Skip to main content

2026 年 4 月 14 日

Ubuntu/Debian デスクトップでの SSSD 経由のスマート カード リダイレクトの構成

Ubuntu または Debian を実行しているデスクトップに SSSD 経由のスマート カード リダイレクトを設定するには、まずベース仮想マシン (VM) を Active Directory (AD) ドメインに統合します。次に、必要なライブラリとルート認証局 (CA) 証明書をインストールしてから Horizon Agent をインストールします。

例で使用されているプレースホルダ

説明の中で、Active Directory ドメインの DNS 名などのネットワーク構成のエンティティをプレースホルダーで表している部分があります。次の表を参考にして、これらのプレースホルダーの値をご使用の環境に合わせて変更してください。

プレースホルダーの値説明
dns_IP_ADDRESSDNS ネーム サーバの IP アドレス
mydomain.comActive Directory ドメインの DNS 名
MYDOMAIN.COMActive Directory ドメインの DNS 名。すべて大文字にします。
MYDOMAINワークグループの DNS 名または Samba サーバが含まれている NT ドメインの DNS 名。すべて大文字にします。
ads-hostnameActive Directory サーバのホスト名
ads-hostname.mydomain.comActive Directory サーバの完全修飾ドメイン名 (FQDN)
mytimeserver.mycompany.comNTP タイム サーバの DNS 名
AdminUser仮想マシン管理者のユーザー名

手順

  1. 必要な依存パッケージをインストールします。

    sudo apt-get install sssd-tools sssd libnss-sss libpam-sss adcli samba-common-bin krb5-user krb5-pkinit
    
    sudo apt-get install -y pcscd pcsc-tools pkg-config libpam-pkcs11 opensc libengine-pkcs11-openssl libnss3-tools
    
  2. ベース仮想マシンで、Active Directory とのネットワーク接続を確認します。

    sudo realm discover domain.com
    
  3. Active Directory ドメインに参加します。

    sudo realm join --verbose domain.com  -U AdminUser
    
  4. ルート認証局の証明書のエクスポート方法」の説明に従ってルート認証局 (CA) の証明書または証明書チェーンを取得し、証明書をインストールします。

    a. ダウンロードしたルート CA 証明書または証明書チェーンを見つけて、PEM ファイルに転送します。

    sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem
    

    b. /etc/sssd/pki/sssd_auth_ca_db.pem ファイルに証明書をコピーします。

    sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem
    
  5. 次の例のように、/etc/krb5.conf 構成ファイルを編集します。

    # To opt out of the system crypto-policies configuration of krb5, remove the
    # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated.
    includedir /etc/krb5.conf.d/
    
    [logging]
        default = FILE:/var/log/krb5libs.log
        kdc = FILE:/var/log/krb5kdc.log
        admin_server = FILE:/var/log/kadmind.log
    
    [libdefaults]
        dns_lookup_realm = false
        ticket_lifetime = 24h
        renew_lifetime = 7d
        forwardable = true
        rdns = false
        pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt
        spake_preauth_groups = edwards25519
        default_realm = DOMAIN.COM
        default_ccache_name = KEYRING:persistent:%{uid}
    
    [realms]
     DOMAIN.COM = {
         kdc = dnsserver.domain.com
         admin_server = dnsserver.domain.com
         default_domain = dnsserver.domain.com
         pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem
         pkinit_cert_match = <KU>digitalSignature
         pkinit_kdc_hostname = dnsserver.domain.com
     }
    
    [domain_realm]
     .domain.com = DOMAIN.COM
     domain.com = DOMAIN.COM
    
  6. pam_sss を PAM の設定に追加します。

    sudo pam-auth-update --disable sss-smart-card-required --enable sss-smart-card-optional
    
  7. スマート カード ハードウェアとスマート カードにインストールされている証明書を確認するには、次のコマンドを実行します。

    sudo pcsc_scan
    sudo pkcs11_listcerts
    sudo pkcs11_inspect
    
  8. SSO が無効な場合にスマート カード SSO 機能と Horizon ログイン画面をサポートするには、/etc/omnissa/viewagent-greeter.conf ファイルを構成します。「Linux デスクトップでの構成ファイルの編集」を参照してください。

  9. Horizon Agent パッケージをインストールして、スマート カード リダイレクトを有効にします。

    sudo ./install_viewagent.sh -m yes
    

    **注:**デフォルトの PC/SC Lite ライブラリをインストールするように指示するエラー メッセージが表示された場合は、マシンに現在存在するカスタム PC/SC Lite ライブラリをアンインストールし、次のコマンドを使用してデフォルトの PC/SC Lite ライブラリをインストールします。

    sudo apt-get install --reinstall pcscd libpcsclite1
    

    その後、Horizon Agent インストーラを実行できます。

  10. カスタム PC/SC Lite ライブラリを使用している場合は、/etc/omnissa/config ファイルで pcscd.maxReaderContext および pcscd.readBody オプションを構成します。

    Linux デスクトップでの構成ファイルの編集」を参照してください。

  11. 仮想マシンを再起動して、再度ログインします。

このページは役に立ちましたか?

このトピックについてフィードバックを送信

このトピックは役に立ちましたか?

個人情報や機密情報は入力しないでください。

リンクを生成しています…