Você pode configurar o Single Sign-On (SSO) para máquinas virtuais (VMs) Linux no Horizon Cloud para permitir que os usuários façam login sem precisar inserir credenciais novamente. Essa configuração integra o Horizon Agent em execução no Linux ao serviço de autenticação do Horizon para que, quando os usuários fizerem login no Horizon, eles sejam autenticados automaticamente em seus desktops do Linux.
Essa configuração garante uma experiência do usuário consistente e acesso seguro para desktops virtuais baseados em Linux.
Pré-requisitos
Certifique-se do seguinte antes de começar:
-
Uma imagem do Linux é criada em Horizon Cloud com o Horizon Agent para Linux instalado e configurado para SSO baseado em certificado.
Para obter detalhes sobre sistemas operacionais compatíveis e versões de dependência, consulte Requisitos do sistema para o Horizon Agent para Linux.
-
Uma configuração de SSO baseada em CA é criada usando a CA do Horizon Cloud no Horizon Cloud Universal Console.
Para obter detalhes, consulte Adicionar uma configuração de SSO para uma CA do Horizon Cloud.
Etapas para configurar o SSO para VMs Linux
As etapas a seguir descrevem como configurar o SSO para VMs Linux usando a CA do Horizon Cloud.
Certificados necessários
| Tipo de configuração do SSO | Certificados necessários no repositório de confiança do Linux |
|---|---|
| CA intermediária Omnissa | Certificado KDC + CA intermediária + CA raiz |
| CA raiz Omnissa | Somente certificado KDC |
-
Exportar Certificados
Siga estas etapas para exportar os certificados necessários para o SSO do servidor do AD:
-
Exportar o Certificado AD KDC
-
Pressione Windows + R, digite mmc e pressione Enter.
-
No console do MMC, acesse Arquivo > Adicionar/Remover Snap-in.
-
Selecione Certificados, escolha Conta de computador e clique em Concluir.
-
Navegue até Certificados (Computador local) > Pessoal > Certificados.
-
Localize um certificado de Autenticação Kerberos válido.
-
Clique com o botão direito do mouse no certificado e selecione Todas as Tarefas > Exportar.
-
Escolha Não. Não exporte a chave privada.
-
Selecione Base-64 encoded X.509 (. CER) como o formato de exportação.
-
Salve o arquivo, por exemplo, como:
C:\Temp\AD_KDC_Certificate.cer.
-
-
Exportar o Certificado de CA Intermediária
-
O certificado de CA Intermediária é criado automaticamente após a instalação do pacote da CA do Horizon Cloud no servidor do Active Directory (AD).
-
O certificado é gerado na mesma pasta em que o script do Powershell de instalação da CA foi executado.
-
O nome do arquivo segue um padrão semelhante a:
HcsAuthEngine-CA-xxx.cer.
-
-
Exportar o Certificado de CA Raiz
-
Na Windows Server, pressione Windows + R, digite certlm.msc e pressione Enter.
-
Navegue até: Autoridades de Certificação Raiz Confiáveis > Certificados.
-
Localize o certificado raiz correto. Dica: para um certificado raiz, os campos Emitidos para e Emitidos por são idênticos.
-
Exporte o certificado usando o formato Base-64 encoded X.509 (.CER).
-
-
-
Converter Certificados para o Formato PEM
Transfira certificados exportados para a VM Linux e execute o seguinte:
1 sudo openssl x509 -inform der -in /tmp/Intermediatecertificate.cer -out /tmp/certificate1.pem 2 sudo openssl x509 -inform der -in /tmp/kdc.cer -out /tmp/certificate2.pem -
Adicionar Certificados para o Armazenamento de Confiança da VM Linux
-
Crie o armazenamento de confiança (se ele ainda não existir).
Execute os seguintes comandos na VM Linux:
1 mkdir -p -m 755 /etc/sssd/pki 2 touch /etc/sssd/pki/sssd_auth_ca_db.pem 3 chmod 644 /etc/sssd/pki/sssd_auth_ca_db.pem 4 chown root:root /etc/sssd/pki/sssd_auth_ca_db.pem -
Adicione os certificados PEM ao arquivo de armazenamento de confiança.
1 sudo sh -c 'cat /tmp/kdc.pem /tmp/intermediate.pem /tmp/root.pem >> /etc/sssd/pki/sssd_auth_ca_db.pem' -
Valide se os certificados foram adicionados corretamente.
