Skip to main content

2026 年 4 月 14 日

為 Ubuntu/Debian 桌面平台使用 SSSD 設定智慧卡重新導向

若要在執行 Ubuntu 或 Debian 的桌面平台上設定 SSSD 智慧卡重新導向,請先將基礎虛擬機器 (VM) 與 Active Directory (AD) 網域整合。接著,在安裝 Horizon Agent 之前,請先安裝必要的程式庫和根憑證授權機構 (CA) 憑證。

範例中的預留位置

以下程序中的部分範例會使用預留值來表示網路組態中的實體,例如 AD 網域的 DNS 名稱。請將預留位置值取代為您的組態特有的資訊,如下表所說明。

預留位置值說明
dns_IP_ADDRESSDNS 名稱伺服器的 IP 位址
mydomain.comAD 網域的 DNS 名稱
MYDOMAIN.COMAD 網域的 DNS 名稱 (全部使用大寫字母)
MYDOMAIN包含 Samba 伺服器的工作群組或 NT 網域的 DNS 名稱 (全部使用大寫字母)
ads-hostnameAD 伺服器的主機名稱
ads-hostname.mydomain.comAD 伺服器的完整網域名稱 (FQDN)
mytimeserver.mycompany.comNTP 時間伺服器的 DNS 名稱
AdminUser虛擬機器管理員的使用者名稱

程序

  1. 安裝所需的相依性套件。

    sudo apt-get install sssd-tools sssd libnss-sss libpam-sss adcli samba-common-bin krb5-user krb5-pkinit
    
    sudo apt-get install -y pcscd pcsc-tools pkg-config libpam-pkcs11 opensc libengine-pkcs11-openssl libnss3-tools
    
  2. 在基礎虛擬機器上,確認與 Active Directory 的網路連線。

    sudo realm discover domain.com
    
  3. 加入 AD 網域。

    sudo realm join --verbose domain.com  -U AdminUser
    
  4. 依照如何匯出根憑證授權機構憑證中的說明,取得根憑證授權機構 (CA) 憑證或憑證鏈結,並安裝該憑證。

    a. 找出您所下載的根 CA 憑證或憑證鏈結,並將其傳輸至 PEM 檔案。

    sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem
    

    b. 將憑證複製到 /etc/sssd/pki/sssd_auth_ca_db.pem 檔案。

    sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem
    
  5. 編輯 /etc/krb5.conf 組態檔,使其內容與下列範例類似。

    # To opt out of the system crypto-policies configuration of krb5, remove the
    # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated.
    includedir /etc/krb5.conf.d/
    
    [logging]
        default = FILE:/var/log/krb5libs.log
        kdc = FILE:/var/log/krb5kdc.log
        admin_server = FILE:/var/log/kadmind.log
    
    [libdefaults]
        dns_lookup_realm = false
        ticket_lifetime = 24h
        renew_lifetime = 7d
        forwardable = true
        rdns = false
        pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt
        spake_preauth_groups = edwards25519
        default_realm = DOMAIN.COM
        default_ccache_name = KEYRING:persistent:%{uid}
    
    [realms]
     DOMAIN.COM = {
         kdc = dnsserver.domain.com
         admin_server = dnsserver.domain.com
         default_domain = dnsserver.domain.com
         pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem
         pkinit_cert_match = <KU>digitalSignature
         pkinit_kdc_hostname = dnsserver.domain.com
     }
    
    [domain_realm]
     .domain.com = DOMAIN.COM
     domain.com = DOMAIN.COM
    
  6. pam_sss 新增至 PAM 組態。

    sudo pam-auth-update --disable sss-smart-card-required --enable sss-smart-card-optional
    
  7. 若要確認智慧卡硬體與憑證已安裝在智慧卡上,請執行下列命令。

    sudo pcsc_scan
    sudo pkcs11_listcerts
    sudo pkcs11_inspect
    
  8. 若要支援智慧卡 SSO 功能,以及在 SSO 停用時支援 Horizon Greeter,請設定 /etc/omnissa/viewagent-greeter.conf 檔案。請參閱在 Linux 桌面平台上編輯組態檔

  9. 安裝啟用智慧卡重新導向的 Horizon Agent 套件。

    sudo ./install_viewagent.sh -m yes
    

    **附註:**如果出現錯誤訊息,提示您需要安裝預設的 PC/SC Lite 程式庫,請先解除安裝機器上現有的自訂 PC/SC Lite 程式庫,然後使用下列命令安裝預設的 PC/SC Lite 程式庫。

    sudo apt-get install --reinstall pcscd libpcsclite1
    

    接著,您即可執行 Horizon Agent 安裝程式。

  10. 如果您使用自訂的 PC/SC Lite 程式庫,請在 /etc/omnissa/config 檔案中設定 pcscd.maxReaderContext 和 pcscd.readBody 選項。

    請參閱在 Linux 桌面平台上編輯組態檔

  11. 重新啟動虛擬機器,並重新登入。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…