Puede configurar el inicio de sesión único (SSO) para máquinas virtuales (VM) Linux en Horizon Cloud con el fin de permitir a los usuarios iniciar sesión sin tener que volver a introducir sus credenciales. Esta configuración integra Horizon Agent, que se ejecuta en Linux, con el servicio de autenticación de Horizon, de modo que cuando los usuarios inician sesión en Horizon, se autentican automáticamente en sus escritorios Linux.
Esta configuración garantiza una experiencia de usuario consistente y un acceso seguro a los escritorios virtuales basados en Linux.
Requisitos
Antes de comenzar, asegúrese de que cumple lo siguiente:
-
Se ha creado una imagen de Linux en Horizon Cloud con Horizon Agent para Linux instalado y configurado para SSO basado en certificados.
Para obtener más información sobre los sistemas operativos y las versiones de dependencia compatibles, consulte Requisitos del sistema para Horizon Agent para Linux.
-
Se ha creado una configuración de SSO basada en CA utilizando una CA de Horizon Cloud en Horizon Cloud Universal Console.
Para obtener más información, consulte Agregar una configuración de SSO para una CA de Horizon Cloud.
Pasos para configurar SSO para máquinas virtuales Linux
A continuación se indica cómo configurar SSO para máquinas virtuales Linux utilizando una CA de Horizon Cloud.
Certificados necesarios
| Tipo de configuración de SSO | Certificados necesarios en el almacén de confianza de Linux |
|---|---|
| CA intermedia de Omnissa | Certificado KDC + CA intermedia + CA raíz |
| CA raíz de Omnissa | Solo certificado KDC |
-
Exportar certificados
Siga estos pasos para exportar los certificados necesarios para SSO desde el servidor AD:
-
Exportar el certificado KDC de AD
-
Pulse Windows + R, escriba mmc y pulse Intro.
-
En la consola MMC, vaya a Archivo > Agregar o quitar complemento.
-
Seleccione Certificados, elija Cuenta de equipo y haga clic en Finalizar.
-
Vaya a Certificados (equipo local) > Personal > Certificados.
-
Busque un certificado de autenticación Kerberos válido.
-
Haga clic con el botón secundario en el certificado y seleccione Todas las tareas > Exportar.
-
Seleccione No, no exportar la clave privada.
-
Seleccione X.509 codificado en base 64 (.CER) como formato de exportación.
-
Guarde el archivo, por ejemplo, como:
C:\Temp\AD_KDC_Certificate.cer.
-
-
Exportar el certificado CA intermedio
-
El certificado CA intermedio se creará automáticamente después de instalar el paquete de CA de Horizon Cloud en el servidor Active Directory (AD).
-
El certificado se generará en la misma carpeta en la que se ejecutó el script de Powershell de instalación de CA.
-
El nombre del archivo sigue un patrón similar al siguiente:
HcsAuthEngine-CA-xxx.cer.
-
-
Exportar el certificado de CA raíz
-
En el Windows Server, pulse Windows + R, escriba certlm.msc y pulse Intro.
-
Vaya a: Entidades de certificación raíz de confianza > Certificados.
-
Localice el certificado raíz correcto. Nota: En un certificado raíz, los campos Emitido a y Emitido por son idénticos.
-
Exporte el certificado utilizando el formato X.509 codificado en base 64 (.CER).
-
-
-
Convertir certificados a formato PEM
Transfiera los certificados exportados a la máquina virtual Linux y ejecute lo siguiente:
1 sudo openssl x509 -inform der -in /tmp/Intermediatecertificate.cer -out /tmp/certificate1.pem 2 sudo openssl x509 -inform der -in /tmp/kdc.cer -out /tmp/certificate2.pem -
Agregar certificados al almacén de confianza de la máquina virtual Linux
-
Cree el almacén de confianza (si aún no existe).
Ejecute los siguientes comandos en la máquina virtual Linux:
1 mkdir -p -m 755 /etc/sssd/pki 2 touch /etc/sssd/pki/sssd_auth_ca_db.pem 3 chmod 644 /etc/sssd/pki/sssd_auth_ca_db.pem 4 chown root:root /etc/sssd/pki/sssd_auth_ca_db.pem -
Agregue los certificados PEM al archivo del almacén de confianza.
1 sudo sh -c 'cat /tmp/kdc.pem /tmp/intermediate.pem /tmp/root.pem >> /etc/sssd/pki/sssd_auth_ca_db.pem' -
Compruebe que los certificados se hayan agregado correctamente.
