若要在 RHEL 或 Rocky Linux 9.x/8.x 虛擬機器 (VM) 上設定智慧卡重新導向,請安裝該功能所依賴的程式庫,以及支援受信任的智慧卡驗證所需的根憑證授權機構 (CA) 憑證。
先決條件
- 整合 RHEL 或 Rocky Linux 9.x/8.x 虛擬機器與 AD 以進行智慧卡重新導向
- 若要在 FIPS 模式下使用智慧卡 Single Sign-On (SSO) 功能,請確保已完成設定符合 FIPS 規範的 Linux 機器中所述的所有步驟。您必須將 BlastServer 的受信任 CA 憑證新增至
/etc/omnissa/ssl/rui.crt,並將與rui.crt配對的金鑰新增至/etc/omnissa/ssl/rui.key。
程序
-
安裝所需的程式庫。
sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools -
啟用
pcscd服務。sudo systemctl enable pcscd sudo systemctl start pcscd -
修改
/etc/sssd/sssd.conf組態檔,如下列範例所示。在[pam]區段中,指定pam_cert_auth = True。[sssd] domains = domain.com config_file_version = 2 services = nss, pam [domain/mydomain.com] ad_domain = mydomain.com krb5_realm = MYDOMAIN.COM realmd_tags = manages-system joined-with-adcli cache_credentials = True id_provider = ad krb5_store_password_if_offline = True default_shell = /bin/bash ldap_id_mapping = True use_fully_qualified_names = False #Use short name for user fallback_homedir = /home/%u@%d access_provider = ad [pam] #Add pam section for certificate logon pam_cert_auth = True #Add this line to enable certificate logon for system -
依照如何匯出根憑證授權機構憑證中的說明,取得根憑證授權機構 (CA) 憑證或憑證鏈結,並安裝該憑證。
a. 找出您所下載的根 CA 憑證或憑證鏈結,並將其傳輸至 PEM 檔案。
sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pemb. 將憑證複製到
/etc/sssd/pki/sssd_auth_ca_db.pem檔案。sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem -
若要確認智慧卡的狀態,請執行以下
pkcs11-tool命令,並確認命令傳回正確的輸出。sudo pkcs11-tool -L sudo pkcs11-tool --login -O sudo pkcs11-tool --test --login -
若要支援智慧卡 SSO 功能,以及在 SSO 停用時支援 Horizon Greeter,請設定
/etc/omnissa/viewagent-greeter.conf檔案。請參閱在 Linux 桌面平台上編輯組態檔。 -
安裝啟用智慧卡重新導向的 Horizon Agent 套件。
**附註:**下列步驟以 agent-installer.el8.x86_64.rpm 作為 RPM 安裝程式檔案的名稱。請以您安裝所需的實際檔案名稱取代。
- 如果使用 `.rpm` 安裝程式:
a. 執行安裝程式,以安裝包含預設功能選項的 Horizon Agent。
```
sudo rpm -ivh agent-installer.el8.x86_64.rpm
```
b. 若要新增智慧卡重新導向功能,請執行 `ViewSetup.sh` 指令碼。
```
sudo /usr/lib/omnissa/viewagent/bin/ViewSetup.sh -m yes
```
- 如果使用 `.tar.gz` 安裝程式,請在執行安裝程式時加入參數以啟用智慧卡重新導向功能:
```
sudo ./install_viewagent.sh -m yes
```
**附註:**如果出現錯誤訊息,提示您需要安裝預設的 PC/SC Lite 程式庫,請先解除安裝機器上現有的自訂 PC/SC Lite 程式庫,然後使用下列命令安裝預設的 PC/SC Lite 程式庫。
```
sudo yum reinstall pcsc-lite-libs pcsc-lite
```
接著,您即可執行 Horizon Agent 安裝程式。
9. 如果您使用自訂的 PC/SC Lite 程式庫,請在 /etc/omnissa/config 檔案中設定 pcscd.maxReaderContext 和 pcscd.readBody 選項。
請參閱[在 Linux 桌面平台上編輯組態檔](EditConfigurationFilesonaLinuxDesktop.md)。
10. 重新啟動虛擬機器,並重新登入。
此頁面對您有幫助嗎?