Vous pouvez configurer Single Sign-On (SSO) pour les machines virtuelles (VM) Linux dans Horizon Cloud pour permettre aux utilisateurs de se connecter de manière transparente sans entrer de nouveau leurs informations d'identification. Cette configuration intègre Horizon Agent s'exécutant sur Linux au service d'authentification Horizon afin que lorsque les utilisateurs se connectent à Horizon, ils soient automatiquement authentifiés sur leurs postes de travail Linux.
Cette configuration garantit une expérience utilisateur cohérente et un accès sécurisé pour les postes de travail virtuels basés sur Linux.
Conditions préalables
Vérifiez les points suivants avant de commencer :
-
Une image Linux est créée dans Horizon Cloud avec Horizon Agent pour Linux installé et configuré pour l'authentification SSO basée sur un certificat.
Pour plus d'informations sur les systèmes d'exploitation et les versions de dépendance pris en charge, reportez-vous à la section Configuration système requise d'Horizon Agent pour Linux.
-
Une configuration SSO basée sur une autorité de certification est créée à l'aide de l'autorité de certification Horizon Cloud dans Horizon Cloud Universal Console.
Pour plus d'informations, reportez-vous à la section Ajout d'une configuration SSO pour une autorité de certification Horizon Cloud.
Étapes de configuration de SSO pour les VM Linux
Les étapes suivantes décrivent comment configurer SSO pour les VM Linux à l'aide de l'autorité de certification Horizon Cloud.
Certificats requis
| Type de configuration SSO | Certificats requis dans le magasin de confiance Linux |
|---|---|
| Autorité de certification intermédiaire Omnissa | Certificat KDC + autorité de certification intermédiaire + autorité de certification de racine |
| Autorité de certification racine Omnissa | Certificat KDC uniquement |
-
Exporter les certificats
Procédez comme suit pour exporter les certificats requis pour SSO à partir du serveur AD :
-
Exporter le certificat AD KDC
-
Appuyez sur Windows + R, entrez mmc, puis appuyez sur Entrer.
-
Dans la console de gestion Microsoft MMC, accédez à Ficher > Ajouter/Supprimer un composant logiciel enfichable.
-
Sélectionnez Certificats, choisissez Compte d'ordinateur, puis cliquez sur Terminer.
-
Accédez à Certificats (ordinateur local) > Personnel > Certificats.
-
Localisez un certificat d'authentification Kerberos valide.
-
Cliquez avec le bouton droit sur le certificat et sélectionnez Toutes les tâches > Exporter.
-
Choisissez Non, ne pas exporter pas la clé privée.
-
Sélectionnez X.509 codé en base 64 (.CER) comme format d'exportation.
-
Enregistrez le fichier, par exemple sous :
C:\Temp\AD_KDC_Certificate.cer.
-
-
Exporter le certificat de l'autorité de certification intermédiaire
-
Le certificat d'autorité de certification intermédiaire est créé automatiquement après l'installation du bundle d'autorité de certification Horizon Cloud sur le serveur Active Directory (AD).
-
Le certificat est généré dans le dossier dans lequel a été exécuté le script PowerShell d'installation de l'autorité de certification.
-
Le nom de fichier suit un modèle semblable à :
HcsAuthEngine-CA-xxx.cer.
-
-
Exporter le certificat de l'autorité de certification racine
-
Sur Windows Server, appuyez sur Windows + R, entrez certlm.msc, puis appuyez sur Entrer.
-
Accédez à Autorités de certification racine de confiance > Certificats.
-
Localisez le certificat racine correct. Conseil : pour un certificat racine, les champs Émis pour et Émis par sont identiques.
-
Exportez le certificat au format X.509 codé en base 64 (. CER).
-
-
-
Convertir des certificats au format PEM
Transférez les certificats exportés vers la VM Linux et exécutez les commandes suivantes :
1 sudo openssl x509 -inform der -in /tmp/Intermediatecertificate.cer -out /tmp/certificate1.pem 2 sudo openssl x509 -inform der -in /tmp/kdc.cer -out /tmp/certificate2.pem -
Ajouter des certificats au magasin de confiance de la VM Linux
-
Créez le magasin de confiance (s'il n'existe pas déjà).
Exécutez les commandes suivantes sur la VM Linux :
1 mkdir -p -m 755 /etc/sssd/pki 2 touch /etc/sssd/pki/sssd_auth_ca_db.pem 3 chmod 644 /etc/sssd/pki/sssd_auth_ca_db.pem 4 chown root:root /etc/sssd/pki/sssd_auth_ca_db.pem -
Ajoutez les certificats PEM dans le fichier de magasins de confiance.
1 sudo sh -c 'cat /tmp/kdc.pem /tmp/intermediate.pem /tmp/root.pem >> /etc/sssd/pki/sssd_auth_ca_db.pem' -
Confirmez que les certificats ont été ajoutés correctement.
