RHEL 또는 Rocky Linux 9.x/8.x VM(가상 시스템)에서 스마트 카드 리디렉션을 구성하려면 해당 기능이 의존하는 라이브러리와 스마트 카드의 신뢰할 수 있는 인증을 지원하기 위한 루트 CA(인증 기관) 인증서를 설치합니다.
사전 요구 사항
- 스마트 카드 리디렉션을 위해 RHEL 또는 Rocky Linux 9.x/8.x VM을 AD와 통합
- FIPS 모드에서 스마트 카드 SSO(Single Sign-On) 기능을 사용하려면 FIPS 규격 Linux 시스템 구성에 설명된 모든 단계를 완료했는지 확인합니다. BlastServer에 대한 신뢰할 수 있는 CA 인증서를
ssl디렉토리의rui.crt에 추가하고rui.crt에 연결된 키를rui.key에 추가해야 합니다.
절차
-
필수 라이브러리를 설치합니다.
sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools -
pcscd서비스를 사용하도록 설정합니다.sudo systemctl enable pcscd sudo systemctl start pcscd -
다음 예시와 같이
/etc/sssd/sssd.conf구성 파일을 수정합니다.[pam]섹션에서pam_cert_auth = True를 지정합니다.[sssd] domains = domain.com config_file_version = 2 services = nss, pam [domain/mydomain.com] ad_domain = mydomain.com krb5_realm = MYDOMAIN.COM realmd_tags = manages-system joined-with-adcli cache_credentials = True id_provider = ad krb5_store_password_if_offline = True default_shell = /bin/bash ldap_id_mapping = True use_fully_qualified_names = False #Use short name for user fallback_homedir = /home/%u@%d access_provider = ad [pam] #Add pam section for certificate logon pam_cert_auth = True #Add this line to enable certificate logon for system -
루트 인증 기관 인증서를 내보내는 방법에 설명된 대로 루트 CA(인증 기관) 인증서 또는 인증서 체인을 가져오고 인증서를 설치합니다.
a. 다운로드한 루트 CA 인증서 또는 인증서 체인을 찾은 후 PEM 파일에 전송합니다.
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb. 인증서를
/etc/sssd/pki/sssd_auth_ca_db.pem파일에 복사합니다.sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
스마트 카드의 상태를 확인하려면 다음
pkcs11-tool명령을 실행하고 올바른 출력을 반환하는지 확인합니다.sudo pkcs11-tool -L sudo pkcs11-tool --login -O sudo pkcs11-tool --test --login -
SSO가 비활성화된 경우 스마트 카드 SSO 기능 및 Horizon Greeter를 지원하려면
viewagent-greeter.conf파일을 구성합니다. Linux 데스크톱에서 구성 파일 편집 항목을 참조하십시오. -
스마트 카드 리디렉션을 사용하도록 설정하고 Horizon Agent 패키지를 설치합니다.
-
.rpm설치 관리자를 사용하는 경우:a. 설치 관리자를 실행하여 기본 기능 옵션으로 Horizon Agent를 설치합니다.
예를 들어, 에이전트 다운로드 RPM 파일을
horizonagent-linux-YYMM-y.y.y-xxxxxxx.el8.x86_64.rpm라는 파일에 저장한 경우, 이 명령은 기본 기능 옵션을 사용하여 Horizon Agent를 설치합니다.``` sudo rpm -ivh horizonagent-linux-YYMM-y.y.y-xxxxxxx.el8.x86_64.rpm ```b. 스마트 카드 리디렉션 기능을 추가하려면
ViewSetup.sh스크립트를 실행합니다. Linux 시스템(일반적으로/usr/구조 내의bin디렉토리)에서ViewSetup.sh스크립트를 찾습니다. 그런 다음 해당 디렉토리로 변경하여 해당 스크립트를 실행합니다.``` sudo ViewSetup.sh -m yes ``` -
.tar.gz설치 관리자를 사용하는 경우 매개 변수와 함께 설치 관리자를 실행하여 스마트 카드 리디렉션을 사용하도록 설정합니다.sudo ./install_viewagent.sh -m yes
참고: 기본 PC/SC Lite 라이브러리를 설치하라는 오류 메시지가 표시되면 시스템에 현재 있는 사용자 지정 PC/SC Lite 라이브러리를 제거하고 다음 명령을 사용하여 기본 PC/SC Lite 라이브러리를 설치합니다.
sudo yum reinstall pcsc-lite-libs pcsc-lite그런 다음, Horizon Agent 설치 관리자를 실행할 수 있습니다.
-
-
사용자 지정 PC/SC Lite 라이브러리를 사용하는 경우 Horizon
config파일에서 pcscd.maxReaderContext 및 pcscd.readBody 옵션을 구성합니다.Linux 데스크톱에서 구성 파일 편집 항목을 참조하십시오.
-
가상 시스템을 다시 시작하고 다시 로그인합니다.
이 페이지가 도움이 되었나요?