若要為 Linux 桌面平台設定 Single Sign-On (SSO),您必須執行一些組態步驟。
Horizon 8 Single Sign-On 模組會與 Linux 的 PAM (插入式驗證模組) 通訊,且不依賴您用來將 Linux 虛擬機器與 Active Directory (AD) 整合的方法。已知 Horizon 8 SSO 可與 OpenLDAP 和 Winbind 解決方案搭配運作,這些解決方案可將 Linux 虛擬機器與 AD 整合。
依預設,SSO 會假設 AD 的 sAMAccountName 屬性為登入識別碼。為確保對 SSO 使用正確的登入識別碼,如果您使用 OpenLDAP 或 Winbind 解決方案,則必須執行下列設定步驟:
-
針對 OpenLDAP,將
sAMAccountName設定為uid。 -
對於 Winbind,請在組態檔
/etc/samba/smb.conf中新增下列陳述式。winbind use default domain = true
如果使用者必須指定要登入的網域名稱,您必須在 Linux 桌面平台上設定 SSOUserFormat 選項。如需詳細資訊,請參閱在 Linux 桌面平台上編輯組態檔。SSO 一律使用大寫的簡短網域名稱。例如,如果網域為 mydomain.com,SSO 會使用 MYDOMAIN 作為網域名稱。因此,設定 SSOUserFormat 選項時,您必須指定 MYDOMAIN。關於簡短和完整網域名稱,所適用的規則如下:
- 針對 OpenLDAP,您必須使用大寫的簡短網域名稱。
- Winbind 支援完整和簡短網域名稱。
AD 支援在登入名稱中使用特殊字元,但 Linux 不支援。因此,設定 SSO 時請勿在登入名稱中使用特殊字元。
在 AD 中,如果使用者的 UserPrincipalName (UPN) 屬性和 sAMAccount 屬性不符,而且使用者使用 UPN 登入,SSO 將會失敗。例如,如果您在 AD mycompany.com 中有使用者 juser,但使用者的 UPN 設定為 juser123@mycompany.com 而非 juser@mycompany.com,SSO 將會失敗。因應措施是讓使用者使用 sAMAccount 中儲存的名稱來登入。例如,juser。
Horizon Agent 不要求使用者名稱區分大小寫。您必須確保 Linux 作業系統可以處理不區分大小寫的使用者名稱。
-
針對 Winbind,使用者名稱預設不區分大小寫。
-
對於 OpenLDAP,Ubuntu 使用 NSCD 進行使用者驗證,且依預設不區分大小寫。
-
RHEL 和 Rocky Linux 使用 SSSD 進行使用者驗證,且依預設會區分大小寫。若要變更此設定,請編輯檔案
/etc/sssd/sssd.conf,並在[domain/default]區段中新增下列行:case_sensitive = false
如果您的 Linux 虛擬機器已安裝多個桌面平台環境,請參閱 Horizon Agent for Linux 的系統需求中的〈桌面平台環境〉,以選取要搭配 SSO 使用的桌面平台環境。
此頁面對您有幫助嗎?