Skip to main content

14 avril 2026

Configurer la redirection de carte à puce avec SSSD pour les postes de travail Ubuntu/Debian

Pour configurer la direction de carte à puce avec SSSD pour les postes de travail exécutant Ubuntu ou Debian, intégrez d'abord la machine virtuelle de base à votre domaine Active Directory (AD). Installez ensuite les bibliothèques nécessaires et le certificat d'autorité de certification (CA) racine avant l'installation d'Horizon Agent.

Espaces réservés dans les exemples

Certains exemples de la procédure suivante utilisent des valeurs d'espace réservé pour représenter des entités dans votre configuration réseau, telles que le nom DNS de votre domaine AD. Remplacez les valeurs d'espace réservé par des informations spécifiques à votre configuration, comme décrit dans le tableau suivant.

Valeur d'espace réservéDescription
dns_IP_ADDRESSAdresse IP de votre serveur de nom DNS
mydomain.comNom DNS de votre domaine AD
MYDOMAIN.COMNom DNS de votre domaine AD en majuscules
MYDOMAINNom DNS du groupe de travail ou domaine NT qui inclut votre serveur Samba, en majuscules
ads-hostnameNom d'hôte de votre serveur AD
ads-hostname.mydomain.comNom de domaine complet (FQDN) de votre serveur AD
mytimeserver.mycompany.comNom DNS de votre serveur de temps NTP
AdminUserNom d'utilisateur de l'administrateur de VM

Procédure

  1. Installez les modules de dépendance requis.

    sudo apt-get install sssd-tools sssd libnss-sss libpam-sss adcli samba-common-bin krb5-user krb5-pkinit
    
    sudo apt-get install -y pcscd pcsc-tools pkg-config libpam-pkcs11 opensc libengine-pkcs11-openssl libnss3-tools
    
  2. Sur la VM de base, vérifiez la connexion réseau à Active Directory.

    sudo realm discover domain.com
    
  3. Joignez le domaine AD.

    sudo realm join --verbose domain.com  -U AdminUser
    
  4. Obtenez un certificat d'autorité de certification (CA) ou une chaîne de certificats, comme décrit dans la section Comment exporter un certificat d'autorité de certification racine, et installez le certificat.

    a. Localisez le certificat ou la chaîne de certificats d'autorité de certification racine que vous avez téléchargé et transférez-le vers un fichier PEM.

    sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem
    

    b. Copiez le certificat dans le fichier /etc/sssd/pki/sssd_auth_ca_db.pem.

    sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem
    
  5. Modifiez le fichier de configuration /etc/krb5.conf de sorte qu'il se présente comme dans l'exemple suivant.

    # To opt out of the system crypto-policies configuration of krb5, remove the
    # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated.
    includedir /etc/krb5.conf.d/
    
    [logging]
        default = FILE:/var/log/krb5libs.log
        kdc = FILE:/var/log/krb5kdc.log
        admin_server = FILE:/var/log/kadmind.log
    
    [libdefaults]
        dns_lookup_realm = false
        ticket_lifetime = 24h
        renew_lifetime = 7d
        forwardable = true
        rdns = false
        pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt
        spake_preauth_groups = edwards25519
        default_realm = DOMAIN.COM
        default_ccache_name = KEYRING:persistent:%{uid}
    
    [realms]
     DOMAIN.COM = {
         kdc = dnsserver.domain.com
         admin_server = dnsserver.domain.com
         default_domain = dnsserver.domain.com
         pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem
         pkinit_cert_match = <KU>digitalSignature
         pkinit_kdc_hostname = dnsserver.domain.com
     }
    
    [domain_realm]
     .domain.com = DOMAIN.COM
     domain.com = DOMAIN.COM
    
  6. Ajoutez pam_sss à la configuration PAM.

    sudo pam-auth-update --disable sss-smart-card-required --enable sss-smart-card-optional
    
  7. Pour vérifier le matériel de la carte à puce et vous assurer que les certificats sont installés sur la carte à puce, exécutez les commandes suivantes.

    sudo pcsc_scan
    sudo pkcs11_listcerts
    sudo pkcs11_inspect
    
  8. Pour prendre en charge la fonctionnalité SSO de carte à puce et l'écran d'accueil Horizon lorsque SSO est désactivé, configurez le fichier /etc/omnissa/viewagent-greeter.conf. Reportez-vous à la section Modifier des fichiers de configuration sur un poste de travail Linux.

  9. Installez le module Horizon Agent, avec la redirection de carte à puce activée.

    sudo ./install_viewagent.sh -m yes
    

    Remarque : si vous obtenez un message d'erreur vous demandant d'installer la bibliothèque PC/SC Lite par défaut, désinstallez la bibliothèque PC/SC Lite personnalisée actuellement présente sur la machine et installez la bibliothèque PC/SC Lite par défaut à l'aide de la commande suivante.

    sudo apt-get install --reinstall pcscd libpcsclite1
    

    Vous pouvez ensuite exécuter le programme d'installation d'Horizon Agent.

  10. Si vous utilisez une bibliothèque PC/SC Lite personnalisée, configurez les options pcscd.maxReaderContext et pcscd.readBody dans le fichier /etc/omnissa/config.

    Reportez-vous à la section Modifier des fichiers de configuration sur un poste de travail Linux.

  11. Redémarrez la VM et reconnectez-vous.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…