los paquetes de dependencia necesarios.
sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools krb5-pkinit sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools -
Edite el archivo de configuración
/etc/krb5.confde forma que quede parecido a este ejemplo.# To opt out of the system crypto-policies configuration of krb5, remove the # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated. includedir /etc/krb5.conf.d/ [logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log [libdefaults] dns_lookup_realm = false ticket_lifetime = 24h renew_lifetime = 7d forwardable = true rdns = false pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt spake_preauth_groups = edwards25519 default_realm = DOMAIN.COM default_ccache_name = KEYRING:persistent:%{uid} [realms] DOMAIN.COM = { kdc = dnsserver.domain.com admin_server = dnsserver.domain.com default_domain = dnsserver.domain.com pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem pkinit_cert_match = <KU>digitalSignature pkinit_kdc_hostname = dnsserver.domain.com } [domain_realm] .domain.com = DOMAIN.COM domain.com = DOMAIN.COM -
En la máquina virtual base, compruebe la conexión de red con el dominio de AD.
sudo realm discover domain.com -
Únase al dominio de AD.
sudo realm join --verbose domain.com -U AdminUserAl ejecutar el comando
join, se obtiene un resultado similar al siguiente ejemplo.Enter AdminUser's password: Using short domain name -- DOMAIN Joined 'rhelsc' to dns domain 'domain.com' -
Habilite el servicio
pcscd.sudo systemctl enable pcscd sudo systemctl start pcscd -
Modifique el archivo de configuración
/etc/sssd/sssd.conf, tal y como se muestra en el siguiente ejemplo. En la sección[pam], especifiquepam_cert_auth = True.[sssd] domains = domain.com config_file_version = 2 services = nss, pam [domain/mydomain.com] ad_domain = mydomain.com krb5_realm = MYDOMAIN.COM realmd_tags = manages-system joined-with-adcli cache_credentials = True id_provider = ad krb5_store_password_if_offline = True default_shell = /bin/bash ldap_id_mapping = True use_fully_qualified_names = False #Use short name for user fallback_homedir = /home/%u@%d access_provider = ad [pam] #Add pam section for certificate logon pam_cert_auth = True #Add this line to enable certificate logon for system -
Especifique la identidad del sistema y las fuentes de autenticación.
sudo authselect select sssd with-smartcard with-mkhomedir -
Obtenga un certificado de entidad de certificación (CA) raíz o una cadena de certificados como se describe en Cómo exportar un certificado raíz firmado por una entidad de certificación e instale el certificado.
a. Busque el certificado de CA raíz o la cadena de certificados que descargó y transfiéralos a un archivo PEM.
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb. Copie el certificado en el archivo
/etc/sssd/pki/sssd_auth_ca_db.pem.sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
Para comprobar el estado de la tarjeta inteligente, ejecute los siguientes comandos
pkcs11-tooly confirme que devuelven la salida correcta.sudo pkcs11-tool -L sudo pkcs11-tool --login -O sudo pkcs11-tool --test --login -
Para poder usar la función SSO de tarjetas inteligentes y la pantalla de inicio de sesión de Horizon cuando SSO está desactivado, configure el archivo
/etc/omnissa/viewagent-greeter.conf. Consulte Editar archivos de configuración en un escritorio Linux. -
Instale el paquete Horizon Agent con el redireccionamiento de tarjetas inteligentes habilitado.
-
Si utiliza el instalador
.rpm:a. Ejecute el instalador para instalar Horizon Agent con las opciones de funciones predeterminadas.
sudo rpm -ivh agent-installer.el8.x86_64.rpmb. Para agregar la función de redireccionamiento de tarjetas inteligentes, ejecute el script
ViewSetup.sh.sudo /usr/lib/omnissa/viewagent/bin/ViewSetup.sh -m yes -
Si utiliza el instalador
.tar.gz, ejecute el instalador con el parámetro para habilitar el redireccionamiento de tarjetas inteligentes:sudo ./install_viewagent.sh -m yes
Nota: Si recibe un mensaje de error que le indica que instale la biblioteca PC/SC Lite predeterminada, desinstale la biblioteca PC/SC Lite personalizada que se encuentra actualmente en la máquina e instale la biblioteca PC/SC Lite predeterminada mediante el siguiente comando.
sudo yum reinstall pcsc-lite-libs pcsc-liteA continuación, puede ejecutar el instalador de Horizon Agent.
-
-
Si utiliza una biblioteca PC/SC Lite personalizada, configure las opciones pcscd.maxReaderContext y pcscd.readBody en el archivo
/etc/omnissa/config.Consulte Editar archivos de configuración en un escritorio Linux.
-
Reinicie la máquina virtual y vuelva a iniciar sesión.
¿Le resultó útil esta página?