請使用下列程序整合 RHEL 或 Rocky Linux 9.x/8.x 虛擬機器 (VM) 與 Active Directory (AD) 網域,以支援智慧卡重新導向。
此程序中的某些範例使用預留位置值來代表您網路組態中的實體,例如 AD 網域的 DNS 名稱。請將預留位置值取代為您的組態特有的資訊,如下表所說明。
| 預留位置值 | 說明 |
|---|---|
| dns_IP_ADDRESS | DNS 名稱伺服器的 IP 位址 |
| rhelsc.domain.com | 虛擬機器的完整主機名稱 |
| rhelsc | 虛擬機器的非完整主機名稱 |
| domain.com | AD 網域的 DNS 名稱 |
| DOMAIN.COM | AD 網域的 DNS 名稱 (全部使用大寫字母) |
| DOMAIN | 包含 Samba 伺服器的工作群組或 NT 網域的 DNS 名稱 (全部使用大寫字母) |
| dnsserver.domain.com | AD 伺服器的主機名稱 |
程序
-
在基礎虛擬機器上執行以下操作:
-
根據組織需求設定網路與 DNS 設定。
-
關閉 IPv6。
-
關閉自動 DNS。
-
-
安裝所需的相依性套件。
sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools krb5-pkinit -
指定系統身分和驗證來源。
sudo authselect select sssd with-smartcard with-mkhomedir -
編輯
/etc/krb5.conf組態檔,使其內容與下列範例類似。# To opt out of the system crypto-policies configuration of krb5, remove the # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated. includedir /etc/krb5.conf.d/ [logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log [libdefaults] dns_lookup_realm = false ticket_lifetime = 24h renew_lifetime = 7d forwardable = true rdns = false pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt spake_preauth_groups = edwards25519 default_realm = DOMAIN.COM default_ccache_name = KEYRING:persistent:%{uid} [realms] DOMAIN.COM = { kdc = dnsserver.domain.com admin_server = dnsserver.domain.com default_domain = dnsserver.domain.com pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem pkinit_cert_match = <KU>digitalSignature pkinit_kdc_hostname = dnsserver.domain.com } [domain_realm] .domain.com = DOMAIN.COM domain.com = DOMAIN.COM -
在基礎虛擬機器上,驗證與 AD 網域的網路連線。
sudo realm discover domain.com -
加入 AD 網域。
sudo realm join --verbose domain.com -U AdminUser執行
join命令將傳回類似下列範例的輸出。Enter AdminUser's password: Using short domain name -- DOMAIN Joined 'rhelsc' to dns domain 'domain.com' -
確認虛擬機器已成功加入 AD 網域。
sudo net ads testjoin成功的 AD 加入將會傳回下列輸出。
Join is OK
後續步驟
此頁面對您有幫助嗎?