若要在 RHEL 和 Rocky Linux 9.x/8.x 桌面平台上設定智慧卡重新導向,請先將基礎虛擬機器 (VM) 與您的 Active Directory (AD) 網域進行整合。接著,在安裝 Horizon Agent 之前,請先安裝必要的程式庫和根 CA 憑證。
範例中使用的預留位置
此程序中的某些範例使用預留位置值來代表您網路組態中的實體,例如 AD 網域的 DNS 名稱。請將預留位置值取代為您的組態特有的資訊,如下表所說明。
| 預留位置值 | 說明 |
|---|---|
| dns_IP_ADDRESS | DNS 名稱伺服器的 IP 位址 |
| rhelsc.domain.com | 虛擬機器的完整主機名稱 |
| rhelsc | 虛擬機器的非完整主機名稱 |
| domain.com | AD 網域的 DNS 名稱 |
| DOMAIN.COM | AD 網域的 DNS 名稱 (全部使用大寫字母) |
| DOMAIN | 包含 Samba 伺服器的工作群組或 NT 網域的 DNS 名稱 (全部使用大寫字母) |
| dnsserver.domain.com | AD 伺服器的主機名稱 |
程序
-
在基礎虛擬機器上執行以下操作:
a. 根據您組織的需求設定網路與 DNS 設定。
b. 關閉 IPv6。
c. 關閉自動 DNS。
-
安裝所需的相依性套件。
sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools krb5-pkinit sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools -
編輯
/etc/krb5.conf組態檔,使其內容與下列範例類似。# To opt out of the system crypto-policies configuration of krb5, remove the # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated. includedir /etc/krb5.conf.d/ [logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log [libdefaults] dns_lookup_realm = false ticket_lifetime = 24h renew_lifetime = 7d forwardable = true rdns = false pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt spake_preauth_groups = edwards25519 default_realm = DOMAIN.COM default_ccache_name = KEYRING:persistent:%{uid} [realms] DOMAIN.COM = { kdc = dnsserver.domain.com admin_server = dnsserver.domain.com default_domain = dnsserver.domain.com pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem pkinit_cert_match = <KU>digitalSignature pkinit_kdc_hostname = dnsserver.domain.com } [domain_realm] .domain.com = DOMAIN.COM domain.com = DOMAIN.COM -
在基礎虛擬機器上,驗證與 AD 網域的網路連線。
sudo realm discover domain.com -
加入 AD 網域。
sudo realm join --verbose domain.com -U AdminUser執行
join命令將傳回類似下列範例的輸出。Enter AdminUser's password: Using short domain name -- DOMAIN Joined 'rhelsc' to dns domain 'domain.com' -
啟用
pcscd服務。sudo systemctl enable pcscd sudo systemctl start pcscd -
修改
/etc/sssd/sssd.conf組態檔,如下列範例所示。在[pam]區段中,指定pam_cert_auth = True。[sssd] domains = domain.com config_file_version = 2 services = nss, pam [domain/mydomain.com] ad_domain = mydomain.com krb5_realm = MYDOMAIN.COM realmd_tags = manages-system joined-with-adcli cache_credentials = True id_provider = ad krb5_store_password_if_offline = True default_shell = /bin/bash ldap_id_mapping = True use_fully_qualified_names = False #Use short name for user fallback_homedir = /home/%u@%d access_provider = ad [pam] #Add pam section for certificate logon pam_cert_auth = True #Add this line to enable certificate logon for system -
指定系統身分和驗證來源。
sudo authselect select sssd with-smartcard with-mkhomedir -
依照如何匯出根憑證授權機構憑證中的說明,取得根憑證授權機構 (CA) 憑證或憑證鏈結,並安裝該憑證。
a. 找出您所下載的根 CA 憑證或憑證鏈結,並將其傳輸至 PEM 檔案。
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb. 將憑證複製到
/etc/sssd/pki/sssd_auth_ca_db.pem檔案。sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
若要確認智慧卡的狀態,請執行以下
pkcs11-tool命令,並確認命令傳回正確的輸出。sudo pkcs11-tool -L sudo pkcs11-tool --login -O sudo pkcs11-tool --test --login -
若要支援智慧卡 SSO 功能,以及在 SSO 停用時支援 Horizon Greeter,請設定
viewagent-greeter.conf檔案。請參閱在 Linux 桌面平台上編輯組態檔。 -
安裝啟用智慧卡重新導向的 Horizon Agent 套件。
-
如果使用
.rpm安裝程式:a. 執行安裝程式,以安裝包含預設功能選項的 Horizon Agent。 在下列命令中,安裝程式檔案的名稱為
horizonagent-linux-YYMM-y.y.y-xxxxxxx.el8.x86_64.rpm。sudo rpm -ivh horizonagent-linux-YYMM-y.y.y-xxxxxxx.el8.x86_64.rpmb. 若要新增智慧卡重新導向功能,請執行
ViewSetup.sh指令碼。在 Linux 機器中找到
ViewSetup.sh指令碼 (通常位於/usr/結構內的bin目錄)。然後切換至該目錄以執行此指令碼。sudo ViewSetup.sh -m yes -
如果使用
.tar.gz安裝程式,請在執行安裝程式時加入參數以啟用智慧卡重新導向功能:sudo ./install_viewagent.sh -m yes
**附註:**如果出現錯誤訊息,提示您需要安裝預設的 PC/SC Lite 程式庫,請先解除安裝機器上現有的自訂 PC/SC Lite 程式庫,然後使用下列命令安裝預設的 PC/SC Lite 程式庫。
sudo yum reinstall pcsc-lite-libs pcsc-lite接著,您即可執行 Horizon Agent 安裝程式。
-
-
如果您使用自訂的 PC/SC Lite 程式庫,請在 Horizon
config檔案中設定 pcscd.maxReaderContext 與 pcscd.readBody 選項。 -
重新啟動虛擬機器,並重新登入。
此頁面對您有幫助嗎?