Para configurar el redireccionamiento de tarjetas inteligentes con SSSD para escritorios que ejecutan Ubuntu o Debian, primero integre la máquina virtual base con su dominio de Active Directory (AD). A continuación, instale el certificado de la entidad de certificación (CA) raíz y las bibliotecas necesarias antes de instalar Horizon Agent.
Marcadores de posición en ejemplos
Algunos ejemplos incluidos en el siguiente procedimiento utilizan valores de marcador de posición para representar entidades en su configuración de red, como el nombre de DNS de su dominio de AD. Reemplace los valores de marcador de posición con información específica de su configuración, tal y como se describe en la siguiente tabla.
| Valor del marcador de posición | Descripción |
|---|---|
| DIRECCIÓN_IP_dns | Dirección IP del servidor de nombres DNS |
| midominio.com | Nombre DNS de su dominio de AD |
| MIDOMINIO.COM | Nombre DNS de su dominio de AD, en mayúsculas |
| MIDOMINIO | Nombre DNS del grupo de trabajo o el dominio NT que incluye su servidor Samba, en mayúsculas |
| nombredehost-ads | Nombre de host del servidor de AD |
| nombredehost-ads.midominio.com | Nombre de dominio completo (FQDN) del servidor de AD |
| miservidordetiempo.miempresa.com | Nombre DNS del servidor de tiempo NTP |
| AdminUser | Nombre de usuario del administrador de la máquina virtual |
Procedimiento
-
Instale los paquetes de dependencia necesarios.
sudo apt-get install sssd-tools sssd libnss-sss libpam-sss adcli samba-common-bin krb5-user krb5-pkinit sudo apt-get install -y pcscd pcsc-tools pkg-config libpam-pkcs11 opensc libengine-pkcs11-openssl libnss3-tools -
En la máquina virtual base, compruebe la conexión de red con Active Directory.
sudo realm discover domain.com -
Únase al dominio de AD.
sudo realm join --verbose domain.com -U AdminUser -
Obtenga un certificado de entidad de certificación (CA) raíz o una cadena de certificados como se describe en Cómo exportar un certificado raíz firmado por una entidad de certificación e instale el certificado.
a. Busque el certificado de CA raíz o la cadena de certificados que descargó y transfiéralos a un archivo PEM.
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb. Copie el certificado en el archivo
/etc/sssd/pki/sssd_auth_ca_db.pem.sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
Edite el archivo de configuración
/etc/krb5.confde forma que quede parecido a este ejemplo.# To opt out of the system crypto-policies configuration of krb5, remove the # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated. includedir /etc/krb5.conf.d/ [logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log [libdefaults] dns_lookup_realm = false ticket_lifetime = 24h renew_lifetime = 7d forwardable = true rdns = false pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt spake_preauth_groups = edwards25519 default_realm = DOMAIN.COM default_ccache_name = KEYRING:persistent:%{uid} [realms] DOMAIN.COM = { kdc = dnsserver.domain.com admin_server = dnsserver.domain.com default_domain = dnsserver.domain.com pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem pkinit_cert_match = <KU>digitalSignature pkinit_kdc_hostname = dnsserver.domain.com } [domain_realm] .domain.com = DOMAIN.COM domain.com = DOMAIN.COM -
Agregue
pam_sssla configuración PAM.sudo pam-auth-update --disable sss-smart-card-required --enable sss-smart-card-optional -
Para verificar que el hardware y los certificados están instalados en la tarjeta inteligente, ejecute los siguientes comandos.
sudo pcsc_scan sudo pkcs11_listcerts sudo pkcs11_inspect -
Para poder usar la función SSO de tarjetas inteligentes y la pantalla de inicio de sesión de Horizon cuando SSO está desactivado, configure el archivo
/etc/omnissa/viewagent-greeter.conf. Consulte Editar archivos de configuración en un escritorio Linux. -
Instale el paquete Horizon Agent con el redireccionamiento de tarjetas inteligentes habilitado.
sudo ./install_viewagent.sh -m yesNota: Si recibe un mensaje de error que le indica que instale la biblioteca PC/SC Lite predeterminada, desinstale la biblioteca PC/SC Lite personalizada que se encuentra actualmente en la máquina e instale la biblioteca PC/SC Lite predeterminada mediante el siguiente comando.
sudo apt-get install --reinstall pcscd libpcsclite1A continuación, puede ejecutar el instalador de Horizon Agent.
-
Si utiliza una biblioteca PC/SC Lite personalizada, configure las opciones pcscd.maxReaderContext y pcscd.readBody en el archivo
/etc/omnissa/config.Consulte Editar archivos de configuración en un escritorio Linux.
-
Reinicie la máquina virtual y vuelva a iniciar sesión.
¿Le resultó útil esta página?