Pour activer la fonctionnalité True SSO sur une machine virtuelle (VM) Ubuntu/Debian, installez les bibliothèques dont dépend la fonctionnalité True SSO, le certificat d'autorité de certification (CA) racine pour prendre en charge l'authentification approuvée, et Horizon Agent. Si l'authentification True SSO est également émise par une autorité de certification (CA) subordonnée, vous devez installer l'intégralité de la chaîne de certificats d'autorité de certification (CA) racine et subordonnée. Pour terminer la configuration de l'authentification, vous devez modifier certains fichiers de configuration.
Remarque : vous pouvez également configurer True SSO à l'aide de la solution de jonction de domaine SSSD, comme décrit dans la section Configurer True SSO avec SSSD sur des postes de travail Ubuntu/Debian.
Utilisez la procédure suivante pour activer True SSO avec Samba sur une VM Ubuntu/Debian.
Conditions préalables
-
Configurez True SSO pour Omnissa Access et Horizon Connection Server.
-
Effectuez les étapes décrites dans la section Joindre au domaine une machine virtuelle Ubuntu/Debian avec Samba pour True SSO.
-
Procurez-vous un certificat d'autorité de certification (CA) racine et enregistrez-le dans
/tmp/certificate.cersur la machine virtuelle Ubuntu/Debian. Reportez-vous à Exportation du certificat d'autorité de certification de racine.Si une autorité de certification (CA) subordonnée est également une autorité émettrice, procurez-vous la chaîne complète de certificats d'autorité de certification (CA) racine et subordonnée et enregistrez-la dans
/tmp/certificate.cersur la machine virtuelle.
Procédure
-
Sur la VM, installez le module de support
pkcs11.sudo apt install libpam-pkcs11 -
Installez le module
libnss3-tools.sudo apt install libnss3-tools -
Installez le certificat ou la chaîne de certificats d'autorité de certification (CA) racine.
-
Localisez le certificat ou la chaîne de certificats d'autorité de certification (CA) racine que vous avez téléchargé et transférez-le vers un fichier PEM.
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem -
Créez un répertoire
/etc/pki/nssdbpour qu'il contienne la base de données système.sudo mkdir -p /etc/pki/nssdb -
Utilisez la commande
certutilpour installer le certificat ou la chaîne de certificats d'autorité de certification (CA) racine dans la base de données système/etc/pki/nssdb.Remplacez « root CA cert » dans l'exemple de commande suivant par le nom du certificat d'autorité de certification racine dans la base de données système.
sudo certutil -A -d /etc/pki/nssdb -n "root CA cert" -t "CT,C,C" -i /tmp/certificate.pem -
Créez un répertoire
/etc/pam_pkcs11/cacertset copiez le certificat ou la chaîne de certificats d'autorité de certification (CA) racine à cet emplacement.sudo mkdir -p /etc/pam_pkcs11/cacerts sudo cp /tmp/certificate.pem /etc/pam_pkcs11/cacerts -
Créez un lien de hachage pour le certificat ou la chaîne de certificats d'autorité de certification (CA) racine. Dans le répertoire
/etc/pam_pkcs11/cacerts, exécutez la commande suivante.sudo pkcs11_make_hash_link
-
-
Installez le module Horizon Agent, avec True SSO activé.
sudo ./install_viewagent.sh -T yes -
Ajoutez le paramètre suivant au fichier de configuration personnalisé Horizon Agent
/etc/omnissa/viewagent-custom.conf. Utilisez l'exemple suivant, où NETBIOS_NAME_OF_DOMAINE est le nom NetBIOS du domaine de votre organisation.NetbiosDomain=NETBIOS_NAME_OF_DOMAIN -
Modifiez le fichier de configuration
/etc/pam_pkcs11/pam_pkcs11.conf.-
Le cas échéant, créez le fichier de configuration
/etc/pam_pkcs11/pam_pkcs11.conf. Localisez le fichier d'exemple dans/usr/share/doc/libpam-pkcs11/examples, copiez-le dans le répertoire/etc/pam_pkcs11et renommez le fichierpam_pkcs11.conf. Ajoutez les informations de votre système dans le fichier en fonction des besoins. -
Modifiez le fichier de configuration
/etc/pam_pkcs11/pam_pkcs11.confafin qu'il inclue du contenu semblable à l'exemple suivant.Remarque : pour Ubuntu 20.04 ou une version ultérieure, ajoutez
msà la fin de la ligneuse_mappers.use_pkcs11_module = coolkey; pkcs11_module coolkey { module = /usr/lib/omnissa/viewagent/sso/libhznpkcs11.so; slot_num = 0; ca_dir = /etc/pam_pkcs11/cacerts; nss_dir = /etc/pki/nssdb; } mapper ms { debug = false; module = internal; # module = /usr/$LIB/pam_pkcs11/ms_mapper.so; ignorecase = false; # ignore domain name ignoredomain = true; domain = "DOMAIN.COM"; #<== Replace "DOMAIN.COM" with your organization's domain name } use_mappers = digest, cn, pwent, uid, mail, subject, null, ms; #<== For Ubuntu 20.04 or later, append "ms" at end of use_mappers
-
-
Dans le terminal Linux, définissez les autorisations d'accès pour le fichier de configuration
/etc/krb5.confsur644, comme indiqué dans l'exemple suivant.sudo chmod 644 /etc/krb5.confVérifiez que les autorisations ont été modifiées.
ls -l /etc/krb5.conf -rw-r--r-- 1 root root xxx xx xx xxxx /etc/krb5.confRemarque : si vous ne modifiez pas les autorisations de
/etc/krb5.confcomme spécifié, la fonctionnalité True SSO peut ne pas fonctionner. -
Redémarrez la VM et reconnectez-vous.
Cette page vous a-t-elle été utile ?