您可以使用 sso-config 公用程式從命令列管理智慧卡驗證。該公用程式支援所有智慧卡組態工作。
您可以在以下位置找到
sso-config 指令碼:
Windows | C:\Program Files\VMware\VCenter server\VMware Identity Services\sso-config.bat |
Linux | /opt/vmware/bin/sso-config.sh |
支援的驗證類型和撤銷設定的組態儲存在 VMware Directory Service 中,並於 vCenter Single Sign-On 網域中的所有 Platform Services Controller 執行個體之間複寫。
如果使用者名稱和密碼驗證已停用,並且智慧卡驗證出現問題,則使用者無法登入。在這種情況下,根使用者或管理員使用者可以從
Platform Services Controller 命令列開啟使用者名稱和密碼驗證。下列命令可啟用使用者名稱和密碼驗證。
作業系統 | 命令 |
---|---|
Windows | sso-config.bat -set_authn_policy -pwdAuthn true -t <tenant_name> 如果您使用預設承租人,請使用 vsphere.local 做為承租人名稱。 |
Linux | sso-config.sh -set_authn_policy -pwdAuthn true -t <tenant_name> 如果您使用預設承租人,請使用 vsphere.local 做為承租人名稱。 |
如果使用 OCSP 進行撤銷檢查,您可以仰賴在智慧卡憑證 AIA 延伸中指定的預設 OCSP。您還可以覆寫預設值並設定一或多個備用 OCSP 回應程式。例如,您可以設定 vCenter Single Sign-On 站台的本機 OCSP 回應程式,使其處理撤銷檢查要求。
備註: 如果您的憑證未定義 OCSP,請改為啟用 CRL (憑證撤銷清單)。
必要條件
- 確認您的環境使用的是 Platform Services Controller 6.5 版,且您使用的是 vCenter Server 6.0 版或更新版本。Platform Services Controller 6.0 版 Update 2 支援智慧卡驗證,但是設定程序有所不同。
- 確認環境中已設定企業公開金鑰基礎結構 (PKI),並且憑證符合下列需求:
- 使用者主體名稱 (UPN) 必須與主體別名 (SAN) 延伸中的 Active Directory 帳戶相對應。
憑證必須在 [應用程式原則] 或 [增強金鑰使用方法] 欄位中指定 [用戶端驗證],否則瀏覽器不會顯示該憑證。
- 確認 Platform Services Controller Web 介面憑證受使用者工作站信任。否則,瀏覽器不會嘗試驗證。
- 將 Active Directory 身分識別來源新增到 vCenter Single Sign-On。
- 將 vCenter Server 管理員角色指派給 Active Directory 身分識別來源中的一或多個使用者。然後,這些使用者便可以執行管理工作,因為他們可以驗證並具有 vCenter Server 管理員權限。
備註: vCenter Single Sign-On 網域的管理員 (依預設為 [email protected]) 無法執行智慧卡驗證。
- 設定反向 Proxy,然後重新啟動實體或虛擬機器。