Skip to main content

2026 年 9 月 2 日

使用 Horizon Cloud CA 為 Linux 代理程式設定 SSO

您可以在 Horizon Cloud 中為 Linux 虛擬機器 (VM) 設定單一登入 (SSO),讓使用者能順暢登入而無需再次輸入認證資料。此設定會將 Linux 上執行的 Horizon Agent 與 Horizon 驗證服務整合,讓使用者登入 Horizon 時,系統會自動將其驗證至 Linux 桌面。

此組態可確保 Linux 虛擬桌面具備一致的使用者體驗與安全的存取方式。

先決條件

開始之前,請確認下列事項:

  • 已在 Horizon Cloud 中建立 Linux 映像,且已安裝 Linux 版 Horizon Agent,並已完成憑證式 SSO 的安裝與組態。

    如需瞭解支援的作業系統與相依性版本的詳細資訊,請參閱 Linux 版 Horizon Agent 的系統需求

  • 已在 Horizon Cloud Universal Console 中使用 Horizon Cloud CA 建立以 CA 為基礎的 SSO 組態。

    如需更多詳細資料,請參閱新增 Horizon Cloud CA 的 SSO 組態

為 Linux 虛擬機器設定 SSO 的步驟

下列步驟說明如何使用 Horizon Cloud CA 為 Linux 虛擬機器設定 SSO。

必要的憑證

SSO 組態類型Linux 信任存放區中所需的憑證
Omnissa 中繼 CAKDC 憑證 + 中繼 CA + 根 CA
Omnissa 根 CA僅 KDC 憑證
  1. 匯出憑證

    依照下列步驟,從 AD 伺服器匯出 SSO 所需的憑證:

    • 匯出 AD KDC 憑證

      1. Windows + R,輸入 mmc,然後按 Enter 鍵。

      2. 在 MMC 主控台中,移至檔案 > 新增/移除嵌入式管理單元

      3. 選取憑證,選擇電腦帳戶,然後按一下完成

      4. 導覽至憑證 (本機電腦) > 個人 > 憑證

      5. 找到有效的 Kerberos 驗證憑證。

      6. 在憑證上按一下滑鼠右鍵,然後選取所有工作 > 匯出

      7. 選擇否,不匯出私密金鑰

      8. 選取 Base-64 編碼的 X.509 (.CER) 作為匯出格式。

      9. 儲存檔案,例如:C:\Temp\AD_KDC_Certificate.cer

    • 匯出中繼 CA 憑證

      • 安裝 Horizon Cloud CA 服務包到 Active Directory (AD) 伺服器後,系統會自動建立中繼 CA 憑證。

      • 憑證會產生在執行 CA 安裝 PowerShell 指令碼的相同資料夾中。

      • 檔案名稱會遵循類似下列的模式:HcsAuthEngine-CA-xxx.cer

    • 匯出根 CA 憑證

      1. 在 Windows Server 上按 Windows + R,輸入 certlm.msc,然後按 Enter 鍵。

      2. 導覽至:信任的根憑證授權機構 > 憑證

      3. 找到正確的根憑證。 提示:對於根憑證,核發對象核發者欄位會相同。

      4. 使用 Base-64 編碼的 X.509 (.CER) 格式匯出憑證。

  2. 將憑證轉換為 PEM 格式

    將已匯出的憑證傳輸至 Linux 虛擬機器,然後執行下列作業:

    1 sudo openssl x509 -inform der -in /tmp/Intermediatecertificate.cer -out /tmp/certificate1.pem    
    2 sudo openssl x509 -inform der -in /tmp/kdc.cer -out /tmp/certificate2.pem
    
  3. 將憑證新增至 Linux 虛擬機器信任存放區

    • 建立信任存放區 (如果尚未存在)。

      在 Linux 虛擬機器上執行下列命令:

      1 mkdir -p -m 755 /etc/sssd/pki    
      2 touch /etc/sssd/pki/sssd_auth_ca_db.pem
      3 chmod 644 /etc/sssd/pki/sssd_auth_ca_db.pem
      4 chown root:root /etc/sssd/pki/sssd_auth_ca_db.pem
      
    • 將 PEM 憑證新增至信任存放區檔案。

      1 sudo sh -c 'cat /tmp/kdc.pem /tmp/intermediate.pem /tmp/root.pem >> /etc/sssd/pki/sssd_auth_ca_db.pem'
      
    • 驗證憑證已正確新增。

      檢查每個憑證對應的 PEM 文字:

