Pour prendre en charge True SSO sur un poste de travail RHEL ou Rocky Linux 9.x/8.x, vous devez d'abord intégrer la machine virtuelle (VM) de base à votre domaine Active Directory (AD). Vous devez ensuite modifier certaines configurations sur le système pour prendre en charge la fonctionnalité de True SSO.
Certains exemples de la procédure utilisent des valeurs d'espace réservé pour représenter des entités dans votre configuration réseau, telles que le nom DNS de votre domaine AD. Remplacez les valeurs d'espace réservé par des informations spécifiques à votre configuration, comme décrit dans le tableau suivant.
| Valeur d'espace réservé | Description |
|---|---|
| mydomain.com | Nom DNS de votre domaine AD |
| MYDOMAIN.COM | Nom DNS de votre domaine AD en majuscules |
| MYDOMAIN | Nom de votre domaine NetBIOS |
| dnsserver.mydomain.com | Nom de votre serveur DNS |
Conditions préalables
-
Configurez True SSO pour Omnissa Access et Horizon Connection Server.
-
Vérifiez que le serveur Active Directory (AD) peut être résolu par DNS sur la VM de base.
-
Configurez le nom d'hôte de la VM.
-
Configurez le protocole NTP (Network Time Protocol) sur la VM.
-
Procurez-vous un certificat d'autorité de certification (CA) racine et enregistrez-le dans
/tmp/certificate.cersur la VM. Reportez-vous à Exportation du certificat d'autorité de certification de racine.Si une autorité de certification (CA) subordonnée est également une autorité émettrice, procurez-vous la chaîne complète de certificats d'autorité de certification (CA) racine et subordonnée et enregistrez-la dans
/tmp/certificate.cersur la machine virtuelle. -
Pour utiliser True SSO en mode FIPS, assurez-vous que vous avez effectué toutes les étapes décrites dans la section Configurer une machine virtuelle Linux compatible FIPS. Vous devez ajouter le certificat d'autorité de certification approuvé pour BlastServer à « rui.crt » et ajouter la clé couplée avec
rui.crtàrui.key.
Procédure
-
Sur la VM de base, vérifiez la connexion réseau à Active Directory.
sudo realm discover *mydomain.com* -
Installez les modules de dépendance requis.
sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools -
Joignez le domaine AD.
sudo realm join --verbose *mydomain.com* -U administrator -
Installez le certificat ou la chaîne de certificats d'autorité de certification (CA) racine.
-
Localisez le certificat ou la chaîne de certificats d'autorité de certification (CA) racine que vous avez téléchargé et transférez-le vers un fichier PEM.
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem -
Copiez le certificat dans le fichier
/etc/sssd/pki/sssd_auth_ca_db.pem.sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem
-
-
Modifiez le fichier de configuration
/etc/sssd/sssd.conf, comme illustré dans l'exemple suivant. -
Modifiez le fichier de configuration
/etc/krb5.confen définissant le mode égal à644.Remarque : si vous ne modifiez pas
/etc/krb5.confcomme spécifié, la fonctionnalité True SSO peut ne pas fonctionner. -
(RHEL ou Rocky Linux 9.x) Pour vous assurer que TrueSSO fonctionne correctement avec les pools de postes de travail d'Instant Clone, modifiez les configurations suivantes.
Remarque : vous pouvez ignorer ces configurations si vous n'utilisez pas la VM pour un pool de postes de travail d'Instant Clone.
-
Exécutez la commande pour autoriser explicitement la stratégie de chiffrement SHA-1.
sudo update-crypto-policies --set DEFAULT:SHA1 -
Localisez le certificat d'autorité de certification (CA) racine ou la chaîne de certificats que vous avez téléchargé précédemment et copiez-le dans
/etc/pki/ca-trust/source/anchors/ca_cert.pem. Utilisez ensuite la commandeupdate-ca-trustpour permettre aux applications héritées de lire les certificats approuvés.sudo cp /tmp/certificate.pem /etc/pki/ca-trust/source/anchors/ca_cert.pem sudo update-ca-trust -
Modifiez le fichier
/etc/krb5.conf, comme illustré dans l'exemple suivant.[realms] MYDOMAIN.COM = { kdc = dnsserver.mydomain.com admin_server = dnsserver.mydomain.com pkinit_anchors = DIR:/etc/pki/ca-trust/source/anchors pkinit_kdc_hostname = dnsserver.mydomain.com pkinit_eku_checking = kpServerAuth } [domain_realm] .mydomain.com = MYDOMAIN.COM mydomain.com = MYDOMAIN.COM
-
-
Installez le module Horizon Agent, avec True SSO activé.
sudo ./install_viewagent.sh -T yes -
Modifiez le fichier de configuration
-custom.confafin qu'il inclue la ligne suivante.NetbiosDomain = *MYDOMAIN* -
Redémarrez la VM et reconnectez-vous.
Cette page vous a-t-elle été utile ?