Skip to main content

2026 年 8 月 24 日

為 Linux 桌面平台設定 True SSO

True Single Sign-On (True SSO) 功能會在使用者先向 Omnissa Access 驗證後,授與其存取 Linux 遠端桌面平台的權限。使用者可以使用智慧卡、RSA SecurID 或 RADIUS 驗證登入 Omnissa Access,之後即可在不輸入 Active Directory 認證的情況下存取遠端 Linux 資源。

True SSO 概觀

如果使用者使用 Active Directory (AD) 認證進行驗證,則不需要 True SSO 功能。不過,您可以設定即使在這種情況下仍使用 True SSO,以便桌面平台可以同時支援 AD 認證和 True SSO。

連線至 Linux 遠端桌面平台時,使用者可以選取使用原生 Horizon Client 或 Horizon Web Client。

/etc/omnissa/viewagent-greeter.conf 組態檔可讓您在 True SSO 失敗時設定 Horizon Greeter 的行為。請參閱在 Linux 桌面平台上編輯組態檔

True SSO 的系統需求

True SSO 支援在執行 Horizon Agent 所支援的任何 Linux 發行版之單一工作階段虛擬桌面平台上使用。

True SSO 支援以下類型伺服器陣列所提供的多重工作階段已發佈桌面平台與應用程式。

  • 使用 Samba 網域加入方法與 Active Directory 整合的 Ubuntu 主機,即時複製的手動與自動化伺服器陣列。
  • 使用系統安全服務精靈 (SSSD) 網域加入方法與 Active Directory 整合的 RHEL Workstation、Rocky Linux 或 Debian 主機,即時複製的手動與自動化伺服器陣列。

設定 True SSO

若要為 Linux 桌面平台設定 True SSO,請執行下列工作。

  1. 在 Horizon 8 環境中安裝和設定 True SSO。如需詳細資訊,請參閱*《Horizon 8 管理》*文件。
  2. 依照您的 Linux 發行版所適用的程序,整合基礎虛擬機器與 AD 網域。
  3. 請依照 Linux 發行版的程序,在基礎虛擬機器上設定 True SSO。

Linux 代理程式與 Active Directory 網域控制站的憑證設定

您必須完成下列作業,才能為 Linux 代理程式與 AD 網域控制站設定憑證。

Linux 代理程式的憑證設定

在 Linux 代理程式信任存放區 /etc/sssd/pki/sssd_auth_ca_db.pem 中,設定代理程式嘗試建立 PKINIT 時所使用之 KDC 的 KDC 憑證鏈結 (KDC 憑證、其中繼憑證,以及根 CA 憑證)。如果有多個 KDC,您必須針對每個 KDC 完成 KDC 憑證鏈結設定。

Active Directory KDC 的憑證設定

確保 KDC 信任存放區包含 True SSO 使用者憑證所需的所有中繼 CA 憑證與根 CA 憑證。

如果 AD KDC 信任存放區中缺少 True SSO 使用者憑證相關的使用者憑證、中繼 CA 憑證與根 CA 憑證,KDC 在 Horizon Client 啟動 VDI 並於 PKINIT 授權期間,將不會信任 True SSO 使用者憑證。代理程式的 /var/log/sssd/krb5_child.log 可能會顯示 {{Pre-authentication failed: Invalid argument]}}

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…