リナックス バーチャル デリバリー エージェント

スマートカード

クライアントデバイスに接続されたスマートカードを使用して、Linux仮想デスクトップセッションへのログオン時に認証を行うことができます。この機能は、ICA®スマートカード仮想チャネルを介したスマートカードリダイレクトによって実装されます。セッション内でスマートカードを使用することもできます。使用例は次のとおりです。

  • ドキュメントにデジタル署名を追加する
  • メールを暗号化または復号化する
  • Webサイトへの認証

この機能では、Linux VDAはWindows VDAと同じ構成を使用します。詳細については、この記事の「スマートカード環境の構成」セクションを参照してください。

注:

Linux VDAセッション内でマップされたスマートカードを使用してCitrix Gatewayにサインオンすることはサポートされていません。

限られたLinuxディストリビューションとAD統合方法のサポート

  • スマートカードパススルー認証は、限られたLinuxディストリビューションとAD統合方法をサポートしています。次のマトリックスを参照してください。

      ウィンバインド エスエスエスディー セントリファイ クエスト
    デビアン 12.12 はい はい はい はい
    デビアン 13 はい はい はい いいえ
    RHEL 10/9.7/9.6/9.4 はい はい はい はい
    RHEL 8.10 はい はい はい はい
    ロッキーリナックス 10/9.7/9.6/9.4 はい はい はい はい
    ロッキーリナックス 8.10 はい はい はい はい
    ウブントゥ 24.04 はい はい はい はい
    ウブントゥ 22.04 はい はい はい はい

前提条件

スマートカードパススルー認証の利用可能性は、以下の条件に左右されます。

  • Linux VDAがDelivery Controller™に登録でき、Windows資格情報を使用して公開されたLinuxデスクトップセッションを開くことができること。

  • OpenSCでサポートされているスマートカードが使用されていること。詳細については、「OpenSCがスマートカードをサポートしていることを確認する」を参照してください。

OpenSCがスマートカードをサポートしていることを確認する

OpenSCは、RHEL 7.4以降で広く使用されているスマートカードドライバーです。CoolKeyの完全な互換性のある代替品として、OpenSCは多くの種類のスマートカードをサポートしています(「Red Hat Enterprise Linuxでのスマートカードのサポート」を参照)。

この記事では、YubiKeyスマートカードを例として構成を説明します。YubiKeyは、Amazonやその他の小売業者から簡単に購入できるオールインワンのUSB CCID PIVデバイスです。OpenSCドライバーはYubiKeyをサポートしています。

組織でさらに高度なスマートカードが必要な場合は、サポートされているLinuxディストリビューションとOpenSCパッケージがインストールされた物理マシンを準備してください。OpenSCのインストールについては、「スマートカードドライバーのインストール」を参照してください。スマートカードを挿入し、次のコマンドを実行して、OpenSCがスマートカードをサポートしていることを確認します。

pkcs11-tool --module opensc-pkcs11.so --list-slots
<!--NeedCopy-->

設定について

ルート証明書を準備する

ルート証明書は、スマートカード上の証明書を検証するために使用されます。ルート証明書をダウンロードしてインストールするには、次の手順を実行します。

  1. 通常、CAサーバーからPEM形式のルート証明書を取得します。

    次のようなコマンドを実行して、DERファイル(*.crt、*.cer、*.der)をPEMに変換できます。次のコマンド例では、certnew.cerはDERファイルです。

    openssl x509 -inform der -in certnew.cer -out certnew.pem
    <!--NeedCopy-->
    
  2. ルート証明書をopensslディレクトリにインストールします。certnew.pemファイルは例として使用されています。

    cp certnew.pem <path where you install the root certificate>
    <!--NeedCopy-->
    

    ルート証明書をインストールするためのパスを作成するには、sudo mdkir -p <path where you install the root certificate>を実行します。

スマートカード環境を構成する

ctxsmartlogon.shスクリプトを使用してスマートカード環境を構成するか、手動で構成を完了することができます。

(オプション1)ctxsmartlogon.shスクリプトを使用してスマートカード環境を構成する

注:

ctxsmartlogon.shスクリプトは、PKINIT情報をデフォルトのレルムに追加します。この設定は、/etc/krb5.conf構成ファイルを通じて変更できます。