Recherchez le texte PEM correspondant à chaque certificat :
1 cat /etc/sssd/pki/sssd_auth_ca_db.pem1 2 root@r3v25-1000:~# cat /etc/sssd/pki/sssd_auth_ca_db.pem 3 -----BEGIN CERTIFICATE----- 4 MIIDojCCAoqgAwIBAgIQRKbCL+mFqTcqdobquyMJYTANBgkqhkiG9w0BAQwFADBh 5 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMTIw 6 MAYDVQQDDClIY3NBdXRoRW5naW5lLUNBLTY4MWIzNTA4MWIwYjlhMjcyN2QyNzNk 7 ZDAeFw0yNTA1MDcxMDE1MTJaFw0zMDA1MDYxMDI1MTJaMGExFTATBgoJkiaJk/Is 8 ZAEZFgVsb2NhbDEUMBIGCgmSJomT8ixkARkWBHRlMDExMjAwBgNVBAMMKUhjc0F1 9 dGhFbmdpbmUtQ0EtNjgxYjM1MDgxYjBiOWEyNzI3ZDI3M2RkMIIBIjANBgkqhkiG 10 9w0BAQEFAAOCAQ8AMIIBCgKCAQEAlc/YwxHbvA8qmzQuOsKLKThyCVZWVLcSfRSx 11 NOFIyNEkW9XiK49mLjHd36UkivN3qqUgDDbEDQNzmdbX/9CFH1V+g/lCFD0A/HpX 12 7Px9WZLL7rYTNMo1fJiTgAl3EwsgdwyH5KUQNSrc6mz05nckXTA4Q6iMlU/1kFxQ 13 eE2Ei94rVpCRx01s7PUeOF5XUEKSBqpZH5m/bIa3CXWlK8493tKKTa7OyUaa0LxX 14 oyDjEpEMEPzBOF7Ue2gIelttHskZGMlyZ/r3JDwesKPxBHNw3Eq1F9dlIm0vZcbT 15 i8pHhAZxXrltVwxnBOvK6M0v3w3+bTKBkgjH3Y6Ql3k1wOikZQIDAQABo1YwVDAd 16 BgNVHQ4EFgQUdAg9vDkpi8NN0jaUYnA1VD3MENkwEgYJKwYBBAGCNxUBBAUCAwEA 17 ATAOBgNVHQ8BAf8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zANBgkqhkiG9w0BAQwF 18 AAOCAQEAkfr77PvBTIZpnAPIQjGasz64HRT9vMks3lrfOSDot2FItk4eOO2S/KE6 19 85M9eD8vy/p4Xl1cGo6JvWydAcW54YKSb83KEdJgNptUwP57kTeK2uXc2vTsoDHC 20 WpiD2+kGVMgF7bUDEkIl+0H2gT+DR0aARRUTdJ5hLl/xzpaJERNXXLNVPC06qebr 21 b+OtSp6UgjER4F+lwo7c+jdxR7v3utG47Fd2W8lHDyJErufmmyMs58xaB7CtM/ZT 22 7u1wlTn2l3+LEbcFZQrfQ+MKKBvI3EuO/GA33TgumXsNeQCXl6+wIFZsKFTwDld3 23 f98GSt/KD1H4HUxS7WFv3gbJaI1NYA== 24 -----END CERTIFICATE----- 25 -----BEGIN CERTIFICATE----- 26 MIIDeTCCAmGgAwIBAgIQaulfpZ/89LVPMCqesKEXOTANBgkqhkiG9w0BAQsFADBP 27 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMSAw 28 HgYDVQQDExd0ZTAxLWFkLXBlcmYtdjItdGUwMS1DQTAeFw0yMzEyMjAyMTQ2MzRa 29 Fw0yODEyMjAyMTU2MzBaME8xFTATBgoJkiaJk/IsZAEZFgVsb2NhbDEUMBIGCgmS 30 JomT8ixkARkWBHRlMDExIDAeBgNVBAMTF3RlMDEtYWQtcGVyZi12Mi10ZTAxLUNB 31 MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAvX5tatFAv6jjIWNmjS+A 32 7cMK78qsldPEDz7DfYQzVnKWMMRP/RZIdFAtRcn2Pb4asrEz6B9cc2kAwyyEb7C2 33 3LpXORx1s6ivq/N2S4hiJ5T048d5doo6iY6el2rAYTYkPxFdOE0hgqk55/uoYxpV 34 I/pOSKbYO79UZQc6PXIGgGTk7cBUGhbccZ4trDyhWzfCw5wXfBHR3No+xyjw4LIM 35 fhVlWkFVbqA2aFXmR62dxdF+RQnfYipAC3XlkSb4272vzWbI60BT5KgH6/qOqy9D 36 MVdt6VxUJfp7lq9bEAsIhP8SXmiwSbwl5cUWun34fc9/CYZqFdJjZlBkeDi1QkRJ 37 wQIDAQABo1EwTzALBgNVHQ8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zAdBgNVHQ4E 38 FgQUgHFkq7g25LjCNHTjtCZQn3US0bQwEAYJKwYBBAGCNxUBBAMCAQAwDQYJKoZI 39 hvcNAQELBQADggEBAIT+Gq/epm4crWwjqS/AOuMOx19JMVAtHMYOWGFsOj4lC2UM 40 BsfcgHcbn01OcwubF1uwyf1qx6PWPXVfgiglkpjlpQTUAb9KqJFarhCsOzFPb5Ur 41 Am6SFE7+yoBH3SY4INottyBjhTCWLf4mEzO8wX2/Gryjt6rsdX7/oWRj7lV5Tl6i 42 +UDdn8x6oTQx65B++EKOuAq6CXR+koRqGTHPXPdsz8iwFZMgF3ooTPHcNQ831C0Q 43 oySWva7nwN2c00Hni/B+WUuT9r/OeFH3PBIOUvJHPnUSbqVuhmmGyQfMXNOn4W3v 44 d8s1WvaY6CEiZi5PUbikZXjIaMPD886A4jQDSww= 45 -----END CERTIFICATE----- 46 root@r3v25-1000:~#Pour plus d'informations sur l'installation de certificats d'autorité de certification sur les agents Linux, reportez-vous à la section Configurer True SSO avec SSSD sur des postes de travail Ubuntu/Debian.
-
Étape suivante
Après avoir terminé la configuration SSO spécifique à Linux, publiez l'image Linux à partir d'Horizon Cloud Universal Console. Pour plus d'informations, reportez-vous à la section Publier une image avec Microsoft Azure.
Cette page vous a-t-elle été utile ?