'\" t .\" Title: CERTUTIL .\" Author: [see the "Authors" section] .\" Generator: DocBook XSL Stylesheets vsnapshot .\" Date: 19 May 2021 .\" Manual: NSS Security Tools .\" Source: nss-tools .\" Language: Persian .\" .TH "CERTUTIL" "1" "19 May 2021" "nss-tools" "NSS Security Tools" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "نام (NAME)" certutil \- ابزار مدیریت کلیدها و گواهیها در پایگاهدادهها و توکنهای NSS .SH "خلاصه دستور (SYNOPSIS)" .HP \w'\fBcertutil\fR\ 'u \fBcertutil\fR [\fIoptions\fR] [[\fIarguments\fR]] .SH "وضعیت (STATUS)" .PP این مستندات هنوز در حال تکمیل است\&. لطفاً در بازبینی اولیه در \m[blue]\fBMozilla NSS bug 836477\fR\m[]\&\s-2\u[1]\d\s+2 مشارکت کنید\&. .SH "توضیحات (DESCRIPTION)" .PP ابزار پایگاه‌داده گواهی، .BR certutil ، یک ابزار خط فرمانی است که می‌تواند پایگاه‌های داده گواهی و کلید را ایجاد و ویرایش کند\&. این ابزار به طور خاص می‌تواند گواهی‌ها را فهرست، تولید، ویرایش یا حذف کند، گذرواژه ایجاد کرده یا تغییر دهد، جفت‌کلیدهای عمومی و خصوصی جدید تولید نماید، محتویات پایگاه‌داده کلید را نمایش دهد یا جفت‌کلیدهای موجود در پایگاه‌داده کلید را حذف کند\&. .PP صدور گواهی، بخشی از فرآیند مدیریت کلید و گواهی است که مستلزم ایجاد کلیدها و گواهی‌ها در پایگاه‌داده کلید می‌باشد\&. این مستند به مدیریت پایگاه‌داده کلید و گواهی می‌پردازد\&. برای کسب اطلاعات درباره مدیریت پایگاه‌داده ماژول‌های امنیتی، به صفحه راهنمای .B modutil مراجعه کنید\&. .SH "گزینهها و آرگومانهای دستور (COMMAND OPTIONS AND ARGUMENTS)" .PP اجرای .B certutil همیشه نیازمند یک و تنها یک گزینه دستور است تا نوع عملیات گواهی را مشخص کند\&. هر گزینه دستور ممکن است صفر یا چند آرگومان بپذیرد\&. گزینه دستور .B \-H تمام گزینه‌های دستور و آرگومان‌های مرتبط با آن‌ها را فهرست می‌کند\&. .PP \fBگزینههای دستور\fR .PP \-A .RS 4 افزودن یک گواهی موجود به پایگاه‌داده گواهی\&. پایگاه‌داده گواهی باید از قبل وجود داشته باشد؛ اگر موجود نباشد، این گزینه دستور به‌طور پیش‌فرض یکی را مقداردهی اولیه می‌کند\&. .RE .PP \-B .RS 4 اجرای مجموعه‌ای از دستورات از یک فایل دسته‌ای (batch file) مشخص‌شده\&. این گزینه نیازمند آرگومان .B \-i است\&. .RE .PP \-C .RS 4 ایجاد یک فایل گواهی باینری جدید از یک فایل باینری درخواست گواهی\&. از آرگومان .B \-i برای مشخص کردن فایل درخواست گواهی استفاده کنید\&. اگر این آرگومان استفاده نشود، .B certutil نام فایل را درخواست می‌کند\&. .RE .PP \-D .RS 4 حذف یک گواهی از پایگاه‌داده گواهی\&. .RE .PP \-\-rename .RS 4 تغییر نام مستعار (nickname) پایگاه‌داده یک گواهی\&. .RE .PP \-E .RS 4 افزودن یک گواهی ایمیل به پایگاه‌داده گواهی\&. .RE .PP \-F .RS 4 حذف یک کلید خصوصی و گواهی مرتبط با آن از پایگاه‌داده\&. کلید مورد نظر برای حذف را با آرگومان .B \-n یا آرگومان .B \-k مشخص کنید\&. پایگاه‌داده‌ای که کلید باید از آن حذف شود را با آرگومان .B \-d مشخص نمایید\&. .sp برخی کارت‌های هوشمند اجازه حذف کلید عمومی تولیدشده را نمی‌دهند\&. در چنین مواردی، تنها کلید خصوصی از جفت‌کلید حذف می‌شود\&. .RE .PP \-G .RS 4 تولید یک جفت‌کلید عمومی و خصوصی جدید در یک پایگاه‌داده کلید\&. پایگاه‌داده کلید باید از قبل وجود داشته باشد؛ اگر موجود نباشد، این گزینه دستور به‌طور پیش‌فرض یکی را مقداردهی اولیه می‌کند\&. برخی کارت‌های هوشمند تنها می‌توانند یک جفت‌کلید را ذخیره کنند\&. اگر