Skip to main content

2026 年 4 月 14 日

在 RHEL 或 Rocky Linux 9.x/8.x 虛擬機器上設定智慧卡重新導向

若要在 RHEL 或 Rocky Linux 9.x/8.x 虛擬機器 (VM) 上設定智慧卡重新導向,請安裝該功能所依賴的程式庫,以及支援受信任的智慧卡驗證所需的根憑證授權機構 (CA) 憑證。

先決條件

程序

  1. 安裝所需的程式庫。

    sudo yum install -y opensc pcsc-lite pcsc-lite-libs pcsc-lite-ccid nss-tools
    
  2. 啟用 pcscd 服務。

    sudo systemctl enable pcscd
    sudo systemctl start pcscd
    
  3. 修改 /etc/sssd/sssd.conf 組態檔,如下列範例所示。在 [pam] 區段中,指定 pam_cert_auth = True

    [sssd]
    domains = domain.com
    config_file_version = 2
    services = nss, pam
    
    [domain/mydomain.com]
    ad_domain = mydomain.com
    krb5_realm = MYDOMAIN.COM
    realmd_tags = manages-system joined-with-adcli
    cache_credentials = True
    id_provider = ad
    krb5_store_password_if_offline = True
    default_shell = /bin/bash
    ldap_id_mapping = True
    use_fully_qualified_names = False             #Use short name for user
    fallback_homedir = /home/%u@%d
    access_provider = ad
    
    [pam]                                 #Add pam section for certificate logon
    pam_cert_auth = True                  #Add this line to enable certificate logon for system
    
  4. 依照如何匯出根憑證授權機構憑證中的說明,取得根憑證授權機構 (CA) 憑證或憑證鏈結,並安裝該憑證。

    a. 找出您所下載的根 CA 憑證或憑證鏈結,並將其傳輸至 PEM 檔案。

    sudo openssl x509 -inform der -in /tmp/certificate.cer -out /tmp/certificate.pem
    

    b. 將憑證複製到 /etc/sssd/pki/sssd_auth_ca_db.pem 檔案。

    sudo cp /tmp/certificate.pem /etc/sssd/pki/sssd_auth_ca_db.pem
    
  5. 若要確認智慧卡的狀態,請執行以下 pkcs11-tool 命令,並確認命令傳回正確的輸出。

    sudo pkcs11-tool -L
    
    sudo pkcs11-tool --login -O
    
    sudo pkcs11-tool --test --login
    
  6. 若要支援智慧卡 SSO 功能,以及在 SSO 停用時支援 Horizon Greeter,請設定 /etc/omnissa/viewagent-greeter.conf 檔案。請參閱在 Linux 桌面平台上編輯組態檔

  7. 安裝啟用智慧卡重新導向的 Horizon Agent 套件。

**附註:**下列步驟以 agent-installer.el8.x86_64.rpm 作為 RPM 安裝程式檔案的名稱。請以您安裝所需的實際檔案名稱取代。

-   如果使用 `.rpm` 安裝程式:

    a. 執行安裝程式,以安裝包含預設功能選項的 Horizon Agent。

        ```
        sudo rpm -ivh agent-installer.el8.x86_64.rpm
        ```

    b. 若要新增智慧卡重新導向功能,請執行 `ViewSetup.sh` 指令碼。

        ```
        sudo /usr/lib/omnissa/viewagent/bin/ViewSetup.sh -m yes
        ```

-   如果使用 `.tar.gz` 安裝程式,請在執行安裝程式時加入參數以啟用智慧卡重新導向功能:

    ```
    sudo ./install_viewagent.sh -m yes
    ```

**附註:**如果出現錯誤訊息,提示您需要安裝預設的 PC/SC Lite 程式庫,請先解除安裝機器上現有的自訂 PC/SC Lite 程式庫,然後使用下列命令安裝預設的 PC/SC Lite 程式庫。

```
sudo yum reinstall pcsc-lite-libs pcsc-lite
```

接著,您即可執行 Horizon Agent 安裝程式。

9. 如果您使用自訂的 PC/SC Lite 程式庫,請在 /etc/omnissa/config 檔案中設定 pcscd.maxReaderContext 和 pcscd.readBody 選項。

請參閱[在 Linux 桌面平台上編輯組態檔](EditConfigurationFilesonaLinuxDesktop.md)。

10. 重新啟動虛擬機器,並重新登入。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…