RHEL または Rocky Linux 9.x/8.x 仮想マシン (VM) でスマート カード リダイレクトを構成するには、スマート カードの信頼された認証をサポートするため、機能が依存するライブラリとルート認証局 (CA) 証明書をインストールします。
前提条件
- スマート カード リダイレクトでの RHEL または Rocky Linux 9.x/8.x 仮想マシンと Active Directory の統合
- FIPS モードでスマート カードのシングル サインオン (SSO) 機能を使用するには、「FIPS 準拠の Linux マシンの構成」で説明されているすべての手順を完了していることを確認します。BlastServer の信頼される認証局 (CA) 証明書を
/etc/omnissa/ssl/rui.crtに追加し、rui.crtとペアのキーを/etc/omnissa/ssl/rui.keyに追加する必要があります。
手順
-
必要なライブラリをインストールします。
sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools -
pcscdサービスを有効にします。sudo systemctl enable pcscd sudo systemctl start pcscd -
次の例のように、
/etc/sssd/sssd.conf構成ファイルを変更します。[pam]セクションにpam_cert_auth = Trueを指定します。[sssd] domains = domain.com config_file_version = 2 services = nss, pam [domain/mydomain.com] ad_domain = mydomain.com krb5_realm = MYDOMAIN.COM realmd_tags = manages-system joined-with-adcli cache_credentials = True id_provider = ad krb5_store_password_if_offline = True default_shell = /bin/bash ldap_id_mapping = True use_fully_qualified_names = False #Use short name for user fallback_homedir = /home/%u@%d access_provider = ad [pam] #Add pam section for certificate logon pam_cert_auth = True #Add this line to enable certificate logon for system -
「 ルート認証局の証明書のエクスポート方法」の説明に従ってルート認証局 (CA) の証明書または証明書チェーンを取得し、証明書をインストールします。
a. ダウンロードしたルート CA 証明書または証明書チェーンを見つけて、PEM ファイルに転送します。
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb.
/etc/sssd/pki/sssd_auth_ca_db.pemファイルに証明書をコピーします。sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
スマート カードのステータスを確認するには、次の
pkcs11-toolコマンドを実行し、正しい出力が返されることを確認します。sudo pkcs11-tool -L sudo pkcs11-tool --login -O sudo pkcs11-tool --test --login -
SSO が無効な場合にスマート カード SSO 機能と Horizon ログイン画面をサポートするには、
/etc/omnissa/viewagent-greeter.confファイルを構成します。「Linux デスクトップでの構成ファイルの編集」を参照してください。 -
Horizon Agent パッケージをインストールして、スマート カード リダイレクトを有効にします。
**注:**以下の例では、RPM インストーラ ファイルの名前に agent-installer.el8.x86_64.rpm を使用しています。インストールに使用する特定のファイル名に置き換えます。
- `.rpm` インストーラを使用する場合:
a. インストーラを実行し、デフォルトの機能オプションを使用して Horizon Agent をインストールします。
```
sudo rpm -ivh agent-installer.el8.x86_64.rpm
```
b. スマート カード リダイレクト機能を追加するには、`ViewSetup.sh` スクリプトを実行します。
```
sudo /usr/lib/omnissa/viewagent/bin/ViewSetup.sh -m yes
```
- `.tar.gz` インストーラを使用する場合は、次のパラメータを指定してインストーラを実行し、スマート カード リダイレクトを有効にします。
```
sudo ./install_viewagent.sh -m yes
```
**注:**デフォルトの PC/SC Lite ライブラリをインストールするように指示するエラー メッセージが表示された場合は、マシンに現在存在するカスタム PC/SC Lite ライブラリをアンインストールし、次のコマンドを使用してデフォルトの PC/SC Lite ライブラリをインストールします。
```
sudo yum reinstall pcsc-lite-libs pcsc-lite
```
その後、Horizon Agent インストーラを実行できます。
9. カスタム PC/SC Lite ライブラリを使用している場合は、/etc/omnissa/config ファイルで pcscd.maxReaderContext および pcscd.readBody オプションを構成します。
「[Linux デスクトップでの構成ファイルの編集](EditConfigurationFilesonaLinuxDesktop.md)」を参照してください。
10. 仮想マシンを再起動して、再度ログインします。
このページは役に立ちましたか?