Skip to main content

2026 年 4 月 14 日

整合 RHEL 或 Rocky Linux 9.x/8.x 虛擬機器與 AD 以進行智慧卡重新導向

請使用下列程序整合 RHEL 或 Rocky Linux 9.x/8.x 虛擬機器 (VM) 與 Active Directory (AD) 網域,以支援智慧卡重新導向。

此程序中的某些範例使用預留位置值來代表您網路組態中的實體,例如 AD 網域的 DNS 名稱。請將預留位置值取代為您的組態特有的資訊,如下表所說明。

預留位置值說明
dns_IP_ADDRESSDNS 名稱伺服器的 IP 位址
rhelsc.domain.com虛擬機器的完整主機名稱
rhelsc虛擬機器的非完整主機名稱
domain.comAD 網域的 DNS 名稱
DOMAIN.COMAD 網域的 DNS 名稱 (全部使用大寫字母)
DOMAIN包含 Samba 伺服器的工作群組或 NT 網域的 DNS 名稱 (全部使用大寫字母)
dnsserver.domain.comAD 伺服器的主機名稱

程序

  1. 在基礎虛擬機器上執行以下操作:

    1. 根據組織需求設定網路與 DNS 設定。

    2. 關閉 IPv6

    3. 關閉自動 DNS

  2. 安裝所需的相依性套件。

    sudo yum install oddjob oddjob-mkhomedir sssd adcli samba-common-tools krb5-pkinit
    
  3. 指定系統身分和驗證來源。

    sudo authselect select sssd with-smartcard with-mkhomedir
    
  4. 編輯 /etc/krb5.conf 組態檔,使其內容與下列範例類似。

    # To opt out of the system crypto-policies configuration of krb5, remove the
    # symlink at /etc/krb5.conf.d/crypto-policies which will not be recreated.
    includedir /etc/krb5.conf.d/
    
    [logging]
        default = FILE:/var/log/krb5libs.log
        kdc = FILE:/var/log/krb5kdc.log
        admin_server = FILE:/var/log/kadmind.log
    
    [libdefaults]
        dns_lookup_realm = false
        ticket_lifetime = 24h
        renew_lifetime = 7d
        forwardable = true
        rdns = false
        pkinit_anchors = /etc/pki/tls/certs/ca-bundle.crt
        spake_preauth_groups = edwards25519
        default_realm = DOMAIN.COM
        default_ccache_name = KEYRING:persistent:%{uid}
    
    [realms]
     DOMAIN.COM = {
         kdc = dnsserver.domain.com
         admin_server = dnsserver.domain.com
         default_domain = dnsserver.domain.com
         pkinit_anchors = FILE:/etc/pki/nssdb/certificate.pem
         pkinit_cert_match = <KU>digitalSignature
         pkinit_kdc_hostname = dnsserver.domain.com
     }
    
    [domain_realm]
     .domain.com = DOMAIN.COM
     domain.com = DOMAIN.COM
    
  5. 在基礎虛擬機器上,驗證與 AD 網域的網路連線。

    sudo realm discover domain.com
    
  6. 加入 AD 網域。

    sudo realm join --verbose domain.com -U AdminUser
    

    執行 join 命令將傳回類似下列範例的輸出。

    Enter AdminUser's password:
    Using short domain name -- DOMAIN
    Joined 'rhelsc' to dns domain 'domain.com'
    
  7. 確認虛擬機器已成功加入 AD 網域。

    sudo net ads testjoin
    

    成功的 AD 加入將會傳回下列輸出。

    Join is OK
    

後續步驟

在 RHEL 或 Rocky Linux 9.x/8.x 虛擬機器上設定智慧卡重新導向

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…