Skip to main content

2026 年 4 月 14 日

RHEL または Rocky Linux 9.x/8.x 仮想マシンでのスマート カード リダイレクトの構成

RHEL または Rocky Linux 9.x/8.x 仮想マシン (VM) でスマート カード リダイレクトを構成するには、スマート カードの信頼された認証をサポートするため、機能が依存するライブラリとルート認証局 (CA) 証明書をインストールします。

前提条件

手順

  1. 必要なライブラリをインストールします。

    sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools
    
  2. pcscd サービスを有効にします。

    sudo systemctl enable pcscd
    sudo systemctl start pcscd
    
  3. 次の例のように、/etc/sssd/sssd.conf 構成ファイルを変更します。[pam] セクションに pam_cert_auth = True を指定します。

    [sssd]
    domains = domain.com
    config_file_version = 2
    services = nss, pam
    
    [domain/mydomain.com]
    ad_domain = mydomain.com
    krb5_realm = MYDOMAIN.COM
    realmd_tags = manages-system joined-with-adcli
    cache_credentials = True
    id_provider = ad
    krb5_store_password_if_offline = True
    default_shell = /bin/bash
    ldap_id_mapping = True
    use_fully_qualified_names = False             #Use short name for user
    fallback_homedir = /home/%u@%d
    access_provider = ad
    
    [pam]                                 #Add pam section for certificate logon
    pam_cert_auth = True                  #Add this line to enable certificate logon for system
    
  4. ルート認証局の証明書のエクスポート方法」の説明に従ってルート認証局 (CA) の証明書または証明書チェーンを取得し、証明書をインストールします。

    a. ダウンロードしたルート CA 証明書または証明書チェーンを見つけて、PEM ファイルに転送します。

    sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem
    

    b. /etc/sssd/pki/sssd_auth_ca_db.pem ファイルに証明書をコピーします。

    sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem
    
  5. スマート カードのステータスを確認するには、次の pkcs11-tool コマンドを実行し、正しい出力が返されることを確認します。

    sudo pkcs11-tool -L
    
    sudo pkcs11-tool --login -O
    
    sudo pkcs11-tool --test --login
    
  6. SSO が無効な場合にスマート カード SSO 機能と Horizon ログイン画面をサポートするには、/etc/omnissa/viewagent-greeter.conf ファイルを構成します。「Linux デスクトップでの構成ファイルの編集」を参照してください。

  7. Horizon Agent パッケージをインストールして、スマート カード リダイレクトを有効にします。

**注:**以下の例では、RPM インストーラ ファイルの名前に agent-installer.el8.x86_64.rpm を使用しています。インストールに使用する特定のファイル名に置き換えます。

-   `.rpm` インストーラを使用する場合:

    a.  インストーラを実行し、デフォルトの機能オプションを使用して Horizon Agent をインストールします。

        ```
        sudo rpm -ivh agent-installer.el8.x86_64.rpm
        ```

    b.  スマート カード リダイレクト機能を追加するには、`ViewSetup.sh` スクリプトを実行します。

        ```
        sudo /usr/lib/omnissa/viewagent/bin/ViewSetup.sh -m yes
        ```

-   `.tar.gz` インストーラを使用する場合は、次のパラメータを指定してインストーラを実行し、スマート カード リダイレクトを有効にします。

    ```
    sudo ./install_viewagent.sh -m yes
    ```

**注:**デフォルトの PC/SC Lite ライブラリをインストールするように指示するエラー メッセージが表示された場合は、マシンに現在存在するカスタム PC/SC Lite ライブラリをアンインストールし、次のコマンドを使用してデフォルトの PC/SC Lite ライブラリをインストールします。

```
sudo yum reinstall pcsc-lite-libs pcsc-lite
```

その後、Horizon Agent インストーラを実行できます。

9. カスタム PC/SC Lite ライブラリを使用している場合は、/etc/omnissa/config ファイルで pcscd.maxReaderContext および pcscd.readBody オプションを構成します。

「[Linux デスクトップでの構成ファイルの編集](EditConfigurationFilesonaLinuxDesktop.md)」を参照してください。

10. 仮想マシンを再起動して、再度ログインします。

このページは役に立ちましたか?

このトピックについてフィードバックを送信

このトピックは役に立ちましたか?

個人情報や機密情報は入力しないでください。

リンクを生成しています…