スマートカードを初めて使用する前に、ctxsmartlogon.shスクリプトを実行してスマートカード環境を構成します。

ヒント:

SSSD を使用してドメイン参加を行っている場合は、ctxsmartlogon.sh を実行した後、SSSD サービスを再起動してください。 RHEL 8 以降の場合、PAM_KRB5 が EPEL リポジトリに移動されたため、スクリプトはこれらのディストリビューションで EPEL を有効にしようとします。

sudo /opt/Citrix/VDA/sbin/ctxsmartlogon.sh
<!--NeedCopy-->

結果は次のようになります。

ctxsmartlogon.sh スクリプトを実行し、「はい」を選択

注:

ドメイン参加方法として Quest を使用する場合、Key Distribution Center (KDC) のホスト名を指定する必要があります。例:

![KDC のホスト名の指定が必要]](/ja-jp/linux-virtual-delivery-agent/2511/media/kdc-host-name-being-required.png)

ctxsmartlogon.sh スクリプトを実行してスマートカードを無効にすることもできます。

sudo /opt/Citrix/VDA/sbin/ctxsmartlogon.sh
<!--NeedCopy-->

結果は次のようになります。

ctxsmartlogon.sh スクリプトを実行し、「いいえ」を選択

(オプション 2) スマートカード環境を手動で構成する

Linux VDA は Windows VDA と同じスマートカード環境を使用します。この環境では、ドメインコントローラー、Microsoft 証明機関 (CA)、インターネットインフォメーションサービス、Citrix StoreFront、Citrix Workspace アプリなど、複数のコンポーネントを構成する必要があります。YubiKey スマートカードに基づいた構成については、Knowledge Center の記事 CTX206156 を参照してください。

次の手順に進む前に、以下を確認してください。

  • すべてのコンポーネントが正しく構成されていること。
  • 秘密キーとユーザー証明書をスマートカードにダウンロードしていること。
  • スマートカードを使用してVDAに正常にログオンできます。
PC/SC Liteパッケージをインストールする

PCSC Liteは、LinuxにおけるPersonal Computer/Smart Card (PC/SC) 仕様の実装です。スマートカードおよびリーダーと通信するためのWindowsスマートカードインターフェイスを提供します。Linux VDAでのスマートカードリダイレクトは、PC/SCレベルで実装されています。

PC/SC Liteパッケージをインストールするには、次のコマンドを実行します。

アールイーエイチエル 9.x/8.x、ロッキーリナックス 9.x/8.x:

yum install pcsc-lite pcsc-lite-ccid pcsc-lite-libs
<!--NeedCopy-->

ウブントゥ 24.04、ウブントゥ 22.04、デビアン 12.x、デビアン 11.11:

apt-get install -y libpcsclite1 libccid
<!--NeedCopy-->
スマートカードドライバーをインストールする

OpenSCは広く使用されているスマートカードドライバーです。OpenSCがインストールされていない場合は、次のコマンドを実行してインストールします。

RHEL 9.x/8.x、ロッキー リナックス 9.x/8.x:

yum install opensc
<!--NeedCopy-->

ウブントゥ 24.04、ウブントゥ 22.04、デビアン 12.x、デビアン 11.11:

apt-get install -y opensc
<!--NeedCopy-->
スマートカード認証用のPAMモジュールをインストールする

pam_krb5およびkrb5-pkinitモジュールをインストールするには、次のコマンドを実行します。

RHEL 9.x/8.x、ロッキー リナックス 9.x/8.x:

yum install krb5-pkinit
<!--NeedCopy-->

ウブンツ 24.04、ウブンツ 22.04:

apt-get install libpam-krb5 krb5-pkinit
<!--NeedCopy-->

デビアン 12.x、デビアン 11.11:

apt-get install -y libpam-krb5 krb5-pkinit
<!--NeedCopy-->

pam_krb5モジュールは、プラガブル認証モジュールです。PAM対応アプリケーションは、pam_krb5を使用してパスワードをチェックし、キー配布センター (KDC) からチケット保証チケットを取得できます。krb5-pkinitモジュールには、クライアントが秘密鍵と証明書を使用してKDCから初期資格情報を取得できるようにするPKINITプラグインが含まれています。

pam_krb5モジュールを構成する

pam_krb5モジュールは、スマートカード内の証明書を使用してKerberosチケットを取得するためにKDCと対話します。PAMでpam_krb5認証を有効にするには、次のコマンドを実行します。

authconfig --enablekrb5 --update
<!--NeedCopy-->

/etc/krb5.conf 構成ファイルに、実際のレルムに従ってPKINIT情報を追加します。

注:

pkinit_cert_match オプションは、PKINIT認証を試行する前にクライアント証明書が一致する必要がある一致ルールを指定します。一致ルールの構文は次のとおりです。

