Skip to main content

14 de abril de 2026

Configurar el redireccionamiento de tarjetas inteligentes para escritorios RHEL y Rocky Linux 9.x/8.x

Para configurar el redireccionamiento de tarjetas inteligentes para escritorios RHEL y Rocky Linux 9.x/8.x, primero integre la máquina virtual base con su dominio de Active Directory (AD). A continuación, instale el certificado de CA raíz y las bibliotecas necesarias antes de instalar Horizon Agent.

Marcadores de posición utilizados en ejemplos

Algunos ejemplos incluidos en el procedimiento utilizan valores de marcador de posición para representar entidades en su configuración de red, como el nombre de DNS de su dominio de AD. Reemplace los valores de marcador de posición con información específica de su configuración, tal y como se describe en la siguiente tabla.

Valor del marcador de posiciónDescripción
DIRECCIÓN_IP_dnsDirección IP del servidor de nombres DNS
rhelsc.domain.comNombre de host completo de su máquina virtual
rhelscNombre de host no completo de su máquina virtual
domain.comNombre DNS de su dominio de AD
DOMAIN.COMNombre DNS de su dominio de AD, en mayúsculas
DOMINIONombre DNS del grupo de trabajo o el dominio NT que incluye su servidor Samba, en mayúsculas
dnsserver.domain.comNombre de host del servidor de AD

Nota: En los pasos siguientes se utiliza el nombre agent-installer.el8.x86_64.rpm para hacer referencia al archivo de instalación RPM.

Procedimiento

  1. En la máquina virtual base, haga lo siguiente.

    a. Configure los ajustes DNS y de red según lo requiera su organización.

    b. Desactive IPv6.

    c. Desactive DNS automático.

  2. Instale los paquetes de dependencia necesarios.

    sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools krb5-pkinit
    sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools
    
  3. Edite el archivo de configuración /etc/krb5.conf de forma que quede parecido a este ejemplo.

    # To opt out of the system crypto-policies configuration of krb5, remove the
    # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated.
    includedir /etc/krb5.conf.d/
    
    [logging]
        default = FILE:/var/log/krb5libs.log
        kdc = FILE:/var/log/krb5kdc.log
        admin_server = FILE:/var/log/kadmind.log
    
    [libdefaults]
        dns_lookup_realm = false
        ticket_lifetime = 24h
        renew_lifetime = 7d
        forwardable = true
        rdns = false
        pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt
        spake_preauth_groups = edwards25519
        default_realm = DOMAIN.COM
        default_ccache_name = KEYRING:persistent:%{uid}
    
    [realms]
     DOMAIN.COM = {
         kdc = dnsserver.domain.com
         admin_server = dnsserver.domain.com
         default_domain = dnsserver.domain.com
         pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem
         pkinit_cert_match = <KU>digitalSignature
         pkinit_kdc_hostname = dnsserver.domain.com
     }
    
    [domain_realm]
     .domain.com = DOMAIN.COM
     domain.com = DOMAIN.COM
    
  4. En la máquina virtual base, compruebe la conexión de red con el dominio de AD.

    sudo realm discover domain.com
    
  5. Únase al dominio de AD.

    sudo realm join --verbose domain.com -U AdminUser
    

    Al ejecutar el comando join, se obtiene un resultado similar al siguiente ejemplo.

    Enter AdminUser's password:
    Using short domain name -- DOMAIN
    Joined 'rhelsc' to dns domain 'domain.com'
    
  6. Habilite el servicio pcscd.

    sudo systemctl enable pcscd
    sudo systemctl start pcscd
    
  7. Modifique el archivo de configuración /etc/sssd/sssd.conf, tal y como se muestra en el siguiente ejemplo. En la sección [pam], especifique pam_cert_auth = True.

    [sssd]
    domains = domain.com
    config_file_version = 2
    services = nss, pam
    
    [domain/mydomain.com]
    ad_domain = mydomain.com
    krb5_realm = MYDOMAIN.COM
    realmd_tags = manages-system joined-with-adcli
    cache_credentials = True
    id_provider = ad
    krb5_store_password_if_offline = True
    default_shell = /bin/bash
    ldap_id_mapping = True
    use_fully_qualified_names = False             #Use short name for user
    fallback_homedir = /home/%u@%d
    access_provider = ad
    
    [pam]                                 #Add pam section for certificate logon
    pam_cert_auth = True                  #Add this line to enable certificate logon for system
    
  8. Especifique la identidad del sistema y las fuentes de autenticación.

    sudo authselect select sssd with-smartcard with-mkhomedir
    
  9. Obtenga un certificado de entidad de certificación (CA) raíz o una cadena de certificados como se describe en Cómo exportar un certificado raíz firmado por una entidad de certificación e instale el certificado.

    a. Busque el certificado de CA raíz o la cadena de certificados que descargó y transfiéralos a un archivo PEM.

    sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem
    

    b. Copie el certificado en el archivo /etc/sssd/pki/sssd_auth_ca_db.pem.

    sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem
    
  10. Para comprobar el estado de la tarjeta inteligente, ejecute los siguientes comandos pkcs11-tool y confirme que devuelven la salida correcta.

    sudo pkcs11-tool -L
    
    sudo pkcs11-tool --login -O
    
    sudo pkcs11-tool --test --login
    
  11. Para poder usar la función SSO de tarjetas inteligentes y la pantalla de inicio de sesión de Horizon cuando SSO está desactivado, configure el archivo /etc/omnissa/viewagent-greeter.conf. Consulte Editar archivos de configuración en un escritorio Linux.

  12. Instale el paquete Horizon Agent con el redireccionamiento de tarjetas inteligentes habilitado.

    • Si utiliza el instalador .rpm:

      a. Ejecute el instalador para instalar Horizon Agent con las opciones de funciones predeterminadas.

      sudo rpm -ivh agent-installer.el8.x86_64.rpm
      

      b. Para agregar la función de redireccionamiento de tarjetas inteligentes, ejecute el script ViewSetup.sh.

      sudo /usr/lib/omnissa/viewagent/bin/ViewSetup.sh -m yes
      
    • Si utiliza el instalador .tar.gz, ejecute el instalador con el parámetro para habilitar el redireccionamiento de tarjetas inteligentes:

      sudo ./install_viewagent.sh -m yes
      

    Nota: Si recibe un mensaje de error que le indica que instale la biblioteca PC/SC Lite predeterminada, desinstale la biblioteca PC/SC Lite personalizada que se encuentra actualmente en la máquina e instale la biblioteca PC/SC Lite predeterminada mediante el siguiente comando.

    sudo yum reinstall pcsc-lite-libs pcsc-lite
    

    A continuación, puede ejecutar el instalador de Horizon Agent.

  13. Si utiliza una biblioteca PC/SC Lite personalizada, configure las opciones pcscd.maxReaderContext y pcscd.readBody en el archivo /etc/omnissa/config.

    Consulte Editar archivos de configuración en un escritorio Linux.

  14. Reinicie la máquina virtual y vuelva a iniciar sesión.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…