您可以在 Horizon Cloud 中为 Linux 虚拟机 (VM) 配置单点登录 (SSO),以允许用户无缝登录,而无需重新输入凭据。此设置将在 Linux 上运行的 Horizon Agent 与 Horizon 身份验证服务集成在一起,以便在用户登录到 Horizon 时,系统会自动向 Linux 桌面验证其身份。
此配置可确保为基于 Linux 的虚拟桌面提供一致的用户体验和安全访问。
必备条件
在开始之前,请确保满足以下条件:
-
已在 Horizon Cloud 中创建 Linux 映像,同时为基于证书的 SSO 安装并配置了适用于 Linux 的 Horizon Agent。
有关支持的操作系统和依赖项版本的详细信息,请参阅适用于 Linux 的 Horizon Agent 的系统要求。
-
已在 Horizon Cloud Universal Console 中使用 Horizon Cloud CA 创建基于 CA 的 SSO 配置。
有关更多详细信息,请参阅添加 SSO 配置以使用 Horizon Cloud CA。
为 Linux 虚拟机配置 SSO 的步骤
以下步骤介绍了如何使用 Horizon Cloud CA 为 Linux 虚拟机配置 SSO。
所需证书
| SSO 配置类型 | Linux 信任存储区中所需的证书 |
|---|---|
| Omnissa 中间 CA | KDC 证书 + 中间 CA + 根 CA |
| Omnissa CA | 仅 KDC 证书 |
-
导出证书
按照以下步骤从 AD 服务器导出 SSO 所需的证书:
-
导出 AD KDC 证书
-
按 Windows + R 键,键入 mmc,然后按 Enter 键。
-
在 MMC 控制台中,转到文件 > 添加/删除管理单元。
-
依次选择证书和计算机帐户,然后单击完成。
-
导航到证书(本地计算机) > 个人 > 证书。
-
找到有效的 Kerberos 身份验证证书。
-
右键单击该证书,然后选择所有任务 > 导出。
-
选择不,不要导出私钥。
-
选择 Base-64 编码 X.509 (.CER) 作为导出格式。
-
保存该文件,例如,另存为:
C:\Temp\AD_KDC_Certificate.cer。
-
-
导出中间 CA 证书
-
在 Active Directory (AD) 服务器上安装 Horizon Cloud CA 包后,将自动创建中间 CA 证书。
-
在运行 CA 安装 Powershell 脚本的同一文件夹中生成证书。
-
文件名采用类似于以下内容的模式:
HcsAuthEngine-CA-xxx.cer。
-
-
导出根 CA 证书
-
在 Windows Server 上,按 Windows + R 键,键入 certlm.msc,然后按 Enter 键。
-
导航到受信任的根证书颁发机构 > 证书。
-
找到正确的根证书。 提示:对于根证书,颁发对象和颁发者字段相同。
-
使用 Base-64 编码 X.509 (.CER) 格式导出证书。
-
-
-
将证书转换为 PEM 格式
将导出的证书传输到 Linux 虚拟机并运行以下命令:
1 sudo openssl x509 -inform der -in /tmp/Intermediatecertificate.cer -out /tmp/certificate1.pem 2 sudo openssl x509 -inform der -in /tmp/kdc.cer -out /tmp/certificate2.pem -
将证书添加到 Linux 虚拟机信任存储区
-
创建信任存储区(如果尚不存在)。
在 Linux 虚拟机上运行以下命令:
1 mkdir -p -m 755 /etc/sssd/pki 2 touch /etc/sssd/pki/sssd_auth_ca_db.pem 3 chmod 644 /etc/sssd/pki/sssd_auth_ca_db.pem 4 chown root:root /etc/sssd/pki/sssd_auth_ca_db.pem -
将 PEM 证书添加到信任存储区文件中。
1 sudo sh -c 'cat /tmp/kdc.pem /tmp/intermediate.pem /tmp/root.pem >> /etc/sssd/pki/sssd_auth_ca_db.pem' -
验证是否已正确添加证书。
检查与每个证书对应的 PEM 文本:
1 cat /etc/sssd/pki/sssd_auth_ca_db.pem1 2 root@r3v25-1000:~# cat /etc/sssd/pki/sssd_auth_ca_db.pem 3 -----BEGIN CERTIFICATE----- 4 MIIDojCCAoqgAwIBAgIQRKbCL+mFqTcqdobquyMJYTANBgkqhkiG9w0BAQwFADBh 5 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMTIw 6 MAYDVQQDDClIY3NBdXRoRW5naW5lLUNBLTY4MWIzNTA4MWIwYjlhMjcyN2QyNzNk 7 ZDAeFw0yNTA1MDcxMDE1MTJaFw0zMDA1MDYxMDI1MTJaMGExFTATBgoJkiaJk/Is 8 ZAEZFgVsb2NhbDEUMBIGCgmSJomT8ixkARkWBHRlMDExMjAwBgNVBAMMKUhjc0F1 9 dGhFbmdpbmUtQ0EtNjgxYjM1MDgxYjBiOWEyNzI3ZDI3M2RkMIIBIjANBgkqhkiG 10 9w0BAQEFAAOCAQ8AMIIBCgKCAQEAlc/YwxHbvA8qmzQuOsKLKThyCVZWVLcSfRSx 