Horizon Cloud で Linux 仮想マシン (VM) のシングル サインオン (SSO) を構成すると、認証情報を再入力せずにシームレスにログインできます。この構成では、Linux で実行されている Horizon Agent を Horizon 認証サービスと連携させ、ユーザーが Horizon にログインすると、Linux デスクトップに対して自動的に認証されるようにします。
この構成によって、一貫したユーザー エクスペリエンスと Linux ベースの仮想デスクトップに対するセキュアなアクセスを実現できます。
前提条件
開始する前に、次のことを確認してください。
-
Horizon Agent for Linux がインストールされていて、証明書ベースの SSO を使用するように構成されている状態で Linux イメージが Horizon Cloud に作成されていること。
サポートされているオペレーティング システムと依存関係のバージョンの詳細については、「Horizon Agent for Linux のシステム要件」を参照してください。
-
CA ベースの SSO 構成が Horizon Cloud Universal Console で Horizon Cloud CA を使用して作成されていること。
詳細については、「Horizon Cloud CA の SSO 構成の追加」を参照してください。
Linux 仮想マシンの SSO を構成する手順
次の手順では、Horizon Cloud CA を使用して Linux 仮想マシンの SSO を構成する方法について説明します。
必要な証明書
| SSO 構成タイプ | Linux トラスト ストアで必要な証明書 |
|---|---|
| Omnissa 中間 CA | KDC 証明書 + 中間 CA + ルート CA |
| Omnissa ルート CA | KDC 証明書のみ |
-
証明書のエクスポート
次の手順に従って、SSO に必要な証明書を Active Directory サーバからエクスポートします。
-
Active Directory KDC 証明書のエクスポート
-
Windows + R を押し、mmc と入力して Enter を押します。
-
[MMC] コンソールで、[ファイル] > [スナップインの追加と削除] に移動します。
-
[証明書] を選択してから、[コンピュータ アカウント] を選択し、[完了] をクリックします。
-
[証明書(ローカル コンピュータ)] > [個人] > [証明書] に移動します。
-
有効な Kerberos 認証証明書を見つけます。
-
証明書を右クリックし、[すべてのタスク] > [エクスポート] を選択します。
-
[いいえ、プライベート キーをエクスポートしません] を選択します。
-
エクスポート形式として、[Base-64 エンコード X.509 (.CER)] を選択します。
-
ファイルを
C:\Temp\AD_KDC_Certificate.cerなどのように保存します。
-
-
中間 CA 証明書のエクスポート
-
中間 CA 証明書は、Horizon Cloud CA バンドルを Active Directory (AD) サーバにインストールした後に自動的に作成されます。
-
証明書は、CA インストール Powershell スクリプトが実行されたフォルダと同じフォルダに生成されます。
-
ファイル名は
HcsAuthEngine-CA-xxx.cerのようなパターンに従います。
-
-
ルート CA 証明書のエクスポート
-
Windows Server で Windows + R を押し、certlm.msc と入力して Enter キーを押します。
-
[信頼されているルート認証局] > [証明書] に移動します。
-
正しいルート証明書を見つけます。 ヒント:ルート証明書の場合、[発行先] フィールドと [発行者] フィールドは同一です。
-
[Base-64 エンコード X.509 (.CER)] 形式を使用して証明書をエクスポートします。
-
-
-
証明書の PEM 形式への変換
エクスポートした証明書を Linux 仮想マシンに転送し、次のコマンドを実行します。
1 sudo openssl x509 -inform der -in /tmp/Intermediatecertificate.cer -out /tmp/certificate1.pem 2 sudo openssl x509 -inform der -in /tmp/kdc.cer -out /tmp/certificate2.pem -
Linux 仮想マシン トラスト ストアへの証明書の追加
-
トラスト ストアが存在しない場合は作成します。
Linux 仮想マシンで次のコマンドを実行します。
1 mkdir -p -m 755 /etc/sssd/pki 2 touch /etc/sssd/pki/sssd_auth_ca_db.pem 3 chmod 644 /etc/sssd/pki/sssd_auth_ca_db.pem 4 chown root:root /etc/sssd/pki/sssd_auth_ca_db.pem -
PEM 証明書をトラスト ストア ファイルに追加します。
1 sudo sh -c 'cat /tmp/kdc.pem /tmp/intermediate.pem /tmp/root.pem >> /etc/sssd/pki/sssd_auth_ca_db.pem' -
証明書が正しく追加されたことを検証します。
各証明書に対応する PEM テキストを確認します。
