Pour configurer la direction de carte à puce pour les postes de travail RHEL et Rocky Linux 9.x/8.x, intégrez d'abord la machine virtuelle de base à votre domaine Active Directory (AD). Installez ensuite les bibliothèques et le certificat d'autorité de certification racine nécessaires avant d'installer Horizon Agent.
Espaces réservés utilisés dans les exemples
Certains exemples de la procédure utilisent des valeurs d'espace réservé pour représenter des entités dans votre configuration réseau, telles que le nom DNS de votre domaine AD. Remplacez les valeurs d'espace réservé par des informations spécifiques à votre configuration, comme décrit dans le tableau suivant.
| Valeur d'espace réservé | Description |
|---|---|
| dns_IP_ADDRESS | Adresse IP de votre serveur de nom DNS |
| rhelsc.domain.com | Nom d'hôte complet de votre VM |
| rhelsc | Nom d'hôte non qualifié de votre VM |
| domain.com | Nom DNS de votre domaine AD |
| DOMAIN.COM | Nom DNS de votre domaine AD en majuscules |
| DOMAINE | Nom DNS du groupe de travail ou domaine NT qui inclut votre serveur Samba, en majuscules |
| dnsserver.domain.com | Nom d'hôte de votre serveur AD |
Remarque : les étapes ci-dessous utilisent le nom agent-installer.el8.x86_64.rpm pour faire référence au fichier du programme d'installation RPM.
Procédure
-
Sur la machine virtuelle de base, procédez comme suit.
a. Configurez les paramètres réseau et DNS selon les besoins de votre organisation.
b. Désactivez IPv6.
c. Désactivez DNS automatique.
-
Installez les modules de dépendance requis.
sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools krb5-pkinit sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools -
Modifiez le fichier de configuration
/etc/krb5.confde sorte qu'il se présente comme dans l'exemple suivant.# To opt out of the system crypto-policies configuration of krb5, remove the # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated. includedir /etc/krb5.conf.d/ [logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log [libdefaults] dns_lookup_realm = false ticket_lifetime = 24h renew_lifetime = 7d forwardable = true rdns = false pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt spake_preauth_groups = edwards25519 default_realm = DOMAIN.COM default_ccache_name = KEYRING:persistent:%{uid} [realms] DOMAIN.COM = { kdc = dnsserver.domain.com admin_server = dnsserver.domain.com default_domain = dnsserver.domain.com pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem pkinit_cert_match = <KU>digitalSignature pkinit_kdc_hostname = dnsserver.domain.com } [domain_realm] .domain.com = DOMAIN.COM domain.com = DOMAIN.COM -
Sur la VM de base, vérifiez la connexion réseau au domaine Active Directory.
sudo realm discover domain.com -
Joignez le domaine AD.
sudo realm join --verbose domain.com -U AdminUserL'exécution de la commande
joinrenvoie un résultat semblable à l'exemple suivant.Enter AdminUser's password: Using short domain name -- DOMAIN Joined 'rhelsc' to dns domain 'domain.com' -
Activez le service
pcscd.sudo systemctl enable pcscd-horizon sudo systemctl start pcscd-horizon -
Modifiez le fichier de configuration
/etc/sssd/sssd.conf, comme illustré dans l'exemple suivant. Dans la section[pam], spécifiezpam_cert_auth = True.[sssd] domains = domain.com config_file_version = 2 services = nss, pam [domain/mydomain.com] ad_domain = mydomain.com krb5_realm = MYDOMAIN.COM realmd_tags = manages-system joined-with-adcli cache_credentials = True id_provider = ad krb5_store_password_if_offline = True default_shell = /bin/bash ldap_id_mapping = True use_fully_qualified_names = False #Use short name for user fallback_homedir = /home/%u@%d access_provider = ad [pam] #Add pam section for certificate logon pam_cert_auth = True #Add this line to enable certificate logon for system -
Spécifiez l'identité système et les sources d'authentification.
sudo authselect select sssd with-smartcard with-mkhomedir -
Obtenez un certificat d'autorité de certification (CA) ou une chaîne de certificats, comme décrit dans la section Comment exporter un certificat d'autorité de certification racine, et installez le certificat.
a. Localisez le certificat ou la chaîne de certificats d'autorité de certification racine que vous avez téléchargé et transférez-le vers un fichier PEM.
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb. Copiez le certificat dans le fichier
/etc/sssd/pki/sssd_auth_ca_db.pem.sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
Pour vérifier l'état de la carte à puce, exécutez les commandes
pkcs11-toolsuivantes et assurez-vous qu'elles renvoient la sortie correcte.sudo pkcs11-tool -L sudo pkcs11-tool --login -O sudo pkcs11-tool --test --login -
Pour prendre en charge la fonctionnalité SSO de carte à puce et l'écran d'accueil Horizon lorsque SSO est désactivé, configurez le fichier
/etc/omnissa/viewagent-greeter.conf. Reportez-vous à la section Modifier des fichiers de configuration sur un poste de travail Linux. -
Installez le module Horizon Agent, avec la redirection de carte à puce activée.
-
En cas d'utilisation du programme d'installation
.rpm:a. Exécutez le programme d'installation pour installer Horizon Agent avec les options de la fonctionnalité par défaut.
sudo rpm -ivh agent-installer.el8.x86_64.rpmb. Pour ajouter la fonctionnalité de redirection de carte à puce, exécutez le script
ViewSetup.sh.sudo /usr/lib/omnissa/viewagent/bin/ViewSetup.sh -m yes -
Si vous utilisez le programme d'installation
.tar.gz, exécutez le programme d'installation avec le paramètre permettant d'activer la redirection de carte à puce :sudo ./install_viewagent.sh -m yes
Remarque : si vous obtenez un message d'erreur vous demandant d'installer la bibliothèque PC/SC Lite par défaut, désinstallez la bibliothèque PC/SC Lite personnalisée actuellement présente sur la machine et installez la bibliothèque PC/SC Lite par défaut à l'aide de la commande suivante.
sudo yum reinstall pcsc-lite-libs pcsc-liteVous pouvez ensuite exécuter le programme d'installation d'Horizon Agent.
-
-
Si vous utilisez une bibliothèque PC/SC Lite personnalisée, configurez les options pcscd.maxReaderContext et pcscd.readBody dans le fichier
/etc/omnissa/config.Reportez-vous à la section Modifier des fichiers de configuration sur un poste de travail Linux.
-
Redémarrez la machine virtuelle et reconnectez-vous.
Cette page vous a-t-elle été utile ?