Skip to main content

14 de abril de 2026

Configurar el redireccionamiento de tarjetas inteligentes con SSSD para escritorios Ubuntu/Debian

Para configurar el redireccionamiento de tarjetas inteligentes con SSSD para escritorios que ejecutan Ubuntu o Debian, primero integre la máquina virtual base con su dominio de Active Directory (AD). A continuación, instale el certificado de la entidad de certificación (CA) raíz y las bibliotecas necesarias antes de instalar Horizon Agent.

Marcadores de posición en ejemplos

Algunos ejemplos incluidos en el siguiente procedimiento utilizan valores de marcador de posición para representar entidades en su configuración de red, como el nombre de DNS de su dominio de AD. Reemplace los valores de marcador de posición con información específica de su configuración, tal y como se describe en la siguiente tabla.

Valor del marcador de posiciónDescripción
DIRECCIÓN_IP_dnsDirección IP del servidor de nombres DNS
midominio.comNombre DNS de su dominio de AD
MIDOMINIO.COMNombre DNS de su dominio de AD, en mayúsculas
MIDOMINIONombre DNS del grupo de trabajo o el dominio NT que incluye su servidor Samba, en mayúsculas
nombredehost-adsNombre de host del servidor de AD
nombredehost-ads.midominio.comNombre de dominio completo (FQDN) del servidor de AD
miservidordetiempo.miempresa.comNombre DNS del servidor de tiempo NTP
AdminUserNombre de usuario del administrador de la máquina virtual

Procedimiento

  1. Instale los paquetes de dependencia necesarios.

    sudo apt-get install sssd-tools sssd libnss-sss libpam-sss adcli samba-common-bin krb5-user krb5-pkinit
    
    sudo apt-get install -y pcscd pcsc-tools pkg-config libpam-pkcs11 opensc libengine-pkcs11-openssl libnss3-tools
    
  2. En la máquina virtual base, compruebe la conexión de red con Active Directory.

    sudo realm discover domain.com
    
  3. Únase al dominio de AD.

    sudo realm join --verbose domain.com  -U AdminUser
    
  4. Obtenga un certificado de entidad de certificación (CA) raíz o una cadena de certificados como se describe en Cómo exportar un certificado raíz firmado por una entidad de certificación e instale el certificado.

    a. Busque el certificado de CA raíz o la cadena de certificados que descargó y transfiéralos a un archivo PEM.

    sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem
    

    b. Copie el certificado en el archivo /etc/sssd/pki/sssd_auth_ca_db.pem.

    sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem
    
  5. Edite el archivo de configuración /etc/krb5.conf de forma que quede parecido a este ejemplo.

    # To opt out of the system crypto-policies configuration of krb5, remove the
    # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated.
    includedir /etc/krb5.conf.d/
    
    [logging]
        default = FILE:/var/log/krb5libs.log
        kdc = FILE:/var/log/krb5kdc.log
        admin_server = FILE:/var/log/kadmind.log
    
    [libdefaults]
        dns_lookup_realm = false
        ticket_lifetime = 24h
        renew_lifetime = 7d
        forwardable = true
        rdns = false
        pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt
        spake_preauth_groups = edwards25519
        default_realm = DOMAIN.COM
        default_ccache_name = KEYRING:persistent:%{uid}
    
    [realms]
     DOMAIN.COM = {
         kdc = dnsserver.domain.com
         admin_server = dnsserver.domain.com
         default_domain = dnsserver.domain.com
         pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem
         pkinit_cert_match = <KU>digitalSignature
         pkinit_kdc_hostname = dnsserver.domain.com
     }
    
    [domain_realm]
     .domain.com = DOMAIN.COM
     domain.com = DOMAIN.COM
    
  6. Agregue pam_sss la configuración PAM.

    sudo pam-auth-update --disable sss-smart-card-required --enable sss-smart-card-optional
    
  7. Para verificar que el hardware y los certificados están instalados en la tarjeta inteligente, ejecute los siguientes comandos.

    sudo pcsc_scan
    sudo pkcs11_listcerts
    sudo pkcs11_inspect
    
  8. Para poder usar la función SSO de tarjetas inteligentes y la pantalla de inicio de sesión de Horizon cuando SSO está desactivado, configure el archivo /etc/omnissa/viewagent-greeter.conf. Consulte Editar archivos de configuración en un escritorio Linux.

  9. Instale el paquete Horizon Agent con el redireccionamiento de tarjetas inteligentes habilitado.

    sudo ./install_viewagent.sh -m yes
    

    Nota: Si recibe un mensaje de error que le indica que instale la biblioteca PC/SC Lite predeterminada, desinstale la biblioteca PC/SC Lite personalizada que se encuentra actualmente en la máquina e instale la biblioteca PC/SC Lite predeterminada mediante el siguiente comando.

    sudo apt-get install --reinstall pcscd libpcsclite1
    

    A continuación, puede ejecutar el instalador de Horizon Agent.

  10. Si utiliza una biblioteca PC/SC Lite personalizada, configure las opciones pcscd.maxReaderContext y pcscd.readBody en el archivo /etc/omnissa/config.

    Consulte Editar archivos de configuración en un escritorio Linux.

  11. Reinicie la máquina virtual y vuelva a iniciar sesión.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…