Pour configurer la redirection de carte à puce sur une machine virtuelle (VM) RHEL ou Rocky Linux 9.x/8.x, installez les bibliothèques dont dépend la fonctionnalité et le certificat d'autorité de certification (CA) racine pour prendre en charge l'authentification approuvée des cartes à puce.
Conditions préalables
- Intégrer une machine virtuelle RHEL ou Rocky Linux 9.x/8.x à AD pour la redirection de carte à puce
- Pour utiliser la fonctionnalité d'authentification unique Single Sign-On (SSO) par carte à puce en mode FIPS, assurez-vous que vous avez effectué toutes les étapes décrites dans la section Configurer une machine Linux compatible FIPS. Vous devez ajouter le certificat d'autorité de certification approuvé pour BlastServer au fichier
rui.crtdu répertoiresslet ajouter la clé couplée àrui.crtàrui.key.
Procédure
-
Installez les bibliothèques requises.
sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools -
Activez le service
pcscd.sudo systemctl enable pcscd sudo systemctl start pcscd -
Modifiez le fichier de configuration
/etc/sssd/sssd.conf, comme illustré dans l'exemple suivant. Dans la section[pam], spécifiezpam_cert_auth = True.[sssd] domains = domain.com config_file_version = 2 services = nss, pam [domain/mydomain.com] ad_domain = mydomain.com krb5_realm = MYDOMAIN.COM realmd_tags = manages-system joined-with-adcli cache_credentials = True id_provider = ad krb5_store_password_if_offline = True default_shell = /bin/bash ldap_id_mapping = True use_fully_qualified_names = False #Use short name for user fallback_homedir = /home/%u@%d access_provider = ad [pam] #Add pam section for certificate logon pam_cert_auth = True #Add this line to enable certificate logon for system -
Obtenez un certificat d'autorité de certification (CA) ou une chaîne de certificats, comme décrit dans la section Comment exporter un certificat d'autorité de certification racine, et installez le certificat.
a. Localisez le certificat ou la chaîne de certificats d'autorité de certification racine que vous avez téléchargé et transférez-le vers un fichier PEM.
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb. Copiez le certificat dans le fichier
/etc/sssd/pki/sssd_auth_ca_db.pem.sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
Pour vérifier l'état de la carte à puce, exécutez les commandes
pkcs11-toolsuivantes et assurez-vous qu'elles renvoient la sortie correcte.sudo pkcs11-tool -L sudo pkcs11-tool --login -O sudo pkcs11-tool --test --login -
Pour prendre en charge la fonctionnalité SSO de carte à puce et l'écran d'accueil Horizon lorsque SSO est désactivé, configurez le fichier
viewagent-greeter.conf. Reportez-vous à la section Modifier des fichiers de configuration sur un poste de travail Linux. -
Installez le module Horizon Agent, avec la redirection de carte à puce activée.
-
En cas d'utilisation du programme d'installation
.rpm:a. Exécutez le programme d'installation pour installer Horizon Agent avec les options de la fonctionnalité par défaut.
Par exemple, si vous avez enregistré le fichier RPM de téléchargement de l'agent dans un fichier nommé
horizonagent-linux-YYMM-y.y.y-xxxxxxx.el8.x86_64.rpm, cette commande installe Horizon Agent avec les options de fonctionnalité par défaut.``` sudo rpm -ivh horizonagent-linux-YYMM-y.y.y-xxxxxxx.el8.x86_64.rpm ```b. Pour ajouter la fonctionnalité de redirection de carte à puce, exécutez le script
ViewSetup.sh. Localisez le scriptViewSetup.shdans la machine Linux (généralement dans un répertoirebinau sein de la structure/usr/). Utilisez ensuite à ce répertoire pour exécuter le script.``` sudo ViewSetup.sh -m yes ``` -
Si vous utilisez le programme d'installation
.tar.gz, exécutez le programme d'installation avec le paramètre permettant d'activer la redirection de carte à puce :sudo ./install_viewagent.sh -m yes
Remarque : si vous obtenez un message d'erreur vous demandant d'installer la bibliothèque PC/SC Lite par défaut, désinstallez la bibliothèque PC/SC Lite personnalisée actuellement présente sur la machine et installez la bibliothèque PC/SC Lite par défaut à l'aide de la commande suivante.
sudo yum reinstall pcsc-lite-libs pcsc-liteVous pouvez ensuite exécuter le programme d'installation d'Horizon Agent.
-
-
Si vous utilisez une bibliothèque PC/SC Lite personnalisée, configurez les options pcscd.maxReaderContext et pcscd.readBody dans le fichier
configd'Horizon.Reportez-vous à la section Modifier des fichiers de configuration sur un poste de travail Linux.
-
Redémarrez la machine virtuelle et reconnectez-vous.
Cette page vous a-t-elle été utile ?