      1 cat /etc/sssd/pki/sssd_auth_ca_db.pem
      
      1 
      2 root@r3v25-1000:~# cat /etc/sssd/pki/sssd_auth_ca_db.pem 
      3 -----BEGIN CERTIFICATE-----
      4 MIIDojCCAoqgAwIBAgIQRKbCL+mFqTcqdobquyMJYTANBgkqhkiG9w0BAQwFADBh
      5 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMTIw
      6 MAYDVQQDDClIY3NBdXRoRW5naW5lLUNBLTY4MWIzNTA4MWIwYjlhMjcyN2QyNzNk
      7 ZDAeFw0yNTA1MDcxMDE1MTJaFw0zMDA1MDYxMDI1MTJaMGExFTATBgoJkiaJk/Is
      8 ZAEZFgVsb2NhbDEUMBIGCgmSJomT8ixkARkWBHRlMDExMjAwBgNVBAMMKUhjc0F1
      9 dGhFbmdpbmUtQ0EtNjgxYjM1MDgxYjBiOWEyNzI3ZDI3M2RkMIIBIjANBgkqhkiG
      10 9w0BAQEFAAOCAQ8AMIIBCgKCAQEAlc/YwxHbvA8qmzQuOsKLKThyCVZWVLcSfRSx
      11 NOFIyNEkW9XiK49mLjHd36UkivN3qqUgDDbEDQNzmdbX/9CFH1V+g/lCFD0A/HpX
      12 7Px9WZLL7rYTNMo1fJiTgAl3EwsgdwyH5KUQNSrc6mz05nckXTA4Q6iMlU/1kFxQ
      13 eE2Ei94rVpCRx01s7PUeOF5XUEKSBqpZH5m/bIa3CXWlK8493tKKTa7OyUaa0LxX
      14 oyDjEpEMEPzBOF7Ue2gIelttHskZGMlyZ/r3JDwesKPxBHNw3Eq1F9dlIm0vZcbT
      15 i8pHhAZxXrltVwxnBOvK6M0v3w3+bTKBkgjH3Y6Ql3k1wOikZQIDAQABo1YwVDAd
      16 BgNVHQ4EFgQUdAg9vDkpi8NN0jaUYnA1VD3MENkwEgYJKwYBBAGCNxUBBAUCAwEA
      17 ATAOBgNVHQ8BAf8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zANBgkqhkiG9w0BAQwF
      18 AAOCAQEAkfr77PvBTIZpnAPIQjGasz64HRT9vMks3lrfOSDot2FItk4eOO2S/KE6
      19 85M9eD8vy/p4Xl1cGo6JvWydAcW54YKSb83KEdJgNptUwP57kTeK2uXc2vTsoDHC
      20 WpiD2+kGVMgF7bUDEkIl+0H2gT+DR0aARRUTdJ5hLl/xzpaJERNXXLNVPC06qebr
      21 b+OtSp6UgjER4F+lwo7c+jdxR7v3utG47Fd2W8lHDyJErufmmyMs58xaB7CtM/ZT
      22 7u1wlTn2l3+LEbcFZQrfQ+MKKBvI3EuO/GA33TgumXsNeQCXl6+wIFZsKFTwDld3
      23 f98GSt/KD1H4HUxS7WFv3gbJaI1NYA==
      24 -----END CERTIFICATE-----
      25 -----BEGIN CERTIFICATE-----
      26 MIIDeTCCAmGgAwIBAgIQaulfpZ/89LVPMCqesKEXOTANBgkqhkiG9w0BAQsFADBP
      27 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMSAw
      28 HgYDVQQDExd0ZTAxLWFkLXBlcmYtdjItdGUwMS1DQTAeFw0yMzEyMjAyMTQ2MzRa
      29 Fw0yODEyMjAyMTU2MzBaME8xFTATBgoJkiaJk/IsZAEZFgVsb2NhbDEUMBIGCgmS
      30 JomT8ixkARkWBHRlMDExIDAeBgNVBAMTF3RlMDEtYWQtcGVyZi12Mi10ZTAxLUNB
      31 MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAvX5tatFAv6jjIWNmjS+A
      32 7cMK78qsldPEDz7DfYQzVnKWMMRP/RZIdFAtRcn2Pb4asrEz6B9cc2kAwyyEb7C2
      33 3LpXORx1s6ivq/N2S4hiJ5T048d5doo6iY6el2rAYTYkPxFdOE0hgqk55/uoYxpV
      34 I/pOSKbYO79UZQc6PXIGgGTk7cBUGhbccZ4trDyhWzfCw5wXfBHR3No+xyjw4LIM
      35 fhVlWkFVbqA2aFXmR62dxdF+RQnfYipAC3XlkSb4272vzWbI60BT5KgH6/qOqy9D
      36 MVdt6VxUJfp7lq9bEAsIhP8SXmiwSbwl5cUWun34fc9/CYZqFdJjZlBkeDi1QkRJ
      37 wQIDAQABo1EwTzALBgNVHQ8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zAdBgNVHQ4E
      38 FgQUgHFkq7g25LjCNHTjtCZQn3US0bQwEAYJKwYBBAGCNxUBBAMCAQAwDQYJKoZI
      39 hvcNAQELBQADggEBAIT+Gq/epm4crWwjqS/AOuMOx19JMVAtHMYOWGFsOj4lC2UM
      40 BsfcgHcbn01OcwubF1uwyf1qx6PWPXVfgiglkpjlpQTUAb9KqJFarhCsOzFPb5Ur
      41 Am6SFE7+yoBH3SY4INottyBjhTCWLf4mEzO8wX2/Gryjt6rsdX7/oWRj7lV5Tl6i
      42 +UDdn8x6oTQx65B++EKOuAq6CXR+koRqGTHPXPdsz8iwFZMgF3ooTPHcNQ831C0Q
      43 oySWva7nwN2c00Hni/B+WUuT9r/OeFH3PBIOUvJHPnUSbqVuhmmGyQfMXNOn4W3v
      44 d8s1WvaY6CEiZi5PUbikZXjIaMPD886A4jQDSww=
      45 -----END CERTIFICATE-----
      46 root@r3v25-1000:~#
      

      如需在 Linux 代理程式上安裝 CA 憑證的詳細資訊,請參閱在 Ubuntu/Debian 桌面上設定「使用 SSSD 的 True SSO」

後續步驟

完成 Linux 特定的 SSO 組態後,請在 Horizon Cloud Universal Console 中發佈 Linux 映像。如需更多詳細資料,請參閱使用 Microsoft Azure 發佈映像

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…