Skip to main content

2026 年 5 月 8 日

RHEL および Rocky Linux 9.x/8.x デスクトップのスマート カード リダイレクトの構成

RHEL および Rocky Linux 9.x/8.x デスクトップのスマート カード ディレクションを設定するには、まずベース仮想マシン (VM) を Active Directory (AD) ドメインに統合します。次に、必要なライブラリとルート CA 証明書をインストールしてから Horizon Agent をインストールします。

例で使用されているプレースホルダ

説明の中で、Active Directory ドメインの DNS 名などのネットワーク構成のエンティティをプレースホルダーで表している部分があります。次の表を参考にして、これらのプレースホルダーの値をご使用の環境に合わせて変更してください。

プレースホルダーの値説明
dns_IP_ADDRESSDNS ネーム サーバの IP アドレス
rhelsc.domain.com仮想マシンの完全修飾ホスト名
rhelsc仮想マシンの非修飾ホスト名
domain.comActive Directory ドメインの DNS 名
DOMAIN.COMActive Directory ドメインの DNS 名。すべて大文字にします。
DOMAINワークグループの DNS 名または Samba サーバが含まれている NT ドメインの DNS 名。すべて大文字にします。
dnsserver.domain.comActive Directory サーバのホスト名

**注:**以下の手順では、RPM インストーラ ファイルの名前に agent-installer.el8.x86_64.rpm を使用しています。

手順

  1. ベース仮想マシンで、次の手順を実行します。

    a. 組織の要件に応じて、ネットワークと DNS の設定を行います。

    b. [IPv6] をオフにします。

    c. [自動 DNS] をオフにします。

  2. 必要な依存パッケージをインストールします。

    sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools krb5-pkinit
    sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools
    
  3. 次の例のように、/etc/krb5.conf 構成ファイルを編集します。

    # To opt out of the system crypto-policies configuration of krb5, remove the
    # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated.
    includedir /etc/krb5.conf.d/
    
    [logging]
        default = FILE:/var/log/krb5libs.log
        kdc = FILE:/var/log/krb5kdc.log
        admin_server = FILE:/var/log/kadmind.log
    
    [libdefaults]
        dns_lookup_realm = false
        ticket_lifetime = 24h
        renew_lifetime = 7d
        forwardable = true
        rdns = false
        pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt
        spake_preauth_groups = edwards25519
        default_realm = DOMAIN.COM
        default_ccache_name = KEYRING:persistent:%{uid}
    
    [realms]
     DOMAIN.COM = {
         kdc = dnsserver.domain.com
         admin_server = dnsserver.domain.com
         default_domain = dnsserver.domain.com
         pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem
         pkinit_cert_match = <KU>digitalSignature
         pkinit_kdc_hostname = dnsserver.domain.com
     }
    
    [domain_realm]
     .domain.com = DOMAIN.COM
     domain.com = DOMAIN.COM
    
  4. ベース仮想マシンで、Active Directory ドメインとのネットワーク接続を確認します。

    sudo realm discover domain.com
    
  5. Active Directory ドメインに参加します。

    sudo realm join --verbose domain.com -U AdminUser
    

    join コマンドを実行すると、次のような出力が返されます。

    Enter AdminUser's password:
    Using short domain name -- DOMAIN
    Joined 'rhelsc' to dns domain 'domain.com'
    
  6. pcscd サービスを有効にします。

    sudo systemctl enable pcscd
    sudo systemctl start pcscd
    
  7. 次の例のように、/etc/sssd/sssd.conf 構成ファイルを変更します。[pam] セクションに pam_cert_auth = True を指定します。

    [sssd]
    domains = domain.com
    config_file_version = 2
    services = nss, pam
    
    [domain/mydomain.com]
    ad_domain = mydomain.com
    krb5_realm = MYDOMAIN.COM
    realmd_tags = manages-system joined-with-adcli
    cache_credentials = True
    id_provider = ad
    krb5_store_password_if_offline = True
    default_shell = /bin/bash
    ldap_id_mapping = True
    use_fully_qualified_names = False             #Use short name for user
    fallback_homedir = /home/%u@%d
    access_provider = ad
    
    [pam]                                 #Add pam section for certificate logon
    pam_cert_auth = True                  #Add this line to enable certificate logon for system
    
  8. システム ID と認証ソースを指定します。

    sudo authselect select sssd with-smartcard with-mkhomedir
    
  9. ルート認証局の証明書のエクスポート方法」の説明に従ってルート認証局 (CA) の証明書または証明書チェーンを取得し、証明書をインストールします。

    a. ダウンロードしたルート CA 証明書または証明書チェーンを見つけて、PEM ファイルに転送します。

    sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem
    

    b. /etc/sssd/pki/sssd_auth_ca_db.pem ファイルに証明書をコピーします。

    sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem
    
  10. スマート カードのステータスを確認するには、次の pkcs11-tool コマンドを実行し、正しい出力が返されることを確認します。

    sudo pkcs11-tool -L
    
    sudo pkcs11-tool --login -O
    
    sudo pkcs11-tool --test --login
    
  11. SSO が無効な場合にスマート カード SSO 機能と Horizon ログイン画面をサポートするには、/etc/omnissa/viewagent-greeter.conf ファイルを構成します。「Linux デスクトップでの構成ファイルの編集」を参照してください。

  12. Horizon Agent パッケージをインストールして、スマート カード リダイレクトを有効にします。

    • .rpm インストーラを使用する場合:

      a. インストーラを実行し、デフォルトの機能オプションを使用して Horizon Agent をインストールします。

      sudo rpm -ivh agent-installer.el8.x86_64.rpm
      

      b. スマート カード リダイレクト機能を追加するには、ViewSetup.sh スクリプトを実行します。

      sudo /usr/lib/omnissa/viewagent/bin/ViewSetup.sh -m yes
      
    • .tar.gz インストーラを使用する場合は、次のパラメータを指定してインストーラを実行し、スマート カード リダイレクトを有効にします。

      sudo ./install_viewagent.sh -m yes
      

    **注:**デフォルトの PC/SC Lite ライブラリをインストールするように指示するエラー メッセージが表示された場合は、マシンに現在存在するカスタム PC/SC Lite ライブラリをアンインストールし、次のコマンドを使用してデフォルトの PC/SC Lite ライブラリをインストールします。

    sudo yum reinstall pcsc-lite-libs pcsc-lite
    

    その後、Horizon Agent インストーラを実行できます。

  13. カスタム PC/SC Lite ライブラリを使用している場合は、/etc/omnissa/config ファイルで pcscd.maxReaderContext および pcscd.readBody オプションを構成します。

    Linux デスクトップでの構成ファイルの編集」を参照してください。

  14. 仮想マシンを再起動して、再度ログインします。

このページは役に立ちましたか?

このトピックについてフィードバックを送信

このトピックは役に立ちましたか?

個人情報や機密情報は入力しないでください。

リンクを生成しています…