RHEL および Rocky Linux 9.x/8.x デスクトップのスマート カード ディレクションを設定するには、まずベース仮想マシン (VM) を Active Directory (AD) ドメインに統合します。次に、必要なライブラリとルート CA 証明書をインストールしてから Horizon Agent をインストールします。
例で使用されているプレースホルダ
説明の中で、Active Directory ドメインの DNS 名などのネットワーク構成のエンティティをプレースホルダーで表している部分があります。次の表を参考にして、これらのプレースホルダーの値をご使用の環境に合わせて変更してください。
| プレースホルダーの値 | 説明 |
|---|---|
| dns_IP_ADDRESS | DNS ネーム サーバの IP アドレス |
| rhelsc.domain.com | 仮想マシンの完全修飾ホスト名 |
| rhelsc | 仮想マシンの非修飾ホスト名 |
| domain.com | Active Directory ドメインの DNS 名 |
| DOMAIN.COM | Active Directory ドメインの DNS 名。すべて大文字にします。 |
| DOMAIN | ワークグループの DNS 名または Samba サーバが含まれている NT ドメインの DNS 名。すべて大文字にします。 |
| dnsserver.domain.com | Active Directory サーバのホスト名 |
**注:**以下の手順では、RPM インストーラ ファイルの名前に agent-installer.el8.x86_64.rpm を使用しています。
手順
-
ベース仮想マシンで、次の手順を実行します。
a. 組織の要件に応じて、ネットワークと DNS の設定を行います。
b. [IPv6] をオフにします。
c. [自動 DNS] をオフにします。
-
必要な依存パッケージをインストールします。
sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools krb5-pkinit sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools -
次の例のように、
/etc/krb5.conf構成ファイルを編集します。# To opt out of the system crypto-policies configuration of krb5, remove the # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated. includedir /etc/krb5.conf.d/ [logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log [libdefaults] dns_lookup_realm = false ticket_lifetime = 24h renew_lifetime = 7d forwardable = true rdns = false pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt spake_preauth_groups = edwards25519 default_realm = DOMAIN.COM default_ccache_name = KEYRING:persistent:%{uid} [realms] DOMAIN.COM = { kdc = dnsserver.domain.com admin_server = dnsserver.domain.com default_domain = dnsserver.domain.com pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem pkinit_cert_match = <KU>digitalSignature pkinit_kdc_hostname = dnsserver.domain.com } [domain_realm] .domain.com = DOMAIN.COM domain.com = DOMAIN.COM -
ベース仮想マシンで、Active Directory ドメインとのネットワーク接続を確認します。
sudo realm discover domain.com -
Active Directory ドメインに参加します。
sudo realm join --verbose domain.com -U AdminUserjoinコマンドを実行すると、次のような出力が返されます。Enter AdminUser's password: Using short domain name -- DOMAIN Joined 'rhelsc' to dns domain 'domain.com' -
pcscdサービスを有効にします。sudo systemctl enable pcscd sudo systemctl start pcscd -
次の例のように、
/etc/sssd/sssd.conf構成ファイルを変更します。[pam]セクションにpam_cert_auth = Trueを指定します。[sssd] domains = domain.com config_file_version = 2 services = nss, pam [domain/mydomain.com] ad_domain = mydomain.com krb5_realm = MYDOMAIN.COM realmd_tags = manages-system joined-with-adcli cache_credentials = True id_provider = ad krb5_store_password_if_offline = True default_shell = /bin/bash ldap_id_mapping = True use_fully_qualified_names = False #Use short name for user fallback_homedir = /home/%u@%d access_provider = ad [pam] #Add pam section for certificate logon pam_cert_auth = True #Add this line to enable certificate logon for system -
システム ID と認証ソースを指定します。
sudo authselect select sssd with-smartcard with-mkhomedir -
「 ルート認証局の証明書のエクスポート方法」の説明に従ってルート認証局 (CA) の証明書または証明書チェーンを取得し、証明書をインストールします。
a. ダウンロードしたルート CA 証明書または証明書チェーンを見つけて、PEM ファイルに転送します。
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb.
/etc/sssd/pki/sssd_auth_ca_db.pemファイルに証明書をコピーします。sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
スマート カードのステータスを確認するには、次の
pkcs11-toolコマンドを実行し、正しい出力が返されることを確認します。sudo pkcs11-tool -L sudo pkcs11-tool --login -O sudo pkcs11-tool --test --login -
SSO が無効な場合にスマート カード SSO 機能と Horizon ログイン画面をサポートするには、
/etc/omnissa/viewagent-greeter.confファイルを構成します。「Linux デスクトップでの構成ファイルの編集」を参照してください。 -
Horizon Agent パッケージをインストールして、スマート カード リダイレクトを有効にします。
-
.rpmインストーラを使用する場合:a. インストーラを実行し、デフォルトの機能オプションを使用して Horizon Agent をインストールします。
sudo rpm -ivh agent-installer.el8.x86_64.rpmb. スマート カード リダイレクト機能を追加するには、
ViewSetup.shスクリプトを実行します。sudo /usr/lib/omnissa/viewagent/bin/ViewSetup.sh -m yes -
.tar.gzインストーラを使用する場合は、次のパラメータを指定してインストーラを実行し、スマート カード リダイレクトを有効にします。sudo ./install_viewagent.sh -m yes
**注:**デフォルトの PC/SC Lite ライブラリをインストールするように指示するエラー メッセージが表示された場合は、マシンに現在存在するカスタム PC/SC Lite ライブラリをアンインストールし、次のコマンドを使用してデフォルトの PC/SC Lite ライブラリをインストールします。
sudo yum reinstall pcsc-lite-libs pcsc-liteその後、Horizon Agent インストーラを実行できます。
-
-
カスタム PC/SC Lite ライブラリを使用している場合は、
/etc/omnissa/configファイルで pcscd.maxReaderContext および pcscd.readBody オプションを構成します。「Linux デスクトップでの構成ファイルの編集」を参照してください。
-
仮想マシンを再起動して、再度ログインします。
このページは役に立ちましたか?