Skip to main content

14 de abril de 2026

Configurar True SSO con SSSD en escritorios Ubuntu/Debian

Para habilitar True SSO con SSSD en un escritorio Ubuntu/Debian, integre la máquina virtual base con un dominio de Active Directory (AD) mediante la solución SSSD. A continuación, instale el certificado raíz de la entidad de certificación (CA) para admitir la autenticación de confianza antes de instalar Horizon Agent.

Nota: Para asegurarse de que una configuración de True SSO existente siga funcionando después de una actualización de Horizon 8, es posible que deba modificar /etc/sssd/sssd.conf. Para obtener más información, consulte Actualizar a Omnissa Horizon 8 2412 y versiones posteriores.

Algunos ejemplos incluidos en el procedimiento utilizan valores de marcador de posición para representar entidades en su configuración de red, como el nombre de host de su máquina virtual. Reemplace los valores de marcador de posición con información específica de su configuración, tal y como se describe en la siguiente tabla.

Valor del marcador de posiciónDescripción
DIRECCIÓN_IP_dnsDirección IP del servidor de nombres DNS
midominio.comNombre DNS de su dominio de AD
MIDOMINIO.COMNombre DNS de su dominio de AD, en mayúsculas
mihostNombre del host de su máquina virtual Ubuntu/Debian
MIDOMINIONombre DNS del grupo de trabajo o el dominio NT que incluye su servidor Samba, en mayúsculas
nombredehost-adsNombre de host del servidor de AD
usuario-adminNombre de usuario del administrador del dominio de AD

Requisitos

  • Compruebe que la máquina virtual ejecute una de las siguientes distribuciones.

    • Ubuntu
    • Debian
  • Configurar True SSO para Omnissa Access y Horizon Connection Server.

  • Obtenga un certificado de CA raíz y guárdelo en /tmp/certificate.cer en la máquina virtual Ubuntu/Debian. Consulte la sección Cómo exportar el certificado raíz firmado por una entidad de certificación.

    Si una CA subordinada también es una autoridad emisora, obtenga toda la cadena de certificados de CA raíz y subordinadas, y guárdela en /tmp/certificate.cer en la máquina virtual.

Procedimiento

  1. En la máquina virtual base, compruebe la conexión de red con Active Directory.

    sudo apt install -y realmd
    sudo realm discover mydomain.com
    
  2. Instale los paquetes de dependencia necesarios.

    sudo apt-get install sssd-tools sssd libnss-sss libpam-sss libpam-pkcs11 adcli samba-common-bin krb5-user krb5-pkinit
    
  3. Únase al dominio de AD.

    sudo realm join --verbose mydomain.com -U admin-user
    
  4. Instale el certificado de CA raíz o la cadena de certificados.

    1. Busque el certificado de CA raíz o la cadena de certificados que descargó y transfiéralos a un archivo PEM.

      sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem
      
    2. Copie el certificado en el archivo /etc/sssd/pki/sssd_auth_ca_db.pem.

      sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem
      
  5. Modifique el archivo de configuración /etc/sssd/sssd.conf, tal como se muestra en el siguiente ejemplo.

    Notas:

    use_fully_qualified_names = False significa utilizar nombre corto para el usuario

    Agregue la línea ad_gpo_map_interactive = +gdm-hzncred para SSO

    Agregue ad_gpo_access_control = permissive solo para Ubuntu 20.04 y Debian 12 para solucionar https://bugs.launchpad.net/ubuntu/+source/sssd/+bug/1934997

    Agregue las líneas de código [pam] que aparecen a continuación para iniciar sesión con certificado. La línea pam_cert_auth habilita el inicio de sesión con certificado para el sistema. La línea pam_p11_allowed_services habilita el inicio de sesión con certificado para Horizon Agent.

    Agregue las líneas de código [cert] para establecer la regla de coincidencia (matchrule) y la regla de asignación (maprule) para el usuario del certificado.

    [sssd]
    domains = mydomain.com
    config_file_version = 2
    services = nss, pam
     
    [domain/mydomain.com]
    ad_domain = mydomain.com
    krb5_realm = MYDOMAIN.COM
    realmd_tags = manages-system joined-with-adcli
    cache_credentials = True
    id_provider = ad
    krb5_store_password_if_offline = True
    default_shell = /bin/bash
    ldap_id_mapping = True
    use_fully_qualified_names = False
    fallback_homedir = /home/%u@%d
    access_provider = ad
    ad_gpo_map_interactive = +gdm-hzncred
    ad_gpo_access_control = permissive
     
    [pam]
    pam_cert_auth = True
    pam_p11_allowed_services = +gdm-hzncred
     
    [certmap/mydomain.com/truesso]
    matchrule = <EKU>msScLogin
    maprule = (|(userPrincipal={subject_principal})(samAccountName={subject_principal.short_name}))
    domains = mydomain.com
    priority = 10
    
  6. Cambie el modo de acceso del archivo de configuración /etc/krb5.conf para que se pueda editar.

    sudo chmod 644 /etc/krb5.conf
    
  7. Modifique el archivo /etc/krb5.conf, tal y como se muestra en el siguiente ejemplo.

    kdc and pkinit_kdc_hostname specify Kerberos Key Distribution Center
    This can be found in output of "dig +short _kerberos._tcp.MYDOMAIN.COM SRV" or "nslookup -type=SRV _kerberos._tcp.dc._msdcs.mydomain.com"
    

    Incluya los siguientes parámetros PKINT en la sección [realms].

    pkinit_anchors specifies the directory containing trusted CA certificates for PKINIT
    pkinit_kdc_hostname: Hostname of the KDC for PKINIT
    pkinit_eku_checking: Controls Extended Key Usage checking (example, kpServerAuth)
    

    El siguiente ejemplo incluye parámetros PKINT en la sección [realms].

    [realms]
    http://MYDOMAIN.COM  = {
    kdc =  http://dnsserver.mydomain.com 
    admin_server =  http://dnsserver.mydomain.com 
    pkinit_anchors = FILE:/etc/sssd/pki/sssd_auth_ca_db.pem
    pkinit_kdc_hostname =  http://dnsserver.mydomain.com 
    pkinit_eku_checking = kpServerAuth
    }
    
  8. Instale el paquete Horizon Agent con True SSO habilitado.

    sudo ./install_viewagent.sh -T yes
    
  9. Modifique el archivo de configuración /etc/omnissa/viewagent-custom.conf para que incluya la siguiente línea.

    NetbiosDomain = MYDOMAIN
    
  10. Reinicie la máquina virtual e inicie sesión.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…