Skip to main content

2026 年 8 月 24 日

在 RHEL 或 Rocky Linux 9.x/8.x 虚拟机上配置智能卡重定向

要在 RHEL 或 Rocky Linux 9.x/8.x 虚拟机 (VM) 上配置智能卡重定向功能,请安装该功能所依赖的库以及用于支持可信智能卡身份验证的根证书颁发机构 (CA) 证书。

必备条件

步骤

  1. 安装所需的库。

    sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools
    
  2. 启用 pcscd 服务。

    sudo systemctl enable pcscd
    sudo systemctl start pcscd
    
  3. 修改 /etc/sssd/sssd.conf 配置文件,如以下示例中所示。在 [pam] 部分下,指定 pam_cert_auth = True

    [sssd]
    domains = domain.com
    config_file_version = 2
    services = nss, pam
    
    [domain/mydomain.com]
    ad_domain = mydomain.com
    krb5_realm = MYDOMAIN.COM
    realmd_tags = manages-system joined-with-adcli
    cache_credentials = True
    id_provider = ad
    krb5_store_password_if_offline = True
    default_shell = /bin/bash
    ldap_id_mapping = True
    use_fully_qualified_names = False             #Use short name for user
    fallback_homedir = /home/%u@%d
    access_provider = ad
    
    [pam]                                 #Add pam section for certificate logon
    pam_cert_auth = True                  #Add this line to enable certificate logon for system
    
  4. 按照如何导出根证书颁发机构证书中所述获取根证书颁发机构 (CA) 证书或证书链,然后安装该证书。

    a. 找到您下载的根 CA 证书或证书链,并将其传输到 PEM 文件。

    sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem
    

    b. 将证书复制到 /etc/sssd/pki/sssd_auth_ca_db.pem 文件中。

    sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem
    
  5. 要验证智能卡的状态,请运行以下 pkcs11-tool 命令,并确认它们返回正确的输出。

    sudo pkcs11-tool -L
    
    sudo pkcs11-tool --login -O
    
    sudo pkcs11-tool --test --login
    
  6. 要在停用 SSO 时支持智能卡 SSO 功能和 Horizon Greeter,请配置 /etc/omnissa/viewagent-greeter.conf 文件。请参阅在 Linux 桌面上编辑配置文件

  7. 安装 Horizon Agent 软件包并启用智能卡重定向。

**注意:**以下示例使用名称 agent-installer.el8.x86_64.rpm 指代 RPM 安装程序文件。替换为用于安装的特定文件名。

-   如果使用 `.rpm` 安装程序:

    a.  运行安装程序以使用默认功能选项安装 Horizon Agent。

        ```
        sudo rpm -ivh agent-installer.el8.x86_64.rpm
        ```

    b.  要添加智能卡重定向功能,请运行 `ViewSetup.sh` 脚本。

        ```
        sudo /usr/lib/omnissa/viewagent/bin/ViewSetup.sh -m yes
        ```

-   如果使用 `.tar.gz` 安装程序,请使用用于启用智能卡重定向功能的参数运行安装程序:

    ```
    sudo ./install_viewagent.sh -m yes
    ```

**注意:**如果您收到一条错误消息,指示您安装默认 PC/SC Lite 库,请卸载计算机上当前存在的自定义 PC/SC Lite 库,并使用以下命令安装默认 PC/SC Lite 库。

```
sudo yum reinstall pcsc-lite-libs pcsc-lite
```

然后,可以运行 Horizon Agent 安装程序。

9. 如果您使用的是自定义 PC/SC Lite 库,请在 /etc/omnissa/config 文件中配置 pcscd.maxReaderContext 和 pcscd.readBody 选项。

请参阅[在 Linux 桌面上编辑配置文件](EditConfigurationFilesonaLinuxDesktop.md)。

10. 重新启动虚拟机,然后重新登录。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…