スマート カード リダイレクトで RHEL または Rocky Linux 9.x/8.x 仮想マシン (VM) と Active Directory (AD) ドメインを統合するには、次の手順に従います。
説明の中で、Active Directory ドメインの DNS 名などのネットワーク構成のエンティティをプレースホルダーで表している部分があります。次の表を参考にして、これらのプレースホルダーの値をご使用の環境に合わせて変更してください。
| プレースホルダーの値 | 説明 |
|---|---|
| dns_IP_ADDRESS | DNS ネーム サーバの IP アドレス |
| rhelsc.domain.com | 仮想マシンの完全修飾ホスト名 |
| rhelsc | 仮想マシンの非修飾ホスト名 |
| domain.com | Active Directory ドメインの DNS 名 |
| DOMAIN.COM | Active Directory ドメインの DNS 名。すべて大文字にします。 |
| DOMAIN | ワークグループの DNS 名または Samba サーバが含まれている NT ドメインの DNS 名。すべて大文字にします。 |
| dnsserver.domain.com | Active Directory サーバのホスト名 |
手順
-
仮想マシンで、次の手順を行います。
-
組織の要件に応じて、ネットワークと DNS の設定を行います。
-
[IPv6] をオフにします。
-
[自動 DNS] をオフにします。
-
-
次の例のように、
/etc/hosts構成ファイルを設定します。127.0.0.1 rhelsc.domain.com rhelsc localhost localhost.localdomain localhost4 localhost4.localdomain4 ::1 localhost localhost.localdomain localhost6 localhost6.localdomain6 dns_IP_ADDRESS dnsserver.domain.com -
次の例のように、
/etc/resolv.conf構成ファイルを設定します。# Generated by NetworkManager search domain.com nameserver dns_IP_ADDRESS -
Active Directory 統合に必要なパッケージをインストールします。
sudo yum install -y samba-common-tools oddjob-mkhomedir -
システム ID と認証ソースを指定します。
sudo authselect select sssd with-smartcard with-mkhomedir -
oddjobdサービスを開始します。-
(RHEL または Rocky Linux 8.x)次のコマンドを実行します。
sudo systemctl enable oddjobd.service sudo systemctl start oddjobd.service -
(RHEL または Rocky Linux 9.x)次のコマンドを実行します。
sudo systemctl enable --now oddjobd.service
-
-
スマートカード認証をサポートするには、
/etc/sssd/sssd.confファイルを作成します。sudo touch /etc/sssd/sssd.conf sudo chmod 600 /etc/sssd/sssd.conf sudo chown root:root /etc/sssd/sssd.conf -
次の例のように、必要なコンテンツを
/etc/sssd/sssd.confに追加します。[pam]セクションにpam_cert_auth = Trueを指定します。[sssd] config_file_version = 2 domains = domain.com services = nss, pam, pac [domain/DOMAIN.COM] id_provider = ad auth_provider = ad chpass_provider = ad access_provider = ad cache_credentials = true [pam] pam_cert_auth = True -
(RHEL または Rocky Linux 8.x)
sssdサービスを有効にします。sudo systemctl enable sssd.service sudo systemctl start sssd.service -
次の例のように、
/etc/krb5.conf構成ファイルを編集します。# To opt out of the system crypto-policies configuration of krb5, remove the # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated. includedir /etc/krb5.conf.d/ [logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log [libdefaults] dns_lookup_realm = false ticket_lifetime = 24h renew_lifetime = 7d forwardable = true rdns = false pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt spake_preauth_groups = edwards25519 default_realm = DOMAIN.COM default_ccache_name = KEYRING:persistent:%{uid} [realms] DOMAIN.COM = { kdc = dnsserver.domain.com admin_server = dnsserver.domain.com default_domain = dnsserver.domain.com pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem pkinit_cert_match = <KU>digitalSignature pkinit_kdc_hostname = dnsserver.domain.com } [domain_realm] .domain.com = DOMAIN.COM domain.com = DOMAIN.COM -
次の例のように、
/etc/samba/smb.conf構成ファイルを編集します。[global] workgroup = DOMAIN security = ads passdb backend = tdbsam printing = cups printcap name = cups load printers = yes cups options = raw password server = dnsserver.domain.com realm = DOMAIN.COM idmap config * : range = 16777216-33554431 template homedir =/home/DOMAIN/%U template shell = /bin/bash kerberos method = secrets and keytab [homes] comment = Home Directories valid users = %S, %D%w%S browseable = No read only = No inherit acls = Yes [printers] comment = All Printers path = /var/tmp printable = Yes create mask = 0600 browseable = No [print$] comment = Printer Drivers path = /var/lib/samba/drivers write list = @printadmin root force group = @printadmin create mask = 0664 directory mask = 0775 -
次の例のように、Active Directory ドメインに参加します。
sudo net ads join -U AdminUserjoinコマンドを実行すると、次のような出力が返されます。Enter AdminUser's password: Using short domain name -- DOMAIN Joined 'rhelsc' to dns domain 'domain.com' -
仮想マシンが Active Directory ドメインに正常に参加していることを確認します。
sudo net ads testjoinActive Directory への参加が成功すると、次の出力が返されます。
Join is OK
次のステップ
このページは役に立ちましたか?