یک جفت‌کلید جدید برای چنین کارتی بسازید، جفت‌کلید پیشین بازنویسی خواهد شد\&. .RE .PP \-H .RS 4 نمایش فهرستی از گزینه‌ها و آرگومان‌های دستور\&. .RE .PP \-K .RS 4 فهرست کردن شناسه کلید (Key ID) کلیدها در پایگاه‌داده کلید\&. شناسه کلید، پیمانه (modulus) کلید RSA یا مقدار عمومی (publicValue) کلید DSA است\&. شناسه‌ها به‌صورت هگزادسیمال نمایش داده می‌شوند ("0x" نمایش داده نمی‌شود)\&. .RE .PP \-L .RS 4 فهرست کردن تمام گواهی‌ها، یا نمایش اطلاعات درباره یک گواهی مشخص‌شده، در یک پایگاه‌داده گواهی\&. از آرگومان .B \-h .I tokenname برای مشخص کردن پایگاه‌داده گواهی روی یک توکن سخت‌افزاری یا نرم‌افزاری خاص استفاده کنید\&. .RE .PP \-M .RS 4 ویرایش ویژگی‌های اعتماد یک گواهی با استفاده از مقادیر آرگومان .BR \-t \&. .RE .PP \-N .RS 4 ایجاد پایگاه‌های داده گواهی و کلید جدید\&. .RE .PP \-O .RS 4 چاپ زنجیره گواهی (certificate chain)\&. .RE .PP \-R .RS 4 ایجاد یک فایل درخواست گواهی که می‌تواند جهت پردازش و صدور گواهی نهایی به یک مرجع صدور گواهی (CA) ارسال شود\&. خروجی به‌طور پیش‌فرض به خروجی استاندارد فرستاده می‌شود، مگر اینکه از آرگومان .B \-o .I output\-file استفاده کنید\&. از آرگومان .B \-a برای مشخص کردن خروجی ASCII استفاده نمایید\&. .RE .PP \-S .RS 4 ایجاد یک گواهی تکی و افزودن آن به پایگاه‌داده گواهی\&. .RE .PP \-T .RS 4 بازنشانی پایگاه‌داده کلید یا توکن\&. .RE .PP \-U .RS 4 فهرست کردن تمام ماژول‌های در دسترس یا چاپ یک ماژول مشخص‌شده\&. .RE .PP \-V .RS 4 بررسی اعتبار یک گواهی و ویژگی‌های آن\&. .RE .PP \-W .RS 4 تغییر گذرواژه یک پایگاه‌داده کلید\&. .RE .PP \-\-merge .RS 4 ادغام دو پایگاه‌داده در یک پایگاه‌داده واحد\&. .RE .PP \-\-upgrade\-merge .RS 4 ارتقای یک پایگاه‌داده قدیمی و ادغام آن در یک پایگاه‌داده جدید\&. این گزینه برای مهاجرت از پایگاه‌های داده قدیمی NSS (مانند .B cert8.db و .BR key3.db ) به پایگاه‌های داده جدیدتر SQLite (مانند .B cert9.db و .BR key4.db ) استفاده می‌شود\&. .RE .PP \fBآرگومانها\fR .PP آرگومان‌ها یک گزینه دستور را تغییر می‌دهند و معمولاً حروف کوچک، اعداد یا نمادها هستند\&. .PP \-a .RS 4 از قالب ASCII استفاده می‌کند یا اجازه استفاده از قالب ASCII را برای ورودی یا خروجی می‌دهد\&. این قالب‌بندی از RFC 1113 پیروی می‌کند\&. برای درخواست‌های گواهی، خروجی ASCII به‌طور پیش‌فرض به خروجی استاندارد هدایت می‌شود مگر اینکه تغییر مسیر داده شود\&. .RE .PP \-\-simple\-self\-signed .RS 4 هنگام چاپ زنجیره گواهی، اگر نام صادرکننده با نام سوژه برابر باشد، به دنبال زنجیره نگرد\&. .RE .PP \-b validity\-time .RS 4 زمانی را مشخص می‌کند که گواهی باید در آن معتبر باشد\&. هنگام بررسی اعتبار گواهی با گزینه .B \-V استفاده می‌شود\&. قالب آرگومان \fIvalidity\-time\fR به‌صورت \fIYYMMDDHHMMSS[+HHMM|\-HHMM|Z]\fR است که امکان تنظیم اختلاف زمانی نسبت به زمان پایان اعتبار را فراهم می‌کند\&. مشخص کردن ثانیه‌ها (\fISS\fR) اختیاری است\&. هنگام تعیین زمان صریح، از یک Z در پایان عبارت، \fIYYMMDDHHMMSSZ\fR، برای بستن آن استفاده کنید\&. هنگام تعیین زمان انحراف (offset)، از \fIYYMMDDHHMMSS+HHMM\fR یا \fIYYMMDDHHMMSS\-HHMM\fR به‌ترتیب برای افزودن یا کم کردن زمان استفاده کنید\&. .sp اگر از این گزینه استفاده نشود، بررسی اعتبار به‌طور پیش‌فرض به زمان فعلی سیستم واگذار می‌شود\&. .RE .PP \-c issuer .RS 4 گواهی CA را مشخص می‌کند که گواهی جدید اصالت خود را