ドメイン非参加のLinux VDAとRed Hat IdMの統合
Red Hat Identity Management (IdM) は、Linux環境でIDを管理するための広く採用されているソリューションです。LinuxシステムをActive Directory (AD)に直接参加させるのと比較して、IdMは、特に大規模なLinuxフットプリントを持つインフラストラクチャにおいて、戦略的および運用上の大きな利点を提供します。
Citrix Linux VDAがドメイン非参加 (NDJ)展開をサポートするようになったことで、組織はNDJ Linux VDAをIdMと統合することを検討できます。このアプローチにより、利用可能な認証方法の範囲が広がり、ID管理の柔軟性が向上します。 ユーザーは、ADドメインの資格情報、またはADとの信頼関係を確立しているIdMドメインの資格情報のいずれかを使用してワークスペースに認証する必要があります。認証されると、シングルサインオン (SSO)を介してIdMに参加しているLinuxデスクトップにシームレスにアクセスできます。
以下に、IdMでLinux VDAを構成するための検証済みの統合およびテスト手順の概要を説明します。
- 前提条件と環境設定
-
ID管理 (IdM) の統合:
- IdMサーバーのインストール: IdMサーバーは適切にインストールされ、そのサービスが稼働している必要があります。Red Hatドキュメントを参照してください。
-
IdMとADの統合:
- 双方向信頼: 両方のドメインのユーザーが互いのサービスにアクセスできるように、IdMとADの間で双方向の信頼関係を確立する必要があります。Red Hatドキュメントを参照してください。
-
IdMサーバーでの信頼関係の検証:
-
IdMユーザー権限の確認:
getentpasswd idmuser1@idm.example.com -
ADユーザー権限の確認:
getentpasswd aduser1@domain
-
IdMユーザー権限の確認:
- ドメイン非参加Linux VDAマシンの作成
ドメイン非参加Linux VDAを作成するには、MCSを使用したドメイン非参加Linux VDAの作成を参照してください。
- DDCでのデフォルトログオンタイプの変更
MCSによって作成されたデリバリーグループのデフォルトのMachineLogOnTypeはLocalMappedAccountです。これは、DDCで以下のPowerShellコマンドを実行してActiveDirectoryに設定する必要があります。
Set-BrokerDesktopGroup -Name "<your delivery group name>" -MachineLogOnType ActiveDirectory
- IdMクライアントをインストールし、VDAをIdMに参加させる
-
Linux VDAにIdMクライアントをインストールして構成する:
- IdMクライアントのセットアップ: マシンがIdMサーバーによって管理されるように、IdMクライアントをLinux VDAにインストールする必要があります。Red Hatドキュメントを参照してください。
- 非対話型インストールモードの使用をお勧めします。
-
AD/IDMユーザー認証の確認:
-
IdMユーザー権限の確認:
ssh localhost -l idmuser1@idm.example.com -
ADユーザー権限の確認:
ssh localhost -l admuser1@domain
-
IdMユーザー権限の確認:
- 統合を確認するためのセッションの起動
- オンプレミスシナリオの場合: ADユーザーとIdMユーザーの両方が、IdMと統合されたLinux VDAでセッションを起動できます。
- DaaSシナリオの場合: IdMユーザーはADドメインに属するサービスを利用できないため、DaaS環境ではADユーザーのみがIdMと統合されたLinux VDAでセッションを起動できます。
- Linux VDAマシンの一括プロビジョニング
- ステップ2を参照してください。MCSを介してさらにLinux VDAをプロビジョニングします。
- ステップ4を参照してください。サードパーティの自動化を活用して、各VDAをIdMに参加させます。