Skip to main content

2026 年 4 月 14 日

将 RHEL 或 Rocky Linux 9.x/8.x 虚拟机与 AD 集成以进行智能卡重定向

可以使用以下过程将 RHEL 或 Rocky Linux 9.x/8.x 虚拟机 (VM) 与 Active Directory (AD) 域集成以进行智能卡重定向。

该过程中的一些示例使用占位符值以表示网络配置中的实体,例如,AD 域的 DNS 名称。请将占位符值替换为您的配置特定的信息,如下表中所述。

占位符值描述
dns_IP_ADDRESSDNS 名称服务器的 IP 地址
rhelsc.domain.com虚拟机的完全限定主机名
rhelsc虚拟机的非限定主机名
domain.comAD 域的 DNS 名称
DOMAIN.COMAD 域的 DNS 名称,全部为大写字母
DOMAIN包含 Samba 服务器的工作组或 NT 域的 DNS 名称,全部为大写字母
dnsserver.domain.comAD 服务器的主机名

步骤

  1. 在基础虚拟机上,执行以下操作。

    1. 根据组织要求配置网络和 DNS 设置。

    2. 关闭 IPv6

    3. 关闭自动 DNS

  2. 安装所需的依赖项包。

    sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools krb5-pkinit
    
  3. 指定系统身份和身份验证源。

    sudo authselect select sssd with-smartcard with-mkhomedir
    
  4. 编辑 /etc/krb5.conf 配置文件,使其类似于以下示例。

    # To opt out of the system crypto-policies configuration of krb5, remove the
    # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated.
    includedir /etc/krb5.conf.d/
    
    [logging]
        default = FILE:/var/log/krb5libs.log
        kdc = FILE:/var/log/krb5kdc.log
        admin_server = FILE:/var/log/kadmind.log
    
    [libdefaults]
        dns_lookup_realm = false
        ticket_lifetime = 24h
        renew_lifetime = 7d
        forwardable = true
        rdns = false
        pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt
        spake_preauth_groups = edwards25519
        default_realm = DOMAIN.COM
        default_ccache_name = KEYRING:persistent:%{uid}
    
    [realms]
     DOMAIN.COM = {
         kdc = dnsserver.domain.com
         admin_server = dnsserver.domain.com
         default_domain = dnsserver.domain.com
         pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem
         pkinit_cert_match = <KU>digitalSignature
         pkinit_kdc_hostname = dnsserver.domain.com
     }
    
    [domain_realm]
     .domain.com = DOMAIN.COM
     domain.com = DOMAIN.COM
    
  5. 在基础虚拟机上,验证与 AD 域的网络连接。

    sudo realm discover domain.com
    
  6. 加入 AD 域。

    sudo realm join --verbose domain.com -U AdminUser
    

    运行 join 命令将返回类似于以下示例的输出。

    Enter AdminUser's password:
    Using short domain name -- DOMAIN
    Joined 'rhelsc' to dns domain 'domain.com'
    
  7. 确认虚拟机已成功加入 AD 域。

    sudo net ads testjoin
    

    成功的 AD 加入操作将返回以下输出。

    Join is OK
    

后续步骤

在 RHEL 或 Rocky Linux 9.x/8.x 虚拟机上配置智能卡重定向

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…