11 NOFIyNEkW9XiK49mLjHd36UkivN3qqUgDDbEDQNzmdbX/9CFH1V+g/lCFD0A/HpX 12 7Px9WZLL7rYTNMo1fJiTgAl3EwsgdwyH5KUQNSrc6mz05nckXTA4Q6iMlU/1kFxQ 13 eE2Ei94rVpCRx01s7PUeOF5XUEKSBqpZH5m/bIa3CXWlK8493tKKTa7OyUaa0LxX 14 oyDjEpEMEPzBOF7Ue2gIelttHskZGMlyZ/r3JDwesKPxBHNw3Eq1F9dlIm0vZcbT 15 i8pHhAZxXrltVwxnBOvK6M0v3w3+bTKBkgjH3Y6Ql3k1wOikZQIDAQABo1YwVDAd 16 BgNVHQ4EFgQUdAg9vDkpi8NN0jaUYnA1VD3MENkwEgYJKwYBBAGCNxUBBAUCAwEA 17 ATAOBgNVHQ8BAf8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zANBgkqhkiG9w0BAQwF 18 AAOCAQEAkfr77PvBTIZpnAPIQjGasz64HRT9vMks3lrfOSDot2FItk4eOO2S/KE6 19 85M9eD8vy/p4Xl1cGo6JvWydAcW54YKSb83KEdJgNptUwP57kTeK2uXc2vTsoDHC 20 WpiD2+kGVMgF7bUDEkIl+0H2gT+DR0aARRUTdJ5hLl/xzpaJERNXXLNVPC06qebr 21 b+OtSp6UgjER4F+lwo7c+jdxR7v3utG47Fd2W8lHDyJErufmmyMs58xaB7CtM/ZT 22 7u1wlTn2l3+LEbcFZQrfQ+MKKBvI3EuO/GA33TgumXsNeQCXl6+wIFZsKFTwDld3 23 f98GSt/KD1H4HUxS7WFv3gbJaI1NYA== 24 -----END CERTIFICATE----- 25 -----BEGIN CERTIFICATE----- 26 MIIDeTCCAmGgAwIBAgIQaulfpZ/89LVPMCqesKEXOTANBgkqhkiG9w0BAQsFADBP 27 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMSAw 28 HgYDVQQDExd0ZTAxLWFkLXBlcmYtdjItdGUwMS1DQTAeFw0yMzEyMjAyMTQ2MzRa 29 Fw0yODEyMjAyMTU2MzBaME8xFTATBgoJkiaJk/IsZAEZFgVsb2NhbDEUMBIGCgmS 30 JomT8ixkARkWBHRlMDExIDAeBgNVBAMTF3RlMDEtYWQtcGVyZi12Mi10ZTAxLUNB 31 MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAvX5tatFAv6jjIWNmjS+A 32 7cMK78qsldPEDz7DfYQzVnKWMMRP/RZIdFAtRcn2Pb4asrEz6B9cc2kAwyyEb7C2 33 3LpXORx1s6ivq/N2S4hiJ5T048d5doo6iY6el2rAYTYkPxFdOE0hgqk55/uoYxpV 34 I/pOSKbYO79UZQc6PXIGgGTk7cBUGhbccZ4trDyhWzfCw5wXfBHR3No+xyjw4LIM 35 fhVlWkFVbqA2aFXmR62dxdF+RQnfYipAC3XlkSb4272vzWbI60BT5KgH6/qOqy9D 36 MVdt6VxUJfp7lq9bEAsIhP8SXmiwSbwl5cUWun34fc9/CYZqFdJjZlBkeDi1QkRJ 37 wQIDAQABo1EwTzALBgNVHQ8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zAdBgNVHQ4E 38 FgQUgHFkq7g25LjCNHTjtCZQn3US0bQwEAYJKwYBBAGCNxUBBAMCAQAwDQYJKoZI 39 hvcNAQELBQADggEBAIT+Gq/epm4crWwjqS/AOuMOx19JMVAtHMYOWGFsOj4lC2UM 40 BsfcgHcbn01OcwubF1uwyf1qx6PWPXVfgiglkpjlpQTUAb9KqJFarhCsOzFPb5Ur 41 Am6SFE7+yoBH3SY4INottyBjhTCWLf4mEzO8wX2/Gryjt6rsdX7/oWRj7lV5Tl6i 42 +UDdn8x6oTQx65B++EKOuAq6CXR+koRqGTHPXPdsz8iwFZMgF3ooTPHcNQ831C0Q 43 oySWva7nwN2c00Hni/B+WUuT9r/OeFH3PBIOUvJHPnUSbqVuhmmGyQfMXNOn4W3v 44 d8s1WvaY6CEiZi5PUbikZXjIaMPD886A4jQDSww= 45 -----END CERTIFICATE----- 46 root@r3v25-1000:~#有关在 Linux 代理上安装 CA 证书的更多信息,请参阅在 Ubuntu/Debian 桌面上配置“使用 SSSD 的 True SSO”。
-
后续操作
完成 Linux 特定的 SSO 配置后,从 Horizon Cloud Universal Console 发布 Linux 映像。有关更多详细信息,请参阅发布 Microsoft Azure 映像。
此页面对您有帮助吗?