Skip to main content

28 juillet 2026

Exigences de l'authentification par certificat du périphérique client <meta name="id" content="client-cert">

Avec la fonctionnalité d'authentification par certificat du périphérique client, vous pouvez configurer l'authentification par certificat pour les systèmes clients sur Omnissa Horizon Client pour Linux. Omnissa Unified Access Gateway authentifie les systèmes clients. La bibliothèque SoftHSM2 gère la distribution et le déploiement des certificats sur le système client. Une fois l'authentification du périphérique réussie, l'utilisateur doit quand même effectuer l'authentification de l'utilisateur.

Conditions préalables

Cette fonctionnalité présente les exigences suivantes.

  • Unified Access Gateway 2.6 ou version ultérieure
  • Le système client est équipé d'un certificat d'autorité de certification (CA) racine accepté par Unified Access Gateway

Pour plus d'informations sur la configuration d'Unified Access Gateway, reportez-vous à la Documentation d'Unified Access Gateway.

Configurer le système client Linux pour l'authentification par certificat du périphérique

Pour configurer l'authentification par certificat du périphérique, vous devez effectuer les tâches générales suivantes :

  • Installez la bibliothèque SoftHSM2 sur le système.
  • Créez un jeton cryptographique pour la bibliothèque SoftHSM2.
  • Préparez le certificat du périphérique et les clés publique et privée.
  • Importez le certificat et le fichier de clés dans la base de données SoftHSM2.
  • Configurez la bibliothèque SoftHSM2 qu'Horizon Client utilisera.

La procédure suivante fournit des instructions pour terminer la configuration sur un système client Linux général. Des étapes spécifiques peuvent varier en fonction de votre distribution Linux.

Remarque : l'authentification par certificat du périphérique est également prise en charge sur les clients légers exécutant Becrypt Paradox. Pour plus d'informations sur la configuration, reportez-vous à la documentation de Becrypt Paradox.

  1. Installez la bibliothèque SoftHSM2 sur le système client Linux en utilisant l'une des méthodes suivantes.

    1. Méthode 1 : utilisez les outils de gestion des modules.

      Par exemple, sur le système Ubuntu, vous pouvez exécuter la commande suivante.

      sudo apt-get install softhsm2
      
    2. Méthode 2 : compilez et installez la bibliothèque SoftHSM2 manuellement.

      1. Clonez le référentiel de code source SoftHSM2 sur le système.

        git clone [https://github.com/opendnssec/SoftHSMv2.git](https://github.com/opendnssec/SoftHSMv2.git)
        
      2. Compilez, configurez et installez la bibliothèque SoftHSM2 à partir du code source cloné.

        Remarque : Horizon Client installe sa propre bibliothèque OpenSSL et utilise également la bibliothèque OpenSSL liée à SoftHSM2. Pour éviter tout conflit lors de l'exécution, assurez-vous de lier SoftHSM2 à la même bibliothèque OpenSSL installée par Horizon Client.

        Dans l'exemple de commande suivant, <path to OpenSSL library> doit contenir le chemin d'accès « include » et « lib ».

        cd SoftHSMv2/
        sh autogen.sh
        ./configure --with-crypto-backend=openssl --with-openssl=<path to OpenSSL library>
        make
        sudo make install
        
        
  2. Créez un jeton cryptographique pour la bibliothèque SoftHSM2.

    Par défaut, SoftHSM2 dispose d'un emplacement de jeton. Lorsque vous initialisez un jeton dans le premier emplacement, un deuxième emplacement est automatiquement ajouté. Les emplacements suivants sont ajoutés à mesure que vous initialisez un nouveau jeton dans chaque emplacement.

    1. Exécutez la commande pour créer le jeton.

      softhsm2-util --init-token --slot 0 --label "<your token label>"
      
    2. Notez l'ID d'emplacement renvoyé par la commande de création de jeton. Vous aurez besoin par la suite de cet ID d'emplacement lorsque vous importerez des fichiers de clé et de certificat du périphérique X.509 dans la base de données SoftHSM2.

  3. Préparez le certificat du périphérique X.509, ainsi que les clés publique et privée.

    1. Obtenez le certificat du périphérique au format PFX qui contient la clé privée.

    2. Convertissez le fichier PFX en fichier de clés au format PEM. Par exemple, la commande suivante transforme client.pfx en client-keys.pem.

      openssl pkcs12 -in client.pfx -nocerts -nodes -out client-keys.pem
      
    3. Convertissez le fichier de clés PEM en fichier de clés PKCS8.

      openssl pkcs8 -in client-keys.pem -topk8 -nocrypt -out client-keys.pk8
      
    4. Convertissez le fichier PFX en certificat X.509 au format DER.

      openssl pkcs12 -in client.pfx -nokeys -nodes -out client-cert.pem
      openssl x509 -outform der -in client-cert.pem -out client-cert.der
      
  4. Importez le certificat X:509 et le fichier de clés dans la base de données de certificats SoftHSM2.

    1. Importez le fichier de clés dans la base de données de certificats SoftHSM2.

      Par exemple, la commande suivante importe le fichier client-key.pk8. Remplacez <your token label> et <slot ID> par les valeurs obtenues à l'étape 2.

      softhsm2-util --import client-key.pk8 --token "<your token label>" --slot <slot ID> --label "client" --id 0001
      
    2. Importez le certificat X.509 dans la base de données SoftHSM2.

      Par exemple, la commande suivante importe le fichier client-cert.der. Remplacez <softhsm2-pin> par le code PIN requis pour accéder à la base de données SoftHSM2.

      pkcs11-tool --module /usr/local/lib/softhsm/libsofthsm2.so -l -p <softhsm2-pin> --write-object client-cert.der --type cert --id 0001
      
    3. Vérifiez que le certificat X.509, la clé publique et la clé privée sont tous stockés dans la base de données SoftHSM2.

      pkcs11-tool --module /usr/local/lib/softhsm/libsofthsm2.so -l -p <softhsm2-pin> --token-label "<your token label>" --list-objects
      
  5. Configurez la bibliothèque SoftHSM2 qu'Horizon Client utilisera.

    sudo mkdir /usr/lib/omnissa/horizon/pkcs11
    sudo ln -s /usr/local/lib/softhsm/libsofthsm2.so /usr/lib/omnissa/horizon/pkcs11/libsofhsm2.so
    

Prise en charge du mode de conformité FIPS

Si vous souhaitez utiliser l'authentification par certificat du périphérique dans un environnement conforme à FIPS (Federal Information Processing Standard), effectuez d'abord les étapes décrites dans Activation du mode compatible FIPS. Effectuez ensuite la procédure de configuration, Configurer le système client Linux pour l'authentification par certificat du périphérique, avec la modification suivante.

Pour compiler la bibliothèque SoftHSM2 avec le mode de conformité FIPS, exécutez la séquence de commandes suivante.

cd SoftHSMv2/
sh autogen.sh
./configure --with-crypto-backend=openssl --with-openssl=<path to OpenSSL library>  --enable-fips
make
sudo make install

Remarque : si vous rencontrez des problèmes d'en-tête manquants pendant la compilation, vous pouvez télécharger le code source pour les en-têtes liés à FIPS à partir de www.openssl.org/source/. Copiez les en-têtes dans le chemin d'accès à la bibliothèque OpenSSL et répétez la séquence de commandes pour compiler la bibliothèque SoftHSM2 avec le mode de conformité FIPS.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…