要在 RHEL 或 Rocky Linux 9.x/8.x 虚拟机 (VM) 上配置智能卡重定向功能,请安装该功能所依赖的库以及用于支持可信智能卡身份验证的根证书颁发机构 (CA) 证书。
必备条件
- 将 RHEL 或 Rocky Linux 9.x/8.x 虚拟机与 AD 集成以进行智能卡重定向
- 要在 FIPS 模式下使用智能卡单点登录 (SSO) 功能,请确保您已完成配置符合 FIPS 的 Linux 计算机中所述的所有步骤。您必须将 BlastServer 的可信 CA 证书添加到
ssl目录的rui.crt,并将与rui.crt配对的密钥添加到rui.key。
步骤
-
安装所需的库。
sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools -
启用
pcscd服务。sudo systemctl enable pcscd sudo systemctl start pcscd -
修改
/etc/sssd/sssd.conf配置文件,如以下示例中所示。在[pam]部分下,指定pam_cert_auth = True。[sssd] domains = domain.com config_file_version = 2 services = nss, pam [domain/mydomain.com] ad_domain = mydomain.com krb5_realm = MYDOMAIN.COM realmd_tags = manages-system joined-with-adcli cache_credentials = True id_provider = ad krb5_store_password_if_offline = True default_shell = /bin/bash ldap_id_mapping = True use_fully_qualified_names = False #Use short name for user fallback_homedir = /home/%u@%d access_provider = ad [pam] #Add pam section for certificate logon pam_cert_auth = True #Add this line to enable certificate logon for system -
按照如何导出根证书颁发机构证书中所述获取根证书颁发机构 (CA) 证书或证书链,然后安装该证书。
a. 找到您下载的根 CA 证书或证书链,并将其传输到 PEM 文件。
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb. 将证书复制到
/etc/sssd/pki/sssd_auth_ca_db.pem文件中。sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
要验证智能卡的状态,请运行以下
pkcs11-tool命令,并确认它们返回正确的输出。sudo pkcs11-tool -L sudo pkcs11-tool --login -O sudo pkcs11-tool --test --login -
要在停用 SSO 时支持智能卡 SSO 功能和 Horizon Greeter,请配置
viewagent-greeter.conf文件。请参阅在 Linux 桌面上编辑配置文件。 -
安装 Horizon Agent 软件包并启用智能卡重定向。
-
如果使用
.rpm安装程序:a. 运行安装程序以使用默认功能选项安装 Horizon Agent。
例如,如果将下载代理 RPM 文件保存在名为
horizonagent-linux-YYMM-y.y.y-xxxxxxx.el8.x86_64.rpm的文件中,则此命令将使用默认功能选项安装 Horizion 代理。``` sudo rpm -ivh horizonagent-linux-YYMM-y.y.y-xxxxxxx.el8.x86_64.rpm ```b. 要添加智能卡重定向功能,请运行
ViewSetup.sh脚本。 在 Linux 计算机中找到ViewSetup.sh脚本(通常位于/usr/结构内的bin目录中)。 然后,更改为该目录以运行该脚本。``` sudo ViewSetup.sh -m yes ``` -
如果使用
.tar.gz安装程序,请使用用于启用智能卡重定向功能的参数运行安装程序:sudo ./install_viewagent.sh -m yes
**注意:**如果您收到一条错误消息,指示您安装默认 PC/SC Lite 库,请卸载计算机上当前存在的自定义 PC/SC Lite 库,并使用以下命令安装默认 PC/SC Lite 库。
sudo yum reinstall pcsc-lite-libs pcsc-lite然后,可以运行 Horizon Agent 安装程序。
-
-
如果您使用的是自定义 PC/SC Lite 库,请在 Horizon
config文件中配置 pcscd.maxReaderContext 和 pcscd.readBody 选项。 -
重新启动虚拟机,然后重新登录。
此页面对您有帮助吗?