Skip to main content

2026 年 5 月 8 日

为 Linux 桌面设置 True SSO

True 单点登录 (True SSO) 功能允许用户在首次向 Omnissa Access 进行身份验证后访问 Linux 远程桌面。用户可以使用智能卡或 RSA SecurID 或 RADIUS 身份验证登录到 Omnissa Access,然后无需输入其 Active Directory 凭据便可以访问远程 Linux 资源。

True SSO 概述

如果用户使用 Active Directory (AD) 凭据进行身份验证,则不需要使用 True SSO 功能。不过,您甚至可以在这种情况下配置使用 True SSO,以便桌面可以支持 AD 凭据和 True SSO。

在连接到 Linux 远程桌面时,用户可以选择使用本机 Horizon Client 或 Horizon Web Client。

通过 /etc/omnissa/viewagent-greeter.conf 配置文件,您可以配置 Horizon Greeter 在 True SSO 失败时的行为。请参阅在 Linux 桌面上编辑配置文件

True SSO 的系统要求

在运行 Horizon Agent 支持的任何 Linux 分发包的单会话虚拟桌面上支持 True SSO。

基于以下类型的场的多会话已发布桌面和应用程序支持 True SSO。

  • 使用 Samba 域加入方法与 Active Directory 集成的 Ubuntu 主机的手动和自动即时克隆场。
  • 使用系统安全服务守护进程 (SSSD) 域加入方法与 Active Directory 集成的 RHEL Workstation、Rocky Linux 或 Debian 主机的手动和自动即时克隆场。

配置 True SSO

要为 Linux 桌面设置 True SSO,请执行以下任务。

  1. 在 Horizon 8 环境中设置和配置 True SSO。有关更多信息,请参阅*《Horizon 8 管理指南》*文档。
  2. 按照适用于您所用 Linux 分发包的过程,将基础虚拟机与 AD 域集成在一起。
  3. 按照适用于您所用 Linux 分发包的过程,在基础虚拟机上配置 True SSO。

Linux 代理和 Active Directory 域控制器的证书设置

需要完成以下操作来为 Linux 代理和 AD 域控制器设置证书。

Linux 代理的证书设置

在 Linux 代理信任存储区 /etc/sssd/pki/sssd_auth_ca_db.pem 中,设置代理尝试与之建立 PKINIT 的 KDC 的 KDC 证书链(KDC 证书、其中间 CA 证书和根 CA 证书)。如果有多个 KDC,则必须为每个 KDC 完成 KDC 证书链设置。

Active Directory KDC 的证书设置

确保 KDC 信任存储区具有 True SSO 用户证书的所有中间 CA 证书和根 CA 证书。

如果 AD KDC 信任存储区中存在用户证书、中间 CA 证书和根 CA 证书,则在 Horizon Client 中启动 VDI 时,KDC 在进行 PKINIT 授权过程中将不信任 True SSO 用户证书。代理 /var/log/sssd/krb5_child.log 可能会显示 {{Pre-authentication failed: Invalid argument]}}

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…