Skip to main content

2026 年 4 月 14 日

為 Linux 桌面平台設定 SSSD 離線網域加入

系統安全服務精靈 (SSSD) 驗證方法是支援在即時複製 Linux 虛擬機器 (VM) 上執行離線網域加入的解決方案之一。

系統安全服務精靈 (SSSD) 驗證支援即時複製桌面平台透過離線網域加入 Active Directory。

請依照下列程序中的指引,使用 SSSD 驗證將即時複製的 Linux 虛擬機器以離線網域加入的方式加入 Active Directory (AD)。

程序

  1. 在最佳配置映像 Linux 虛擬機器上,使用 SSSD 驗證執行網域加入。請確保最佳配置映像使用與即時複製相同的網域。

    如需詳細的網域加入指示,請參閱適用於您的 Linux 發行版的說明文件。

    • (Ubuntu) 前往 https://ubuntu.com/server/docs 並搜尋與 SSSD 和 Active Directory 相關的資訊。
    • (RHEL) 前往 Red Hat 客戶入口網站,找到對應發行版本的說明文件頁面。例如,您可以在 https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/ 中找到英文說明文件。
      • 對於 RHEL 9.x,請尋找「在 RHEL 中設定驗證和授權」文件,並搜尋與 SSSD 相關的資訊。
      • 對於 RHEL 8.x,尋找「直接整合 RHEL 系統與 Windows Active Directory」文件,並搜尋與「使用 SSSD 直接將 RHEL 系統連線至 AD」相關的資訊。
    • (Rocky Linux) 前往 Rocky Linux 說明文件入口網站 https://docs.rockylinux.org/,並搜尋與 SSSD 相關的資訊。
    • (SLED/SLES) 前往 SUSE 說明文件入口網站 https://documentation.suse.com/,並搜尋有關整合 Linux 與 Active Directory 環境的資訊。
  2. 安裝 krb5 支援程式庫。

    • (Ubuntu) 請執行下列命令。

      sudo apt-get install krb5-user
      
    • (RHEL/Rocky Linux) 執行下列命令。

      sudo yum install krb5-workstation
      
    • (SLED/SLES) 請依序執行下列命令。

      sudo zypper install krb5-client
      sudo ln -s /usr/lib/mit/bin/ktutil /usr/bin/ktutil
      sudo ln -s /usr/lib/mit/bin/kvno /usr/bin/kvno
      
  3. 安裝 Horizon Agent for Linux,如在 Linux 機器上安裝 Horizon Agent 中所述。

  4. 依照下列範例修改 /etc/sssd/sssd.conf 組態檔。

    請將預留位置值取代為您的組態特有的資訊:

    • mydomain.com 取代為 AD 網域的 DNS 名稱。
    • MYDOMAIN.COM 取代為 AD 網域的 DNS 名稱 (全部使用大寫字母)
    [sssd]
    domains = mydomain.com
    config_file_version = 2
    services = nss, pam
     
    [domain/mydomain.com]
    ad_domain = mydomain.com
    krb5_realm = MYDOMAIN.COM
    realmd_tags = manages-system joined-with-adcli
    cache_credentials = True
    id_provider = ad
    krb5_store_password_if_offline = True
    default_shell = /bin/bash
    ldap_id_mapping = True
    use_fully_qualified_names = False        -Use short name for user
    fallback_homedir = /home/%u@%d
    access_provider = ad
    ad_gpo_map_interactive = +gdm-hzncred    -Add this line for SSO
    ad_gpo_access_control = permissive       -Deactivate GPO access control in the cloned VM
    
  5. 為確保 Horizon Agent 將該 Linux 虛擬機器辨識為使用 SSSD 驗證加入網域,請在 /etc/omnissa/viewagent-custom.conf 組態檔中加入下列一行。

    OfflineJoinDomain=sssd
    
  6. 重新啟動最佳配置映像的 Linux 虛擬機器,並在 vCenter Server 中為該虛擬機器建立快照。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…