Integrar VDA de Linux sin unión a dominio con Red Hat IdM
Red Hat Identity Management (IdM) es una solución ampliamente adoptada para gestionar identidades en entornos Linux. En comparación con la unión directa de sistemas Linux a Active Directory (AD), IdM ofrece ventajas estratégicas y operativas significativas, especialmente en infraestructuras con una presencia Linux considerable.
Dado que Citrix Linux VDA ha admitido implementaciones sin unión a dominio (NDJ), las organizaciones pueden considerar la integración de VDAs de Linux NDJ con IdM. Este enfoque amplía el rango de métodos de autenticación disponibles y mejora la flexibilidad en la gestión de identidades. Los usuarios deben autenticarse en su espacio de trabajo utilizando credenciales de dominio de AD o credenciales de un dominio IdM que haya establecido confianza con AD. Una vez autenticados, pueden acceder sin problemas a los escritorios Linux unidos a IdM a través de Inicio de sesión único (SSO).
A continuación se describen los pasos verificados de integración y prueba para configurar un VDA de Linux con IdM.
- Requisitos previos y configuración del entorno
-
Integración de Identity Management (IdM):
- Instalación del servidor IdM: El servidor IdM debe estar correctamente instalado y su servicio operativo. Consulte el documento de Red Hat
-
Integración de IdM y AD:
- Confianza bidireccional: Se debe establecer una relación de confianza bidireccional entre IdM y AD para permitir que los usuarios de ambos dominios accedan a los servicios del otro. Consulte el documento de Red Hat
-
Validar la relación de confianza en el servidor IdM:
-
Comprobar el permiso de usuario de IdM:
getentpasswd idmuser1@idm.example.com -
Comprobar el permiso de usuario de AD:
getentpasswd aduser1@domain
-
Comprobar el permiso de usuario de IdM:
- Crear una máquina VDA de Linux sin unión a dominio
Para crear un VDA de Linux sin unión a dominio, consulte Crear VDAs de Linux sin unión a dominio usando MCS
- Cambiar el tipo de inicio de sesión predeterminado en el DDC
El MachineLogOnType predeterminado de un grupo de entrega creado por MCS es LocalMappedAccount. Esto debe establecerse en ActiveDirectory ejecutando el siguiente comando de PowerShell en DDC:
Set-BrokerDesktopGroup -Name "<your delivery group name>" -MachineLogOnType ActiveDirectory
- Instalar el cliente de IdM y unir el VDA a IdM
-
Instalar y configurar el cliente de IdM en el VDA de Linux:
- Configurar el cliente de IdM: El cliente de IdM debe instalarse en el VDA de Linux para permitir que la máquina sea administrada por el servidor de IdM. Consulte el documento de Red Hat
- Se recomienda utilizar el modo de instalación no interactivo
-
verificar la autenticación de usuario de AD/IDM:
-
Comprobar el permiso de usuario de IdM:
ssh localhost -l idmuser1@idm.example.com -
Comprobar el permiso de usuario de AD:
ssh localhost -l admuser1@domain
-
Comprobar el permiso de usuario de IdM:
- Iniciar sesión para verificar la integración
- Para el escenario local: Tanto los usuarios de AD como los de IdM pueden iniciar sesiones con VDAs de Linux integrados con IdM.
- Para el escenario DaaS: Debido a que los usuarios de IdM no pueden utilizar los servicios que pertenecen al dominio de AD, solo los usuarios de AD pueden iniciar sesiones con VDAs de Linux integrados con IdM en un entorno DaaS.
- Aprovisionar máquinas VDA de Linux por lotes
- Consulte el paso 2, Aprovisionar más VDAs de Linux a través de MCS
- Consulte el paso 4, Aprovechar la automatización de terceros para unir cada VDA a IdM