可以使用以下过程将 RHEL 或 Rocky Linux 9.x/8.x 虚拟机 (VM) 与 Active Directory (AD) 域集成以进行智能卡重定向。
该过程中的一些示例使用占位符值以表示网络配置中的实体,例如,AD 域的 DNS 名称。请将占位符值替换为您的配置特定的信息,如下表中所述。
| 占位符值 | 描述 |
|---|---|
| dns_IP_ADDRESS | DNS 名称服务器的 IP 地址 |
| rhelsc.domain.com | 虚拟机的完全限定主机名 |
| rhelsc | 虚拟机的非限定主机名 |
| domain.com | AD 域的 DNS 名称 |
| DOMAIN.COM | AD 域的 DNS 名称,全部为大写字母 |
| DOMAIN | 包含 Samba 服务器的工作组或 NT 域的 DNS 名称,全部为大写字母 |
| dnsserver.domain.com | AD 服务器的主机名 |
步骤
-
在基础虚拟机上,执行以下操作。
-
根据组织要求配置网络和 DNS 设置。
-
关闭 IPv6。
-
关闭自动 DNS。
-
-
安装所需的依赖项包。
sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools krb5-pkinit -
指定系统身份和身份验证源。
sudo authselect select sssd with-smartcard with-mkhomedir -
编辑
/etc/krb5.conf配置文件,使其类似于以下示例。# To opt out of the system crypto-policies configuration of krb5, remove the # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated. includedir /etc/krb5.conf.d/ [logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log [libdefaults] dns_lookup_realm = false ticket_lifetime = 24h renew_lifetime = 7d forwardable = true rdns = false pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt spake_preauth_groups = edwards25519 default_realm = DOMAIN.COM default_ccache_name = KEYRING:persistent:%{uid} [realms] DOMAIN.COM = { kdc = dnsserver.domain.com admin_server = dnsserver.domain.com default_domain = dnsserver.domain.com pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem pkinit_cert_match = <KU>digitalSignature pkinit_kdc_hostname = dnsserver.domain.com } [domain_realm] .domain.com = DOMAIN.COM domain.com = DOMAIN.COM -
在基础虚拟机上,验证与 AD 域的网络连接。
sudo realm discover domain.com -
加入 AD 域。
sudo realm join --verbose domain.com -U AdminUser运行
join命令将返回类似于以下示例的输出。Enter AdminUser's password: Using short domain name -- DOMAIN Joined 'rhelsc' to dns domain 'domain.com' -
确认虚拟机已成功加入 AD 域。
sudo net ads testjoin成功的 AD 加入操作将返回以下输出。
Join is OK
后续步骤
此页面对您有帮助吗?