| CERTMAP.CONF(5) | فایلهای پیکربندی | CERTMAP.CONF(5) |
نام (NAME)
certmap.conf - پرونده پیکربندی برای احراز هویت کلاینت TLS در 389 Directory Server
خلاصه (SYNOPSIS)
/etc/dirsrv/config/certmap.conf
توضیحات (DESCRIPTION)
certmap.conf
این پرونده نحوه نگاشت یک گواهی (certificate) به یک مدخل LDAP را پیکربندی میکند. برای اطلاعات بیشتر درباره این پرونده به مستندات مراجعه کنید: https://access.redhat.com/documentation/en-us/red_hat_directory_server/10/html/configuration_command_and_file_reference/configuration_file_reference#certmap_conf
نحو (SYNTAX)
قالب این پرونده به شرح زیر است:
certmap <name> <issuerDN> <name>:<prop1> [<val1>] <name>:<prop2> [<val2>]
نکات:
- 1.
- نگاشت را میتوان به ازای هر صادرکننده گواهی تعریف کرد. اگر نگاشتی برای یک issuerDN خاص وجود نداشته باشد، سرور از نگاشت پیشفرض استفاده میکند.
- 2.
- باید یک مدخل برای <name>=default و issuerDN برابر با "default" وجود داشته باشد. این نگاشت، نگاشت پیشفرض است.
- 3.
- میتوان از '#' برای کامنت کردن یک خط استفاده کرد.
- 4.
- پارامترهای DNComps و FilterComps برای تشکیل DN پایه و فیلتر جستجوی LDAP در هنگام نگاشت گواهی به مدخل کاربر استفاده میشوند.
گزینهها (OPTIONS)
- DNComps
- پارامتر DNComps مشخص میکند که Directory Server چگونه DN پایه مورد استفاده برای جستجوی کاربر در دایرکتوری را تولید کند. این تنظیم فهرستی از ویژگیهای جداشده با کاما را برای تشکیل یک DN میپذیرد. با این حال، ترتیب ویژگیها در پارامتر DNComps باید با ترتیب موجود در موضوع (subject) گواهی مطابقت داشته باشد. برای مثال، اگر موضوع گواهی شما e=user_name@example.com,cn=user_name,o=Example Inc.,c=US باشد و بخواهید Directory Server از cn=user_name,o=Example Inc.,c=US به عنوان DN پایه هنگام جستجوی کاربر استفاده کند، پارامتر DNComps را روی cn, o, c تنظیم کنید.
اگر فیلد موضوع گواهی دقیقاً با DN کاربر در Directory Server مطابقت دارد، یا اگر میخواهید از تنظیمات پارامتر CmapLdapAttr استفاده کنید، این پارامتر را کامنت کرده یا مقداردهی نکنید.
اگر مقدار آن خالی باشد، کل درخت LDAP را با استفاده از پارامتر FilterComps جستجو خواهد کرد.
- FilterComps
- این پارامتر مشخص میکند که Directory Server از کدام ویژگیهای فیلد موضوع گواهی برای تولید فیلتر جستجو جهت یافتن کاربر استفاده کند.
این پارامتر را روی فهرستی از ویژگیهای جداشده با کاما که در موضوع گواهی استفاده شدهاند تنظیم کنید. Directory Server از این ویژگیها در یک عملیات AND در فیلتر استفاده خواهد کرد.
توجه - موضوعات گواهی از ویژگی e برای آدرس ایمیل استفاده میکنند که در طرحواره (schema) پیشفرض Directory Server وجود ندارد. به همین دلیل، Directory Server به طور خودکار این ویژگی را به ویژگی mail نگاشت میکند. این بدان معناست که اگر از ویژگی mail در پارامتر FilterComps استفاده کنید، Directory Server مقدار ویژگی e را از موضوع گواهی میخواند.
برای مثال، اگر موضوع یک گواهی e=user_name@example.com,cn=user_name,dc=example,dc=com,o=Example Inc.,c=US باشد و بخواهید فیلتر (&(mail=username@domain)(cn=user_name)) را به صورت پویا تولید کنید، پارامتر FilterComps را روی mail, cn تنظیم کنید.
اگر این پارامتر کامنت شود یا روی یک مقدار خالی تنظیم گردد، از فیلتر (objectclass=*) استفاده خواهد شد.
- verifycert
- سرور دایرکتوری همیشه بررسی میکند که آیا گواهی توسط یک مرجع صدور گواهی (CA) معتبر صادر شده است یا خیر. با این حال، اگر علاوه بر این، پارامتر verifycert را روی on تنظیم کنید، Directory Server همچنین بررسی میکند که گواهی با گواهی در قالب Distinguished Encoding Rules (DER) ذخیرهشده در ویژگی دودویی userCertificate کاربر مطابقت داشته باشد.
اگر این پارامتر را تنظیم نکنید، verifycert غیرفعال است.
- CmapLdapAttr
- اگر مدخلهای کاربر شما حاوی ویژگیای هستند که DN موضوع گواهی کاربر را ذخیره میکند، CmapLdapAttr را روی نام این ویژگی تنظیم کنید. Directory Server از این ویژگی و DN موضوع برای یافتن کاربر استفاده خواهد کرد. در این حالت هیچ فیلتری بر اساس ویژگیهای موجود در پارامتر FilterComps تولید نمیشود.
مثالها (EXAMPLES)
certmap default default default:DNComps cn, o, c #default:FilterComps e, uid #default:verifycert on #default:CmapLdapAttr certSubjectDN certmap example o=Example Inc.,c=US example:DNComps
نویسندگان (AUTHOR)
پرونده certmap.conf توسط پروژه 389 (389 Project) نوشته شده است.
گزارش اشکالات (REPORTING BUGS)
گزارش اشکالات را به https://github.com/389ds/389-ds-base/issues/new ارسال کنید.
حق نشر (COPYRIGHT)
حق نشر © 2018 متعلق به Red Hat, Inc است.
| 26 ژوئن 2018 |