RHEL 및 Rocky Linux 9.x/8.x 데스크톱에 대한 스마트 카드 방향을 설정하려면 먼저 기본 VM(가상 시스템)을 AD(Active Directory) 도메인과 통합합니다. 그런 다음, Horizon Agent를 설치하기 전에 필요한 라이브러리 및 루트 CA 인증서를 설치합니다.
예시에 사용된 자리 표시자
이 절차의 일부 예시는 AD 도메인의 DNS 이름과 같은 네트워크 구성의 엔티티를 나타내기 위해 자리 표시자 값을 사용합니다. 다음 표에 설명된 대로 자리 표시자 값을 구성과 관련된 정보로 바꿉니다.
| 자리 표시자 값 | 설명 |
|---|---|
| dns_IP_ADDRESS | DNS 이름 서버의 IP 주소 |
| rhelsc.domain.com | VM의 정규화된 호스트 이름 |
| rhelsc | VM의 정규화되지 않은 호스트 이름 |
| domain.com | AD 도메인의 DNS 이름 |
| DOMAIN.COM | AD 도메인의 DNS 이름(모두 대문자) |
| DOMAIN | Samba 서버를 포함하는 작업 그룹 또는 NT 도메인의 DNS 이름(모두 대문자) |
| dnsserver.domain.com | AD 서버의 호스트 이름 |
참고: 아래 단계에서는 agent-installer.el8.x86_64.rpm이라는 이름을 사용하여 RPM 설치 관리자 파일을 가리킵니다.
절차
-
기본 VM에서 다음을 수행합니다.
a. 조직에 필요한 네트워크 및 DNS 설정을 구성합니다.
b. IPv6를 해제합니다.
c. 자동 DNS를 해제합니다.
-
필요한 종속성 패키지를 설치합니다.
sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools krb5-pkinit sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools -
다음 예와 유사하게
/etc/krb5.conf구성 파일을 편집합니다.# To opt out of the system crypto-policies configuration of krb5, remove the # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated. includedir /etc/krb5.conf.d/ [logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log [libdefaults] dns_lookup_realm = false ticket_lifetime = 24h renew_lifetime = 7d forwardable = true rdns = false pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt spake_preauth_groups = edwards25519 default_realm = DOMAIN.COM default_ccache_name = KEYRING:persistent:%{uid} [realms] DOMAIN.COM = { kdc = dnsserver.domain.com admin_server = dnsserver.domain.com default_domain = dnsserver.domain.com pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem pkinit_cert_match = <KU>digitalSignature pkinit_kdc_hostname = dnsserver.domain.com } [domain_realm] .domain.com = DOMAIN.COM domain.com = DOMAIN.COM -
기본 VM에서 AD 도메인에 대한 네트워크 연결을 확인합니다.
sudo realm discover domain.com -
AD 도메인에 가입합니다.
sudo realm join --verbose domain.com -U AdminUserjoin명령을 실행하면 다음 예와 유사한 출력이 반환됩니다.Enter AdminUser's password: Using short domain name -- DOMAIN Joined 'rhelsc' to dns domain 'domain.com' -
pcscd서비스를 사용하도록 설정합니다.sudo systemctl enable pcscd sudo systemctl start pcscd -
다음 예시와 같이
/etc/sssd/sssd.conf구성 파일을 수정합니다.[pam]섹션에서pam_cert_auth = True를 지정합니다.[sssd] domains = domain.com config_file_version = 2 services = nss, pam [domain/mydomain.com] ad_domain = mydomain.com krb5_realm = MYDOMAIN.COM realmd_tags = manages-system joined-with-adcli cache_credentials = True id_provider = ad krb5_store_password_if_offline = True default_shell = /bin/bash ldap_id_mapping = True use_fully_qualified_names = False #Use short name for user fallback_homedir = /home/%u@%d access_provider = ad [pam] #Add pam section for certificate logon pam_cert_auth = True #Add this line to enable certificate logon for system -
시스템 ID 및 인증 소스를 지정합니다.
sudo authselect select sssd with-smartcard with-mkhomedir -
루트 인증 기관 인증서를 내보내는 방법에 설명된 대로 루트 CA(인증 기관) 인증서 또는 인증서 체인을 가져오고 인증서를 설치합니다.
a. 다운로드한 루트 CA 인증서 또는 인증서 체인을 찾은 후 PEM 파일에 전송합니다.
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb. 인증서를
/etc/sssd/pki/sssd_auth_ca_db.pem파일에 복사합니다.sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
스마트 카드의 상태를 확인하려면 다음
pkcs11-tool명령을 실행하고 올바른 출력을 반환하는지 확인합니다.sudo pkcs11-tool -L sudo pkcs11-tool --login -O sudo pkcs11-tool --test --login -
SSO가 비활성화된 경우 스마트 카드 SSO 기능 및 Horizon Greeter를 지원하려면
/etc/omnissa/viewagent-greeter.conf파일을 구성합니다. Linux 데스크톱에서 구성 파일 편집 항목을 참조하십시오. -
스마트 카드 리디렉션을 사용하도록 설정하고 Horizon Agent 패키지를 설치합니다.
-
.rpm설치 관리자를 사용하는 경우:a. 설치 관리자를 실행하여 기본 기능 옵션으로 Horizon Agent를 설치합니다.
sudo rpm -ivh agent-installer.el8.x86_64.rpmb. 스마트 카드 리디렉션 기능을 추가하려면
ViewSetup.sh스크립트를 실행합니다.sudo /usr/lib/omnissa/viewagent/bin/ViewSetup.sh -m yes -
.tar.gz설치 관리자를 사용하는 경우 매개 변수와 함께 설치 관리자를 실행하여 스마트 카드 리디렉션을 사용하도록 설정합니다.sudo ./install_viewagent.sh -m yes
참고: 기본 PC/SC Lite 라이브러리를 설치하라는 오류 메시지가 표시되면 시스템에 현재 있는 사용자 지정 PC/SC Lite 라이브러리를 제거하고 다음 명령을 사용하여 기본 PC/SC Lite 라이브러리를 설치합니다.
sudo yum reinstall pcsc-lite-libs pcsc-lite그런 다음, Horizon Agent 설치 관리자를 실행할 수 있습니다.
-
-
사용자 지정 PC/SC Lite 라이브러리를 사용하는 경우
/etc/omnissa/config파일에서 pcscd.maxReaderContext 및 pcscd.readBody 옵션을 구성합니다.Linux 데스크톱에서 구성 파일 편집 항목을 참조하십시오.
-
가상 시스템을 다시 시작하고 다시 로그인합니다.
이 페이지가 도움이 되었나요?