Skip to main content

2026 年 4 月 14 日

為 RHEL 和 Rocky Linux 9.x/8.x 桌面平台設定智慧卡重新導向

若要在 RHEL 和 Rocky Linux 9.x/8.x 桌面平台上設定智慧卡重新導向,請先將基礎虛擬機器 (VM) 與您的 Active Directory (AD) 網域進行整合。接著,在安裝 Horizon Agent 之前,請先安裝必要的程式庫和根 CA 憑證。

範例中使用的預留位置

此程序中的某些範例使用預留位置值來代表您網路組態中的實體,例如 AD 網域的 DNS 名稱。請將預留位置值取代為您的組態特有的資訊,如下表所說明。

預留位置值說明
dns_IP_ADDRESSDNS 名稱伺服器的 IP 位址
rhelsc.domain.com虛擬機器的完整主機名稱
rhelsc虛擬機器的非完整主機名稱
domain.comAD 網域的 DNS 名稱
DOMAIN.COMAD 網域的 DNS 名稱 (全部使用大寫字母)
DOMAIN包含 Samba 伺服器的工作群組或 NT 網域的 DNS 名稱 (全部使用大寫字母)
dnsserver.domain.comAD 伺服器的主機名稱

**附註:**以下步驟使用名稱 agent-installer.el8.x86_64.rpm 來表示 RPM 安裝程式檔案。

程序

  1. 在基礎虛擬機器上執行以下操作:

    a. 根據您組織的需求設定網路與 DNS 設定。

    b. 關閉 IPv6

    c. 關閉自動 DNS

  2. 安裝所需的相依性套件。

    sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools krb5-pkinit
    sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools
    
  3. 編輯 /etc/krb5.conf 組態檔,使其內容與下列範例類似。

    # To opt out of the system crypto-policies configuration of krb5, remove the
    # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated.
    includedir /etc/krb5.conf.d/
    
    [logging]
        default = FILE:/var/log/krb5libs.log
        kdc = FILE:/var/log/krb5kdc.log
        admin_server = FILE:/var/log/kadmind.log
    
    [libdefaults]
        dns_lookup_realm = false
        ticket_lifetime = 24h
        renew_lifetime = 7d
        forwardable = true
        rdns = false
        pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt
        spake_preauth_groups = edwards25519
        default_realm = DOMAIN.COM
        default_ccache_name = KEYRING:persistent:%{uid}
    
    [realms]
     DOMAIN.COM = {
         kdc = dnsserver.domain.com
         admin_server = dnsserver.domain.com
         default_domain = dnsserver.domain.com
         pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem
         pkinit_cert_match = <KU>digitalSignature
         pkinit_kdc_hostname = dnsserver.domain.com
     }
    
    [domain_realm]
     .domain.com = DOMAIN.COM
     domain.com = DOMAIN.COM
    
  4. 在基礎虛擬機器上,驗證與 AD 網域的網路連線。

    sudo realm discover domain.com
    
  5. 加入 AD 網域。

    sudo realm join --verbose domain.com -U AdminUser
    

    執行 join 命令將傳回類似下列範例的輸出。

    Enter AdminUser's password:
    Using short domain name -- DOMAIN
    Joined 'rhelsc' to dns domain 'domain.com'
    
  6. 啟用 pcscd 服務。

    sudo systemctl enable pcscd
    sudo systemctl start pcscd
    
  7. 修改 /etc/sssd/sssd.conf 組態檔,如下列範例所示。在 [pam] 區段中,指定 pam_cert_auth = True

    [sssd]
    domains = domain.com
    config_file_version = 2
    services = nss, pam
    
    [domain/mydomain.com]
    ad_domain = mydomain.com
    krb5_realm = MYDOMAIN.COM
    realmd_tags = manages-system joined-with-adcli
    cache_credentials = True
    id_provider = ad
    krb5_store_password_if_offline = True
    default_shell = /bin/bash
    ldap_id_mapping = True
    use_fully_qualified_names = False             #Use short name for user
    fallback_homedir = /home/%u@%d
    access_provider = ad
    
    [pam]                                 #Add pam section for certificate logon
    pam_cert_auth = True                  #Add this line to enable certificate logon for system
    
  8. 指定系統身分和驗證來源。

    sudo authselect select sssd with-smartcard with-mkhomedir
    
  9. 依照如何匯出根憑證授權機構憑證中的說明,取得根憑證授權機構 (CA) 憑證或憑證鏈結,並安裝該憑證。

    a. 找出您所下載的根 CA 憑證或憑證鏈結,並將其傳輸至 PEM 檔案。

    sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem
    

    b. 將憑證複製到 /etc/sssd/pki/sssd_auth_ca_db.pem 檔案。

    sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem
    
  10. 若要確認智慧卡的狀態,請執行以下 pkcs11-tool 命令,並確認命令傳回正確的輸出。

    sudo pkcs11-tool -L
    
    sudo pkcs11-tool --login -O
    
    sudo pkcs11-tool --test --login
    
  11. 若要支援智慧卡 SSO 功能,以及在 SSO 停用時支援 Horizon Greeter,請設定 /etc/omnissa/viewagent-greeter.conf 檔案。請參閱在 Linux 桌面平台上編輯組態檔

  12. 安裝啟用智慧卡重新導向的 Horizon Agent 套件。

    • 如果使用 .rpm 安裝程式:

      a. 執行安裝程式,以安裝包含預設功能選項的 Horizon Agent。

      sudo rpm -ivh agent-installer.el8.x86_64.rpm
      

      b. 若要新增智慧卡重新導向功能,請執行 ViewSetup.sh 指令碼。

      sudo /usr/lib/omnissa/viewagent/bin/ViewSetup.sh -m yes
      
    • 如果使用 .tar.gz 安裝程式,請在執行安裝程式時加入參數以啟用智慧卡重新導向功能:

      sudo ./install_viewagent.sh -m yes
      

    **附註:**如果出現錯誤訊息,提示您需要安裝預設的 PC/SC Lite 程式庫,請先解除安裝機器上現有的自訂 PC/SC Lite 程式庫,然後使用下列命令安裝預設的 PC/SC Lite 程式庫。

    sudo yum reinstall pcsc-lite-libs pcsc-lite
    

    接著,您即可執行 Horizon Agent 安裝程式。

  13. 如果您使用自訂的 PC/SC Lite 程式庫,請在 /etc/omnissa/config 檔案中設定 pcscd.maxReaderContext 和 pcscd.readBody 選項。

    請參閱在 Linux 桌面平台上編輯組態檔

  14. 重新啟動虛擬機器,並重新登入。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…