[relation-operator] コンポーネントルール …

ここで、relation-operator は、すべてのコンポーネントルールが一致する必要があることを意味する &&、または1つのコンポーネントルールのみが一致する必要があることを意味する || のいずれかです。

汎用krb5.confファイルの例を次に示します。

EXAMPLE.COM = {

    kdc = KDC.EXAMPLE.COM

    auth_to_local = RULE:[1:$1@$0]

    pkinit_anchors = FILE:<path where you install the root certificate>/certnew.pem

    pkinit_kdc_hostname = KDC.EXAMPLE.COM

    pkinit_cert_match = ||<EKU>msScLogin,<KU>digitalSignature

    pkinit_eku_checking = kpServerAuth

 }
<!--NeedCopy-->

PKINIT情報を追加すると、構成ファイルは次のようになります。

PKINIT情報が追加されました

PAM認証を構成する

PAM構成ファイルは、PAM認証に使用されるモジュールを示します。pam_krb5を認証モジュールとして追加するには、/etc/pam.d/smartcard-auth ファイルに次の行を追加します。

auth [success=done ignore=ignore default=die] pam_krb5.so preauth_options=X509_user_identity=PKCS11:<path to the pkcs11 driver>/opensc-pkcs11.so

SSSDが使用されている場合、変更後の構成ファイルは次のようになります。

SSSDが使用されている場合の変更された構成ファイル(/ja-jp/linux-virtual-delivery-agent/2511/media/smartcard-authentication-file.png)

(オプション) スマートカードを使用したシングルサインオン

シングルサインオン(SSO)は、仮想デスクトップおよびアプリケーションの起動時にパススルー認証を実装するCitrixの機能です。この機能により、ユーザーがPINを入力する回数が減ります。Linux VDAでSSOを使用するには、Citrix Workspaceアプリを構成します。構成はWindows VDAと同じです。詳細については、Knowledge Centerの記事CTX133982を参照してください。

Citrix Workspace™アプリでグループポリシーを構成する際に、スマートカード認証を次のように有効にします。

Workspaceアプリでのスマートカード認証の有効化(/ja-jp/linux-virtual-delivery-agent/2511/media/enable-smart-card-auth-in-receiver.jpg)

高速スマートカードログオン

高速スマートカードは、既存のHDX PC/SCベースのスマートカードリダイレクトを改善したものです。これにより、高遅延WAN環境でスマートカードを使用する際のパフォーマンスが向上します。詳細については、「スマートカード」を参照してください。

Linux VDAは、Citrix Workspaceアプリの以下のバージョンで高速スマートカードをサポートしています。

  • シトリックス レシーバー Windows向け 4.12
  • シトリックス ワークスペース アプリ 1808 Windows向け 以降

クライアントで高速スマートカードログオンを有効にする

高速スマートカードログオンは、VDAではデフォルトで有効になっており、クライアントではデフォルトで無効になっています。クライアントで高速スマートカードログオンを有効にするには、関連するStoreFrontサイトのdefault.icaファイルに次のパラメーターを含めます。

[WFClient]
SmartCardCryptographicRedirection=On
<!--NeedCopy-->

クライアントで高速スマートカードログオンを無効にする

クライアントで高速スマートカードログオンを無効にするには、関連するStoreFrontサイトのdefault.icaファイルからSmartCardCryptographicRedirectionパラメーターを削除します。