Compruebe el texto PEM correspondiente a cada certificado:
1 cat /etc/sssd/pki/sssd_auth_ca_db.pem1 2 root@r3v25-1000:~# cat /etc/sssd/pki/sssd_auth_ca_db.pem 3 -----BEGIN CERTIFICATE----- 4 MIIDojCCAoqgAwIBAgIQRKbCL+mFqTcqdobquyMJYTANBgkqhkiG9w0BAQwFADBh 5 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMTIw 6 MAYDVQQDDClIY3NBdXRoRW5naW5lLUNBLTY4MWIzNTA4MWIwYjlhMjcyN2QyNzNk 7 ZDAeFw0yNTA1MDcxMDE1MTJaFw0zMDA1MDYxMDI1MTJaMGExFTATBgoJkiaJk/Is 8 ZAEZFgVsb2NhbDEUMBIGCgmSJomT8ixkARkWBHRlMDExMjAwBgNVBAMMKUhjc0F1 9 dGhFbmdpbmUtQ0EtNjgxYjM1MDgxYjBiOWEyNzI3ZDI3M2RkMIIBIjANBgkqhkiG 10 9w0BAQEFAAOCAQ8AMIIBCgKCAQEAlc/YwxHbvA8qmzQuOsKLKThyCVZWVLcSfRSx 11 NOFIyNEkW9XiK49mLjHd36UkivN3qqUgDDbEDQNzmdbX/9CFH1V+g/lCFD0A/HpX 12 7Px9WZLL7rYTNMo1fJiTgAl3EwsgdwyH5KUQNSrc6mz05nckXTA4Q6iMlU/1kFxQ 13 eE2Ei94rVpCRx01s7PUeOF5XUEKSBqpZH5m/bIa3CXWlK8493tKKTa7OyUaa0LxX 14 oyDjEpEMEPzBOF7Ue2gIelttHskZGMlyZ/r3JDwesKPxBHNw3Eq1F9dlIm0vZcbT 15 i8pHhAZxXrltVwxnBOvK6M0v3w3+bTKBkgjH3Y6Ql3k1wOikZQIDAQABo1YwVDAd 16 BgNVHQ4EFgQUdAg9vDkpi8NN0jaUYnA1VD3MENkwEgYJKwYBBAGCNxUBBAUCAwEA 17 ATAOBgNVHQ8BAf8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zANBgkqhkiG9w0BAQwF 18 AAOCAQEAkfr77PvBTIZpnAPIQjGasz64HRT9vMks3lrfOSDot2FItk4eOO2S/KE6 19 85M9eD8vy/p4Xl1cGo6JvWydAcW54YKSb83KEdJgNptUwP57kTeK2uXc2vTsoDHC 20 WpiD2+kGVMgF7bUDEkIl+0H2gT+DR0aARRUTdJ5hLl/xzpaJERNXXLNVPC06qebr 21 b+OtSp6UgjER4F+lwo7c+jdxR7v3utG47Fd2W8lHDyJErufmmyMs58xaB7CtM/ZT 22 7u1wlTn2l3+LEbcFZQrfQ+MKKBvI3EuO/GA33TgumXsNeQCXl6+wIFZsKFTwDld3 23 f98GSt/KD1H4HUxS7WFv3gbJaI1NYA== 24 -----END CERTIFICATE----- 25 -----BEGIN CERTIFICATE----- 26 MIIDeTCCAmGgAwIBAgIQaulfpZ/89LVPMCqesKEXOTANBgkqhkiG9w0BAQsFADBP 27 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMSAw 28 HgYDVQQDExd0ZTAxLWFkLXBlcmYtdjItdGUwMS1DQTAeFw0yMzEyMjAyMTQ2MzRa 29 Fw0yODEyMjAyMTU2MzBaME8xFTATBgoJkiaJk/IsZAEZFgVsb2NhbDEUMBIGCgmS 30 JomT8ixkARkWBHRlMDExIDAeBgNVBAMTF3RlMDEtYWQtcGVyZi12Mi10ZTAxLUNB 31 MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAvX5tatFAv6jjIWNmjS+A 32 7cMK78qsldPEDz7DfYQzVnKWMMRP/RZIdFAtRcn2Pb4asrEz6B9cc2kAwyyEb7C2 33 3LpXORx1s6ivq/N2S4hiJ5T048d5doo6iY6el2rAYTYkPxFdOE0hgqk55/uoYxpV 34 I/pOSKbYO79UZQc6PXIGgGTk7cBUGhbccZ4trDyhWzfCw5wXfBHR3No+xyjw4LIM 35 fhVlWkFVbqA2aFXmR62dxdF+RQnfYipAC3XlkSb4272vzWbI60BT5KgH6/qOqy9D 36 MVdt6VxUJfp7lq9bEAsIhP8SXmiwSbwl5cUWun34fc9/CYZqFdJjZlBkeDi1QkRJ 37 wQIDAQABo1EwTzALBgNVHQ8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zAdBgNVHQ4E 38 FgQUgHFkq7g25LjCNHTjtCZQn3US0bQwEAYJKwYBBAGCNxUBBAMCAQAwDQYJKoZI 39 hvcNAQELBQADggEBAIT+Gq/epm4crWwjqS/AOuMOx19JMVAtHMYOWGFsOj4lC2UM 40 BsfcgHcbn01OcwubF1uwyf1qx6PWPXVfgiglkpjlpQTUAb9KqJFarhCsOzFPb5Ur 41 Am6SFE7+yoBH3SY4INottyBjhTCWLf4mEzO8wX2/Gryjt6rsdX7/oWRj7lV5Tl6i 42 +UDdn8x6oTQx65B++EKOuAq6CXR+koRqGTHPXPdsz8iwFZMgF3ooTPHcNQ831C0Q 43 oySWva7nwN2c00Hni/B+WUuT9r/OeFH3PBIOUvJHPnUSbqVuhmmGyQfMXNOn4W3v 44 d8s1WvaY6CEiZi5PUbikZXjIaMPD886A4jQDSww= 45 -----END CERTIFICATE----- 46 root@r3v25-1000:~#Para obtener más información sobre la instalación de certificados CA en agentes Linux, consulte Configurar True SSO con SSSD en escritorios Ubuntu/Debian.
-
Qué hacer a continuación
Después de completar la configuración de SSO específica para Linux, publique la imagen de Linux desde Horizon Cloud Universal Console. Para obtener información detallada, consulte Publicar una imagen con Microsoft Azure.
¿Le resultó útil esta página?