SLED/SLES 仮想マシン (VM) でスマート カード リダイレクトを構成するには、スマート カードの信頼された認証をサポートするため、機能が依存するライブラリとルート認証局 (CA) 証明書をインストールします。また、一部の構成ファイルを編集して、認証設定を完了する必要があります。
説明の中で、Active Directory ドメインの DNS 名などのネットワーク構成のエンティティをプレースホルダーで表している部分があります。次の表を参考にして、これらのプレースホルダーの値をご使用の環境に合わせて変更してください。
| プレースホルダーの値 | 説明 |
|---|---|
| dns_IP_ADDRESS | DNS ネーム サーバの IP アドレス |
| mydomain.com | Active Directory ドメインの DNS 名 |
| MYDOMAIN.COM | Active Directory ドメインの DNS 名。すべて大文字にします。 |
| MYDOMAIN | ワークグループの DNS 名または Samba サーバが含まれている NT ドメインの DNS 名。すべて大文字にします。 |
| ads-hostname | Active Directory サーバのホスト名 |
| ads-hostname.mydomain.com | Active Directory サーバの完全修飾ドメイン名 (FQDN) |
| mytimeserver.mycompany.com | NTP タイム サーバの DNS 名 |
| AdminUser | 仮想マシン管理者のユーザー名 |
前提条件
「スマート カード リダイレクトでの SLED/SLES 仮想マシンと Active Directory の統合」で説明する手順を実行します。
手順
-
PAM ライブラリと他の必須パッケージをインストールします。
sudo zypper install pam_pkcs11 mozilla-nss mozilla-nss-tools pcsc-lite pcsc-ccid opensc pcsc-tools上記のパッケージをすべてインストールするために、PackageHub などの拡張機能を有効にしなければならない場合があります。
-
ルート CA 証明書をインストールします。
-
ルート CA 証明書をダウンロードし、システムの
/tmp/certificate.cerに保存します。「ルート CA 証明書をエクスポートする方法」を参照してください。 -
NSS データベースにトラスト アンカーをインストールします。
sudo mkdir /etc/pam_pkcs11/nssdb sudo certutil -N -d /etc/pam_pkcs11/nssdb sudo certutil -L -d /etc/pam_pkcs11/nssdb sudo certutil -A -n rootca -i certificate.pem -t "CT,CT,CT" -d /etc/pam_pkcs11/nssdb -
必要なドライバをインストールします。
sudo modutil -add "opensc lib" -libfile /usr/lib64/opensc-pkcs11.so -dbdir /etc/pam_pkcs11/nssdb/
-
-
次の例のように、
/etc/pam_pkcs11/pam_pkcs11.confファイルを編集します。use_pkcs11_module = opensc; ... pkcs11_module opensc { module = /usr/lib64/opensc-pkcs11.so; description = "OpenSC PKCS#11 module"; slot_num = 0; nss_dir = /etc/pam_pkcs11/nssdb; crl_dir = /etc/pam_pkcs11/crls; support_threads = false; cert_policy = ca,signature; token_type = "Smart card"; } ... use_mappers = cn, null; ... mapper cn { debug = false; module = internal; ignorecase = true; mapfile = file:///etc/pam_pkcs11/cn_map; } -
次の行を含むように、
/etc/pam_pkcs11/cn_map構成ファイルを編集します。ads-hostname -> ads-hostname -
PAM の設定を変更します。
-
スマート カード認証を構成できるように、まず
pam_configツールを無効にします。sudo find /etc/pam.d/ -type l -iname "common-*" -delete sudo for X in /etc/pam.d/common-*-pc; do cp -ivp $X ${X:0:-3}; done -
/etc/pam.d/ディレクトリの下に、common-auth-smartcardという名前のファイルを作成します。次の内容をファイルに追加します。auth required pam_env.so auth sufficient pam_pkcs11.so auth optional pam_gnome_keyring.so auth [success=1 default=ignore] pam_unix.so nullok_secure try_first_pass auth required pam_winbind.so use_first_pass -
/etc/pam.d/gdmと/etc/pam.d/xscreensaverの両方のファイルで、行auth include common-authを行auth include common-auth-smartcardで置き換えます。
-
-
仮想マシンの再起動後に自動的に起動するように pcscd サービスを構成するには、
pcscd.serviceファイルを編集します。-
行
WantedBy=multi-user.targetを/usr/lib/systemd/system/pcscd.serviceに追加します。編集後のファイルは次の例のようになります。[Unit] Description=PC/SC Smart Card Daemon Requires=pcscd.socket [Service] ExecStart=/usr/sbin/pcscd --foreground --auto-exit ExecReload=/usr/sbin/pcscd --hotplug [Install] Also=pcscd.socket WantedBy=multi-user.target -
pcscd.serviceファイルを編集した後、次のコマンドを実行します。sudo systemctl enable pcscd
**注:**仮想マシンの再起動後に pcscd サービスが起動しない場合、pam_pkcs11 を介した最初のログインが失敗します。
-
-
ファイアウォールを無効にします。
sudo systemctl stop firewalld sudo systemctl disable firewalld**注:**ファイアウォールが有効になっていると、スマート カード リダイレクトが失敗することがあります。
-
SSO が無効な場合にスマート カード SSO 機能と Horizon ログイン画面をサポートするには、
/etc/omnissa/viewagent-greeter.confファイルを構成します。「Linux デスクトップでの構成ファイルの編集」を参照してください。 -
Horizon Agent パッケージをインストールして、スマート カード リダイレクトを有効にします。
sudo ./install_viewagent.sh -m yes**注:**デフォルトの PC/SC Lite ライブラリをインストールするように指示するエラー メッセージが表示された場合は、マシンに現在存在するカスタム PC/SC Lite ライブラリをアンインストールし、次のコマンドを使用してデフォルトの PC/SC Lite ライブラリをインストールします。
sudo zypper install -f -y pcsc-lite libpcsclite1その後、Horizon Agent インストーラを実行できます。
-
カスタム PC/SC Lite ライブラリを使用している場合は、
/etc/omnissa/configファイルで pcscd.maxReaderContext および pcscd.readBody オプションを構成します。「Linux デスクトップでの構成ファイルの編集」を参照してください。
-
仮想マシンを再起動して、再度ログインします。
このページは役に立ちましたか?