XDPingを実行する

前述の手順を完了した後、Linux VDA環境に存在する可能性のある一般的な構成の問題を確認するために、LinuxのXDPingツールを使用できます。

使用法

スマートカードを使用してLinux VDAにログオンする

SSOシナリオと非SSOシナリオの両方で、スマートカードを使用してLinux VDAにログオンできます。

  • SSOシナリオでは、キャッシュされたスマートカード証明書とPINを使用して、StoreFront™に自動的にログオンします。StoreFrontでLinux仮想デスクトップセッションを起動すると、PINがスマートカード認証のためにLinux VDAに渡されます。
  • 非SSOシナリオでは、StoreFrontにログオンするために証明書を選択し、PINを入力するよう求められます。

    StoreFrontにログオンするためにPINを入力する(/ja-jp/linux-virtual-delivery-agent/2511/media/pin-new.png)

StoreFrontでLinux仮想デスクトップセッションを起動すると、Linux VDAへのログオンダイアログボックスが次のように表示されます。ユーザー名はスマートカードの証明書から抽出され、ログオン認証のためにPINを再度入力する必要があります。

この動作はWindows VDAと同じです。

ログオン認証(/ja-jp/linux-virtual-delivery-agent/2511/media/logon-authentication.png)

スマートカードを使用してセッションに再接続する

セッションに再接続するには、スマートカードがクライアントデバイスに接続されていることを確認してください。そうしないと、スマートカードが接続されていないため再認証が失敗し、Linux VDA側で灰色のキャッシュウィンドウが表示されてすぐに終了します。この場合、スマートカードを接続するよう促す他のプロンプトは表示されません。

ただし、StoreFront側では、セッションに再接続するときにスマートカードが接続されていない場合、StoreFront Webは次のようなアラートを表示する可能性があります。

スマートカードの挿入(/ja-jp/linux-virtual-delivery-agent/2511/media/please-insert-smart-card.png)

制限事項

スマートカード取り外し設定

サインインしているユーザーのスマートカードがセッション中にスマートカードリーダーから取り外されたときの動作を指定するには、Linux VDAで次のレジストリキーを編集します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Citrix\LocalPolicies\SecurityOptions

値の名前 種類 デフォルト 説明文
エスカードリムーブオプション レグディーワード 0x00000000 この設定は、サインインしているユーザーのスマートカードがセッション中にスマートカードリーダーから取り外されたときに何が起こるかを決定します。オプションは次のとおりです。
0 アクションなし
1 強制ログオフ: スマートカードが取り外されると、ユーザーは自動的にサインアウトされます。
2 セッションの切断: スマートカードが取り外されても、ユーザーはサインアウトされずにセッションが切断されます。ユーザーは後でスマートカードを再挿入してセッションに再接続できます。
3 ワークステーションのロック: 仮想デスクトップがロックされます。その後、ユーザーはスマートカードを再挿入し、PINコードを入力して画面のロックを解除できます。
SCardRemoveActionDelaySeconds レジストリDWORD型 15 削除オプションが強制ログオフまたはセッション切断に設定されている場合、アクションが実行されるまでの数秒の遅延をさらに指定できます。この設定により、スマートカードが取り外された後、ユーザーセッションにメッセージボックスが表示され、指定された秒数後にセッションが強制ログオフまたは切断されることを示します。その時間内にスマートカードを再挿入すると、セッションは中断されずに続行されます。

制限事項

Linux VDAは、一度に1つのスマートカードリーダーのみをサポートします。

その他のスマートカードとPKCS#11ライブラリのサポート

Citrixは汎用スマートカードリダイレクトソリューションを提供します。サポートリストにはOpenSCスマートカードのみが記載されていますが、他のスマートカードやPKCS#11ライブラリを使用することもできます。特定のスマートカードまたはPKCS#11ライブラリに切り替えるには:

  1. すべてのopensc-pkcs11.soインスタンスをPKCS#11ライブラリに置き換えます。

  2. PKCS#11ライブラリのパスをレジストリに設定するには、次のコマンドを実行します。

    /opt/Citrix/VDA/bin/ctxreg update -k "HKLM\System\CurrentControlSet\Control\Citrix\VirtualChannels\Scard" -v "PKCS11LibPath" -d "PATH"
    <!--NeedCopy-->
    

    ここで、PATH/usr/lib64/pkcs11/opensc-pkcs11.soのようなPKCS#11ライブラリを指します。

  3. クライアントで高速スマートカードログオンを無効にします。