SSSD를 사용하여 Ubuntu 또는 Debian이 실행되는 데스크톱에 대한 스마트 카드 방향을 설정하려면 먼저 AD(Active Directory) 도메인과 기본 VM(가상 시스템)을 통합합니다. 그런 다음, Horizon Agent 설치 전에 필요한 라이브러리 및 루트 CA(인증 기관) 인증서를 설치합니다.
예시의 자리 표시자
다음 절차의 일부 예시는 AD 도메인의 DNS 이름과 같은 네트워크 구성의 엔티티를 나타내기 위해 자리 표시자 값을 사용합니다. 다음 표에 설명된 대로 자리 표시자 값을 구성과 관련된 정보로 바꿉니다.
| 자리 표시자 값 | 설명 |
|---|---|
| dns_IP_ADDRESS | DNS 이름 서버의 IP 주소 |
| mydomain.com | AD 도메인의 DNS 이름 |
| MYDOMAIN.COM | AD 도메인의 DNS 이름(모두 대문자) |
| MYDOMAIN | Samba 서버를 포함하는 작업 그룹 또는 NT 도메인의 DNS 이름(모두 대문자) |
| ads-hostname | AD 서버의 호스트 이름 |
| ads-hostname.mydomain.com | AD 서버의 FQDN(정규화된 도메인 이름) |
| mytimeserver.mycompany.com | NTP 시간 서버의 DNS 이름 |
| AdminUser | VM 관리자의 사용자 이름 |
절차
-
필요한 종속성 패키지를 설치합니다.
sudo apt-get install sssd-tools sssd libnss-sss libpam-sss adcli samba-common-bin krb5-user krb5-pkinit sudo apt-get install -y pcscd pcsc-tools pkg-config libpam-pkcs11 opensc libengine-pkcs11-openssl libnss3-tools -
기본 VM에서 Active Directory에 대한 네트워크 연결을 확인합니다.
sudo realm discover domain.com -
AD 도메인에 가입합니다.
sudo realm join --verbose domain.com -U AdminUser -
루트 인증 기관 인증서를 내보내는 방법에 설명된 대로 루트 CA(인증 기관) 인증서 또는 인증서 체인을 가져오고 인증서를 설치합니다.
a. 다운로드한 루트 CA 인증서 또는 인증서 체인을 찾은 후 PEM 파일에 전송합니다.
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb. 인증서를
/etc/sssd/pki/sssd_auth_ca_db.pem파일에 복사합니다.sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
다음 예와 유사하게
/etc/krb5.conf구성 파일을 편집합니다.# To opt out of the system crypto-policies configuration of krb5, remove the # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated. includedir /etc/krb5.conf.d/ [logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log [libdefaults] dns_lookup_realm = false ticket_lifetime = 24h renew_lifetime = 7d forwardable = true rdns = false pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt spake_preauth_groups = edwards25519 default_realm = DOMAIN.COM default_ccache_name = KEYRING:persistent:%{uid} [realms] DOMAIN.COM = { kdc = dnsserver.domain.com admin_server = dnsserver.domain.com default_domain = dnsserver.domain.com pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem pkinit_cert_match = <KU>digitalSignature pkinit_kdc_hostname = dnsserver.domain.com } [domain_realm] .domain.com = DOMAIN.COM domain.com = DOMAIN.COM -
pam_sss를 PAM 구성에 추가합니다.sudo pam-auth-update --disable sss-smart-card-required --enable sss-smart-card-optional -
스마트 카드에 스마트 카드 하드웨어와 인증서가 설치되었는지 확인하려면 다음 명령을 실행합니다.
sudo pcsc_scan sudo pkcs11_listcerts sudo pkcs11_inspect -
SSO가 비활성화된 경우 스마트 카드 SSO 기능 및 Horizon Greeter를 지원하려면
/etc/omnissa/viewagent-greeter.conf파일을 구성합니다. Linux 데스크톱에서 구성 파일 편집 항목을 참조하십시오. -
스마트 카드 리디렉션을 사용하도록 설정하고 Horizon Agent 패키지를 설치합니다.
sudo ./install_viewagent.sh -m yes참고: 기본 PC/SC Lite 라이브러리를 설치하라는 오류 메시지가 표시되면 시스템에 현재 있는 사용자 지정 PC/SC Lite 라이브러리를 제거하고 다음 명령을 사용하여 기본 PC/SC Lite 라이브러리를 설치합니다.
sudo apt-get install --reinstall pcscd libpcsclite1그런 다음, Horizon Agent 설치 관리자를 실행할 수 있습니다.
-
사용자 지정 PC/SC Lite 라이브러리를 사용하는 경우
/etc/omnissa/config파일에서 pcscd.maxReaderContext 및 pcscd.readBody 옵션을 구성합니다.Linux 데스크톱에서 구성 파일 편집 항목을 참조하십시오.
-
VM을 다시 시작하고 다시 로그인합니다.
이 페이지가 도움이 되었나요?