Skip to main content

2026 年 5 月 8 日

スマート カード リダイレクトでの RHEL または Rocky Linux 9.x/8.x 仮想マシンと Active Directory の統合

スマート カード リダイレクトで RHEL または Rocky Linux 9.x/8.x 仮想マシン (VM) と Active Directory (AD) ドメインを統合するには、次の手順に従います。

説明の中で、Active Directory ドメインの DNS 名などのネットワーク構成のエンティティをプレースホルダーで表している部分があります。次の表を参考にして、これらのプレースホルダーの値をご使用の環境に合わせて変更してください。

プレースホルダーの値説明
dns_IP_ADDRESSDNS ネーム サーバの IP アドレス
rhelsc.domain.com仮想マシンの完全修飾ホスト名
rhelsc仮想マシンの非修飾ホスト名
domain.comActive Directory ドメインの DNS 名
DOMAIN.COMActive Directory ドメインの DNS 名。すべて大文字にします。
DOMAINワークグループの DNS 名または Samba サーバが含まれている NT ドメインの DNS 名。すべて大文字にします。
dnsserver.domain.comActive Directory サーバのホスト名

手順

  1. ベース仮想マシンで、次の手順を実行します。

    1. 組織の要件に応じて、ネットワークと DNS の設定を行います。

    2. [IPv6] をオフにします。

    3. [自動 DNS] をオフにします。

  2. 必要な依存パッケージをインストールします。

    sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools krb5-pkinit
    
  3. システム ID と認証ソースを指定します。

    sudo authselect select sssd with-smartcard with-mkhomedir
    
  4. 次の例のように、/etc/krb5.conf 構成ファイルを編集します。

    # To opt out of the system crypto-policies configuration of krb5, remove the
    # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated.
    includedir /etc/krb5.conf.d/
    
    [logging]
        default = FILE:/var/log/krb5libs.log
        kdc = FILE:/var/log/krb5kdc.log
        admin_server = FILE:/var/log/kadmind.log
    
    [libdefaults]
        dns_lookup_realm = false
        ticket_lifetime = 24h
        renew_lifetime = 7d
        forwardable = true
        rdns = false
        pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt
        spake_preauth_groups = edwards25519
        default_realm = DOMAIN.COM
        default_ccache_name = KEYRING:persistent:%{uid}
    
    [realms]
     DOMAIN.COM = {
         kdc = dnsserver.domain.com
         admin_server = dnsserver.domain.com
         default_domain = dnsserver.domain.com
         pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem
         pkinit_cert_match = <KU>digitalSignature
         pkinit_kdc_hostname = dnsserver.domain.com
     }
    
    [domain_realm]
     .domain.com = DOMAIN.COM
     domain.com = DOMAIN.COM
    
  5. ベース仮想マシンで、Active Directory ドメインとのネットワーク接続を確認します。

    sudo realm discover domain.com
    
  6. Active Directory ドメインに参加します。

    sudo realm join --verbose domain.com -U AdminUser
    

    join コマンドを実行すると、次のような出力が返されます。

    Enter AdminUser's password:
    Using short domain name -- DOMAIN
    Joined 'rhelsc' to dns domain 'domain.com'
    
  7. 仮想マシンが Active Directory ドメインに正常に参加していることを確認します。

    sudo net ads testjoin
    

    Active Directory への参加が成功すると、次の出力が返されます。

    Join is OK
    

次のステップ

RHEL または Rocky Linux 9.x/8.x 仮想マシンでのスマート カード リダイレクトの構成

このページは役に立ちましたか?

このトピックについてフィードバックを送信

このトピックは役に立ちましたか?

個人情報や機密情報は入力しないでください。

リンクを生成しています…