您可以在 Horizon Cloud 中為 Linux 虛擬機器 (VM) 設定單一登入 (SSO),讓使用者能順暢登入而無需再次輸入認證資料。此設定會將 Linux 上執行的 Horizon Agent 與 Horizon 驗證服務整合,讓使用者登入 Horizon 時,系統會自動將其驗證至 Linux 桌面。
此組態可確保 Linux 虛擬桌面具備一致的使用者體驗與安全的存取方式。
先決條件
開始之前,請確認下列事項:
-
已在 Horizon Cloud 中建立 Linux 映像,且已安裝 Linux 版 Horizon Agent,並已完成憑證式 SSO 的安裝與組態。
如需瞭解支援的作業系統與相依性版本的詳細資訊,請參閱 Linux 版 Horizon Agent 的系統需求。
-
已在 Horizon Cloud Universal Console 中使用 Horizon Cloud CA 建立以 CA 為基礎的 SSO 組態。
如需更多詳細資料,請參閱新增 Horizon Cloud CA 的 SSO 組態。
為 Linux 虛擬機器設定 SSO 的步驟
下列步驟說明如何使用 Horizon Cloud CA 為 Linux 虛擬機器設定 SSO。
必要的憑證
| SSO 組態類型 | Linux 信任存放區中所需的憑證 |
|---|---|
| Omnissa 中繼 CA | KDC 憑證 + 中繼 CA + 根 CA |
| Omnissa 根 CA | 僅 KDC 憑證 |
-
匯出憑證
依照下列步驟,從 AD 伺服器匯出 SSO 所需的憑證:
-
匯出 AD KDC 憑證
-
按 Windows + R,輸入 mmc,然後按 Enter 鍵。
-
在 MMC 主控台中,移至檔案 > 新增/移除嵌入式管理單元。
-
選取憑證,選擇電腦帳戶,然後按一下完成。
-
導覽至憑證 (本機電腦) > 個人 > 憑證。
-
找到有效的 Kerberos 驗證憑證。
-
在憑證上按一下滑鼠右鍵,然後選取所有工作 > 匯出。
-
選擇否,不匯出私密金鑰。
-
選取 Base-64 編碼的 X.509 (.CER) 作為匯出格式。
-
儲存檔案,例如:
C:\Temp\AD_KDC_Certificate.cer。
-
-
匯出中繼 CA 憑證
-
安裝 Horizon Cloud CA 服務包到 Active Directory (AD) 伺服器後,系統會自動建立中繼 CA 憑證。
-
憑證會產生在執行 CA 安裝 PowerShell 指令碼的相同資料夾中。
-
檔案名稱會遵循類似下列的模式:
HcsAuthEngine-CA-xxx.cer。
-
-
匯出根 CA 憑證
-
在 Windows Server 上按 Windows + R,輸入 certlm.msc,然後按 Enter 鍵。
-
導覽至:信任的根憑證授權機構 > 憑證。
-
找到正確的根憑證。 提示:對於根憑證,核發對象與核發者欄位會相同。
-
使用 Base-64 編碼的 X.509 (.CER) 格式匯出憑證。
-
-
-
將憑證轉換為 PEM 格式
將已匯出的憑證傳輸至 Linux 虛擬機器,然後執行下列作業:
1 sudo openssl x509 -inform der -in /tmp/Intermediatecertificate.cer -out /tmp/certificate1.pem 2 sudo openssl x509 -inform der -in /tmp/kdc.cer -out /tmp/certificate2.pem -
將憑證新增至 Linux 虛擬機器信任存放區
-
建立信任存放區 (如果尚未存在)。
在 Linux 虛擬機器上執行下列命令:
1 mkdir -p -m 755 /etc/sssd/pki 2 touch /etc/sssd/pki/sssd_auth_ca_db.pem 3 chmod 644 /etc/sssd/pki/sssd_auth_ca_db.pem 4 chown root:root /etc/sssd/pki/sssd_auth_ca_db.pem -
將 PEM 憑證新增至信任存放區檔案。
1 sudo sh -c 'cat /tmp/kdc.pem /tmp/intermediate.pem /tmp/root.pem >> /etc/sssd/pki/sssd_auth_ca_db.pem' -
驗證憑證已正確新增。
檢查每個憑證對應的 PEM 文字:
1 cat /etc/sssd/pki/sssd_auth_ca_db.pem1 2 root@r3v25-1000:~# cat /etc/sssd/pki/sssd_auth_ca_db.pem 3 -----BEGIN CERTIFICATE----- 4 MIIDojCCAoqgAwIBAgIQRKbCL+mFqTcqdobquyMJYTANBgkqhkiG9w0BAQwFADBh 5 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMTIw 6 MAYDVQQDDClIY3NBdXRoRW5naW5lLUNBLTY4MWIzNTA4MWIwYjlhMjcyN2QyNzNk 7 ZDAeFw0yNTA1MDcxMDE1MTJaFw0zMDA1MDYxMDI1MTJaMGExFTATBgoJkiaJk/Is 8 ZAEZFgVsb2NhbDEUMBIGCgmSJomT8ixkARkWBHRlMDExMjAwBgNVBAMMKUhjc0F1 9 dGhFbmdpbmUtQ0EtNjgxYjM1MDgxYjBiOWEyNzI3ZDI3M2RkMIIBIjANBgkqhkiG 10 9w0BAQEFAAOCAQ8AMIIBCgKCAQEAlc/YwxHbvA8qmzQuOsKLKThyCVZWVLcSfRSx 