1 cat /etc/sssd/pki/sssd_auth_ca_db.pem1 2 root@r3v25-1000:~# cat /etc/sssd/pki/sssd_auth_ca_db.pem 3 -----BEGIN CERTIFICATE----- 4 MIIDojCCAoqgAwIBAgIQRKbCL+mFqTcqdobquyMJYTANBgkqhkiG9w0BAQwFADBh 5 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMTIw 6 MAYDVQQDDClIY3NBdXRoRW5naW5lLUNBLTY4MWIzNTA4MWIwYjlhMjcyN2QyNzNk 7 ZDAeFw0yNTA1MDcxMDE1MTJaFw0zMDA1MDYxMDI1MTJaMGExFTATBgoJkiaJk/Is 8 ZAEZFgVsb2NhbDEUMBIGCgmSJomT8ixkARkWBHRlMDExMjAwBgNVBAMMKUhjc0F1 9 dGhFbmdpbmUtQ0EtNjgxYjM1MDgxYjBiOWEyNzI3ZDI3M2RkMIIBIjANBgkqhkiG 10 9w0BAQEFAAOCAQ8AMIIBCgKCAQEAlc/YwxHbvA8qmzQuOsKLKThyCVZWVLcSfRSx 11 NOFIyNEkW9XiK49mLjHd36UkivN3qqUgDDbEDQNzmdbX/9CFH1V+g/lCFD0A/HpX 12 7Px9WZLL7rYTNMo1fJiTgAl3EwsgdwyH5KUQNSrc6mz05nckXTA4Q6iMlU/1kFxQ 13 eE2Ei94rVpCRx01s7PUeOF5XUEKSBqpZH5m/bIa3CXWlK8493tKKTa7OyUaa0LxX 14 oyDjEpEMEPzBOF7Ue2gIelttHskZGMlyZ/r3JDwesKPxBHNw3Eq1F9dlIm0vZcbT 15 i8pHhAZxXrltVwxnBOvK6M0v3w3+bTKBkgjH3Y6Ql3k1wOikZQIDAQABo1YwVDAd 16 BgNVHQ4EFgQUdAg9vDkpi8NN0jaUYnA1VD3MENkwEgYJKwYBBAGCNxUBBAUCAwEA 17 ATAOBgNVHQ8BAf8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zANBgkqhkiG9w0BAQwF 18 AAOCAQEAkfr77PvBTIZpnAPIQjGasz64HRT9vMks3lrfOSDot2FItk4eOO2S/KE6 19 85M9eD8vy/p4Xl1cGo6JvWydAcW54YKSb83KEdJgNptUwP57kTeK2uXc2vTsoDHC 20 WpiD2+kGVMgF7bUDEkIl+0H2gT+DR0aARRUTdJ5hLl/xzpaJERNXXLNVPC06qebr 21 b+OtSp6UgjER4F+lwo7c+jdxR7v3utG47Fd2W8lHDyJErufmmyMs58xaB7CtM/ZT 22 7u1wlTn2l3+LEbcFZQrfQ+MKKBvI3EuO/GA33TgumXsNeQCXl6+wIFZsKFTwDld3 23 f98GSt/KD1H4HUxS7WFv3gbJaI1NYA== 24 -----END CERTIFICATE----- 25 -----BEGIN CERTIFICATE----- 26 MIIDeTCCAmGgAwIBAgIQaulfpZ/89LVPMCqesKEXOTANBgkqhkiG9w0BAQsFADBP 27 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMSAw 28 HgYDVQQDExd0ZTAxLWFkLXBlcmYtdjItdGUwMS1DQTAeFw0yMzEyMjAyMTQ2MzRa 29 Fw0yODEyMjAyMTU2MzBaME8xFTATBgoJkiaJk/IsZAEZFgVsb2NhbDEUMBIGCgmS 30 JomT8ixkARkWBHRlMDExIDAeBgNVBAMTF3RlMDEtYWQtcGVyZi12Mi10ZTAxLUNB 31 MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAvX5tatFAv6jjIWNmjS+A 32 7cMK78qsldPEDz7DfYQzVnKWMMRP/RZIdFAtRcn2Pb4asrEz6B9cc2kAwyyEb7C2 33 3LpXORx1s6ivq/N2S4hiJ5T048d5doo6iY6el2rAYTYkPxFdOE0hgqk55/uoYxpV 34 I/pOSKbYO79UZQc6PXIGgGTk7cBUGhbccZ4trDyhWzfCw5wXfBHR3No+xyjw4LIM 35 fhVlWkFVbqA2aFXmR62dxdF+RQnfYipAC3XlkSb4272vzWbI60BT5KgH6/qOqy9D 36 MVdt6VxUJfp7lq9bEAsIhP8SXmiwSbwl5cUWun34fc9/CYZqFdJjZlBkeDi1QkRJ 37 wQIDAQABo1EwTzALBgNVHQ8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zAdBgNVHQ4E 38 FgQUgHFkq7g25LjCNHTjtCZQn3US0bQwEAYJKwYBBAGCNxUBBAMCAQAwDQYJKoZI 39 hvcNAQELBQADggEBAIT+Gq/epm4crWwjqS/AOuMOx19JMVAtHMYOWGFsOj4lC2UM 40 BsfcgHcbn01OcwubF1uwyf1qx6PWPXVfgiglkpjlpQTUAb9KqJFarhCsOzFPb5Ur 41 Am6SFE7+yoBH3SY4INottyBjhTCWLf4mEzO8wX2/Gryjt6rsdX7/oWRj7lV5Tl6i 42 +UDdn8x6oTQx65B++EKOuAq6CXR+koRqGTHPXPdsz8iwFZMgF3ooTPHcNQ831C0Q 43 oySWva7nwN2c00Hni/B+WUuT9r/OeFH3PBIOUvJHPnUSbqVuhmmGyQfMXNOn4W3v 44 d8s1WvaY6CEiZi5PUbikZXjIaMPD886A4jQDSww= 45 -----END CERTIFICATE----- 46 root@r3v25-1000:~#Linux エージェントに CA 証明書をインストールする方法の詳細については、「Ubuntu/Debian デスクトップでの SSSD を使用した True SSO の構成」を参照してください。
-
次の手順
Linux 固有の SSO 構成が完了したら、Horizon Cloud Universal Console から Linux イメージを公開します。詳細については、「Microsoft Azure を使用したイメージの公開」を参照してください。
このページは役に立ちましたか?