Verifique o texto PEM correspondente a cada certificado:
1 cat /etc/sssd/pki/sssd_auth_ca_db.pem1 2 root@r3v25-1000:~# cat /etc/sssd/pki/sssd_auth_ca_db.pem 3 -----BEGIN CERTIFICATE----- 4 MIIDojCCAoqgAwIBAgIQRKbCL+mFqTcqdobquyMJYTANBgkqhkiG9w0BAQwFADBh 5 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMTIw 6 MAYDVQQDDClIY3NBdXRoRW5naW5lLUNBLTY4MWIzNTA4MWIwYjlhMjcyN2QyNzNk 7 ZDAeFw0yNTA1MDcxMDE1MTJaFw0zMDA1MDYxMDI1MTJaMGExFTATBgoJkiaJk/Is 8 ZAEZFgVsb2NhbDEUMBIGCgmSJomT8ixkARkWBHRlMDExMjAwBgNVBAMMKUhjc0F1 9 dGhFbmdpbmUtQ0EtNjgxYjM1MDgxYjBiOWEyNzI3ZDI3M2RkMIIBIjANBgkqhkiG 10 9w0BAQEFAAOCAQ8AMIIBCgKCAQEAlc/YwxHbvA8qmzQuOsKLKThyCVZWVLcSfRSx 11 NOFIyNEkW9XiK49mLjHd36UkivN3qqUgDDbEDQNzmdbX/9CFH1V+g/lCFD0A/HpX 12 7Px9WZLL7rYTNMo1fJiTgAl3EwsgdwyH5KUQNSrc6mz05nckXTA4Q6iMlU/1kFxQ 13 eE2Ei94rVpCRx01s7PUeOF5XUEKSBqpZH5m/bIa3CXWlK8493tKKTa7OyUaa0LxX 14 oyDjEpEMEPzBOF7Ue2gIelttHskZGMlyZ/r3JDwesKPxBHNw3Eq1F9dlIm0vZcbT 15 i8pHhAZxXrltVwxnBOvK6M0v3w3+bTKBkgjH3Y6Ql3k1wOikZQIDAQABo1YwVDAd 16 BgNVHQ4EFgQUdAg9vDkpi8NN0jaUYnA1VD3MENkwEgYJKwYBBAGCNxUBBAUCAwEA 17 ATAOBgNVHQ8BAf8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zANBgkqhkiG9w0BAQwF 18 AAOCAQEAkfr77PvBTIZpnAPIQjGasz64HRT9vMks3lrfOSDot2FItk4eOO2S/KE6 19 85M9eD8vy/p4Xl1cGo6JvWydAcW54YKSb83KEdJgNptUwP57kTeK2uXc2vTsoDHC 20 WpiD2+kGVMgF7bUDEkIl+0H2gT+DR0aARRUTdJ5hLl/xzpaJERNXXLNVPC06qebr 21 b+OtSp6UgjER4F+lwo7c+jdxR7v3utG47Fd2W8lHDyJErufmmyMs58xaB7CtM/ZT 22 7u1wlTn2l3+LEbcFZQrfQ+MKKBvI3EuO/GA33TgumXsNeQCXl6+wIFZsKFTwDld3 23 f98GSt/KD1H4HUxS7WFv3gbJaI1NYA== 24 -----END CERTIFICATE----- 25 -----BEGIN CERTIFICATE----- 26 MIIDeTCCAmGgAwIBAgIQaulfpZ/89LVPMCqesKEXOTANBgkqhkiG9w0BAQsFADBP 27 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMSAw 28 HgYDVQQDExd0ZTAxLWFkLXBlcmYtdjItdGUwMS1DQTAeFw0yMzEyMjAyMTQ2MzRa 29 Fw0yODEyMjAyMTU2MzBaME8xFTATBgoJkiaJk/IsZAEZFgVsb2NhbDEUMBIGCgmS 30 JomT8ixkARkWBHRlMDExIDAeBgNVBAMTF3RlMDEtYWQtcGVyZi12Mi10ZTAxLUNB 31 MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAvX5tatFAv6jjIWNmjS+A 32 7cMK78qsldPEDz7DfYQzVnKWMMRP/RZIdFAtRcn2Pb4asrEz6B9cc2kAwyyEb7C2 33 3LpXORx1s6ivq/N2S4hiJ5T048d5doo6iY6el2rAYTYkPxFdOE0hgqk55/uoYxpV 34 I/pOSKbYO79UZQc6PXIGgGTk7cBUGhbccZ4trDyhWzfCw5wXfBHR3No+xyjw4LIM 35 fhVlWkFVbqA2aFXmR62dxdF+RQnfYipAC3XlkSb4272vzWbI60BT5KgH6/qOqy9D 36 MVdt6VxUJfp7lq9bEAsIhP8SXmiwSbwl5cUWun34fc9/CYZqFdJjZlBkeDi1QkRJ 37 wQIDAQABo1EwTzALBgNVHQ8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zAdBgNVHQ4E 38 FgQUgHFkq7g25LjCNHTjtCZQn3US0bQwEAYJKwYBBAGCNxUBBAMCAQAwDQYJKoZI 39 hvcNAQELBQADggEBAIT+Gq/epm4crWwjqS/AOuMOx19JMVAtHMYOWGFsOj4lC2UM 40 BsfcgHcbn01OcwubF1uwyf1qx6PWPXVfgiglkpjlpQTUAb9KqJFarhCsOzFPb5Ur 41 Am6SFE7+yoBH3SY4INottyBjhTCWLf4mEzO8wX2/Gryjt6rsdX7/oWRj7lV5Tl6i 42 +UDdn8x6oTQx65B++EKOuAq6CXR+koRqGTHPXPdsz8iwFZMgF3ooTPHcNQ831C0Q 43 oySWva7nwN2c00Hni/B+WUuT9r/OeFH3PBIOUvJHPnUSbqVuhmmGyQfMXNOn4W3v 44 d8s1WvaY6CEiZi5PUbikZXjIaMPD886A4jQDSww= 45 -----END CERTIFICATE----- 46 root@r3v25-1000:~#Para obter mais informações sobre como instalar certificados de CA em agentes Linux, consulte Configurar True SSO com SSSD em desktops Ubuntu/Debian.
-
O que fazer agora
Depois de concluir a configuração de SSO específica do Linux, publique a imagem do Linux no Horizon Cloud Universal Console. Para obter detalhes, consulte Publicar uma imagem com o Microsoft Azure.
Esta página foi útil?