11 NOFIyNEkW9XiK49mLjHd36UkivN3qqUgDDbEDQNzmdbX/9CFH1V+g/lCFD0A/HpX 12 7Px9WZLL7rYTNMo1fJiTgAl3EwsgdwyH5KUQNSrc6mz05nckXTA4Q6iMlU/1kFxQ 13 eE2Ei94rVpCRx01s7PUeOF5XUEKSBqpZH5m/bIa3CXWlK8493tKKTa7OyUaa0LxX 14 oyDjEpEMEPzBOF7Ue2gIelttHskZGMlyZ/r3JDwesKPxBHNw3Eq1F9dlIm0vZcbT 15 i8pHhAZxXrltVwxnBOvK6M0v3w3+bTKBkgjH3Y6Ql3k1wOikZQIDAQABo1YwVDAd 16 BgNVHQ4EFgQUdAg9vDkpi8NN0jaUYnA1VD3MENkwEgYJKwYBBAGCNxUBBAUCAwEA 17 ATAOBgNVHQ8BAf8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zANBgkqhkiG9w0BAQwF 18 AAOCAQEAkfr77PvBTIZpnAPIQjGasz64HRT9vMks3lrfOSDot2FItk4eOO2S/KE6 19 85M9eD8vy/p4Xl1cGo6JvWydAcW54YKSb83KEdJgNptUwP57kTeK2uXc2vTsoDHC 20 WpiD2+kGVMgF7bUDEkIl+0H2gT+DR0aARRUTdJ5hLl/xzpaJERNXXLNVPC06qebr 21 b+OtSp6UgjER4F+lwo7c+jdxR7v3utG47Fd2W8lHDyJErufmmyMs58xaB7CtM/ZT 22 7u1wlTn2l3+LEbcFZQrfQ+MKKBvI3EuO/GA33TgumXsNeQCXl6+wIFZsKFTwDld3 23 f98GSt/KD1H4HUxS7WFv3gbJaI1NYA== 24 -----END CERTIFICATE----- 25 -----BEGIN CERTIFICATE----- 26 MIIDeTCCAmGgAwIBAgIQaulfpZ/89LVPMCqesKEXOTANBgkqhkiG9w0BAQsFADBP 27 MRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFDASBgoJkiaJk/IsZAEZFgR0ZTAxMSAw 28 HgYDVQQDExd0ZTAxLWFkLXBlcmYtdjItdGUwMS1DQTAeFw0yMzEyMjAyMTQ2MzRa 29 Fw0yODEyMjAyMTU2MzBaME8xFTATBgoJkiaJk/IsZAEZFgVsb2NhbDEUMBIGCgmS 30 JomT8ixkARkWBHRlMDExIDAeBgNVBAMTF3RlMDEtYWQtcGVyZi12Mi10ZTAxLUNB 31 MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAvX5tatFAv6jjIWNmjS+A 32 7cMK78qsldPEDz7DfYQzVnKWMMRP/RZIdFAtRcn2Pb4asrEz6B9cc2kAwyyEb7C2 33 3LpXORx1s6ivq/N2S4hiJ5T048d5doo6iY6el2rAYTYkPxFdOE0hgqk55/uoYxpV 34 I/pOSKbYO79UZQc6PXIGgGTk7cBUGhbccZ4trDyhWzfCw5wXfBHR3No+xyjw4LIM 35 fhVlWkFVbqA2aFXmR62dxdF+RQnfYipAC3XlkSb4272vzWbI60BT5KgH6/qOqy9D 36 MVdt6VxUJfp7lq9bEAsIhP8SXmiwSbwl5cUWun34fc9/CYZqFdJjZlBkeDi1QkRJ 37 wQIDAQABo1EwTzALBgNVHQ8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zAdBgNVHQ4E 38 FgQUgHFkq7g25LjCNHTjtCZQn3US0bQwEAYJKwYBBAGCNxUBBAMCAQAwDQYJKoZI 39 hvcNAQELBQADggEBAIT+Gq/epm4crWwjqS/AOuMOx19JMVAtHMYOWGFsOj4lC2UM 40 BsfcgHcbn01OcwubF1uwyf1qx6PWPXVfgiglkpjlpQTUAb9KqJFarhCsOzFPb5Ur 41 Am6SFE7+yoBH3SY4INottyBjhTCWLf4mEzO8wX2/Gryjt6rsdX7/oWRj7lV5Tl6i 42 +UDdn8x6oTQx65B++EKOuAq6CXR+koRqGTHPXPdsz8iwFZMgF3ooTPHcNQ831C0Q 43 oySWva7nwN2c00Hni/B+WUuT9r/OeFH3PBIOUvJHPnUSbqVuhmmGyQfMXNOn4W3v 44 d8s1WvaY6CEiZi5PUbikZXjIaMPD886A4jQDSww= 45 -----END CERTIFICATE----- 46 root@r3v25-1000:~#如需在 Linux 代理程式上安裝 CA 憑證的詳細資訊,請參閱在 Ubuntu/Debian 桌面上設定「使用 SSSD 的 True SSO」。
-
後續步驟
完成 Linux 特定的 SSO 組態後,請在 Horizon Cloud Universal Console 中發佈 Linux 映像。如需更多詳細資料,請參閱使用 Microsoft Azure 發佈映像。
此頁面對您有幫助嗎?