Ubuntu または Debian を実行しているデスクトップに SSSD 経由のスマート カード リダイレクトを設定するには、まずベース仮想マシン (VM) を Active Directory (AD) ドメインに統合します。次に、必要なライブラリとルート認証局 (CA) 証明書をインストールしてから Horizon Agent をインストールします。
例で使用されているプレースホルダ
説明の中で、Active Directory ドメインの DNS 名などのネットワーク構成のエンティティをプレースホルダーで表している部分があります。次の表を参考にして、これらのプレースホルダーの値をご使用の環境に合わせて変更してください。
| プレースホルダーの値 | 説明 |
|---|---|
| dns_IP_ADDRESS | DNS ネーム サーバの IP アドレス |
| mydomain.com | Active Directory ドメインの DNS 名 |
| MYDOMAIN.COM | Active Directory ドメインの DNS 名。すべて大文字にします。 |
| MYDOMAIN | ワークグループの DNS 名または Samba サーバが含まれている NT ドメインの DNS 名。すべて大文字にします。 |
| ads-hostname | Active Directory サーバのホスト名 |
| ads-hostname.mydomain.com | Active Directory サーバの完全修飾ドメイン名 (FQDN) |
| mytimeserver.mycompany.com | NTP タイム サーバの DNS 名 |
| AdminUser | 仮想マシン管理者のユーザー名 |
手順
-
必要な依存パッケージをインストールします。
sudo apt-get install sssd-tools sssd libnss-sss libpam-sss adcli samba-common-bin krb5-user krb5-pkinit sudo apt-get install -y pcscd pcsc-tools pkg-config libpam-pkcs11 opensc libengine-pkcs11-openssl libnss3-tools -
ベース仮想マシンで、Active Directory とのネットワーク接続を確認します。
sudo realm discover domain.com -
Active Directory ドメインに参加します。
sudo realm join --verbose domain.com -U AdminUser -
「 ルート認証局の証明書のエクスポート方法」の説明に従ってルート認証局 (CA) の証明書または証明書チェーンを取得し、証明書をインストールします。
a. ダウンロードしたルート CA 証明書または証明書チェーンを見つけて、PEM ファイルに転送します。
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb.
/etc/sssd/pki/sssd_auth_ca_db.pemファイルに証明書をコピーします。sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
次の例のように、
/etc/krb5.conf構成ファイルを編集します。# To opt out of the system crypto-policies configuration of krb5, remove the # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated. includedir /etc/krb5.conf.d/ [logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log [libdefaults] dns_lookup_realm = false ticket_lifetime = 24h renew_lifetime = 7d forwardable = true rdns = false pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt spake_preauth_groups = edwards25519 default_realm = DOMAIN.COM default_ccache_name = KEYRING:persistent:%{uid} [realms] DOMAIN.COM = { kdc = dnsserver.domain.com admin_server = dnsserver.domain.com default_domain = dnsserver.domain.com pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem pkinit_cert_match = <KU>digitalSignature pkinit_kdc_hostname = dnsserver.domain.com } [domain_realm] .domain.com = DOMAIN.COM domain.com = DOMAIN.COM -
pam_sssを PAM の設定に追加します。sudo pam-auth-update --disable sss-smart-card-required --enable sss-smart-card-optional -
スマート カード ハードウェアとスマート カードにインストールされている証明書を確認するには、次のコマンドを実行します。
sudo pcsc_scan sudo pkcs11_listcerts sudo pkcs11_inspect -
SSO が無効な場合にスマート カード SSO 機能と Horizon ログイン画面をサポートするには、
/etc/omnissa/viewagent-greeter.confファイルを構成します。「Linux デスクトップでの構成ファイルの編集」を参照してください。 -
Horizon Agent パッケージをインストールして、スマート カード リダイレクトを有効にします。
sudo ./install_viewagent.sh -m yes**注:**デフォルトの PC/SC Lite ライブラリをインストールするように指示するエラー メッセージが表示された場合は、マシンに現在存在するカスタム PC/SC Lite ライブラリをアンインストールし、次のコマンドを使用してデフォルトの PC/SC Lite ライブラリをインストールします。
sudo apt-get install --reinstall pcscd libpcsclite1その後、Horizon Agent インストーラを実行できます。
-
カスタム PC/SC Lite ライブラリを使用している場合は、
/etc/omnissa/configファイルで pcscd.maxReaderContext および pcscd.readBody オプションを構成します。「Linux デスクトップでの構成ファイルの編集」を参照してください。
-
仮想マシンを再起動して、再度ログインします。
このページは役に立ちましたか?