از آن دریافت خواهد کرد\&. از نام مستعار دقیق گواهی CA یا آدرس ایمیل CA استفاده کنید\&. اگر رشته صادرکننده حاوی فاصله است، آن را داخل علامت نقل‌قول قرار دهید\&. .RE .PP \-d [prefix]directory .RS 4 دایرکتوری پایگاه‌داده حاوی فایل‌های پایگاه‌داده گواهی و کلید را مشخص می‌کند\&. .sp دستور .B certutil از دو نوع پایگاه‌داده پشتیبانی می‌کند: پایگاه‌های داده امنیتی قدیمی (cert8\&.db ،key3\&.db و secmod\&.db) و پایگاه‌های داده جدید SQLite (شامل cert9\&.db ،key4\&.db و pkcs11\&.txt)\&. .sp بسته NSS پیشوندهای زیر را شناسایی می‌کند: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} .B sql: پایگاه‌داده جدیدتر را درخواست می‌کند .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} .B dbm: پایگاه‌داده قدیمی را درخواست می‌کند .RE .sp اگر هیچ پیشوندی مشخص نشود، نوع پیش‌فرض از NSS_DEFAULT_DB_TYPE دریافت می‌شود\&. اگر NSS_DEFAULT_DB_TYPE تنظیم نشده باشد، .B sql: پیش‌فرض است\&. .RE .PP \-\-dump\-ext\-val OID .RS 4 برای یک گواهی تکی، کدگذاری باینری DER مربوط به افزونه OID را چاپ می‌کند\&. .RE .PP \-e .RS 4 امضای گواهی را در طول فرآیند اعتبارسنجی گواهی بررسی می‌کند\&. .RE .PP \-\-email email\-address .RS 4 آدرس ایمیل یک گواهی را برای فهرست کردن مشخص می‌کند\&. همراه با گزینه دستور .B \-L استفاده می‌شود\&. .RE .PP \-\-extGeneric OID:critical\-flag:filename[,OID:critical\-flag:filename]\&.\&.\&. .RS 4 یک یا چند افزونه را که .B certutil هنوز قادر به کدگذاری آن‌ها نیست، با بارگذاری کدگذاری‌هایشان از فایل‌های خارجی اضافه می‌کند\&. .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} OID (نمونه): 1\&.2\&.3\&.4 .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} critical\-flag: مقدار critical یا not\-critical .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} filename: مسیر کامل به فایلی حاوی یک افزونه کدگذاری‌شده .RE .RE .PP \-f password\-file .RS 4 فایلی را مشخص می‌کند که گذرواژه را به‌طور خودکار برای قرار گرفتن در گواهی یا دسترسی به پایگاه‌داده گواهی تامین می‌کند\&. این یک فایل متنی ساده حاوی یک گذرواژه است\&. حتماً از دسترسی غیرمجاز به این فایل جلوگیری کنید\&. .RE .PP \-g keysize .RS 4 اندازه کلید را برای استفاده هنگام تولید جفت‌کلیدهای جدید عمومی و خصوصی تنظیم می‌کند\&. حداقل 512 بیت و حداکثر 16384 بیت است\&. مقدار پیش‌فرض 2048 بیت است\&. هر اندازه‌ای بین حداقل و حداکثر مجاز است\&. .RE .PP \-h tokenname .RS 4 نام یک توکن را برای استفاده یا انجام عملیات روی آن مشخص می‌کند\&. اگر مشخص نشود، توکن پیش‌فرض اسلات پایگاه‌داده داخلی خواهد بود\&. .sp نام می‌تواند یک PKCS #11 URI نیز باشد\&. برای نمونه، مخزن گواهی داخلی NSS می‌تواند به‌طور صریح به‌صورت "pkcs11:token=NSS%20Certificate%20DB" مشخص شود\&. برای جزئیات بیشتر درباره این قالب، به RFC 7512 مراجعه کنید\&. .RE .PP \-i input_file .RS 4 یک فایل ورودی را به دستور ارسال می‌کند\&. بسته به گزینه دستور، فایل ورودی می‌تواند یک گواهی خاص، یک فایل درخواست گواهی، یا یک فایل دسته‌ای از دستورات باشد\&. .RE .PP \-k key\-type\-or\-id .RS 4 نوع یا شناسه خاص یک کلید را مشخص می‌کند\&. .sp گزینه‌های معتبر برای نوع کلید عبارتند از rsa، dsa، ec یا all\&. مقدار پیش‌فرض rsa است\&. مشخص کردن نوع کلید می‌تواند از اشتباهات ناشی از نام‌های مستعار تکراری جلوگیری کند\&. مشخص کردن نوع کلید یک جفت‌کلید جدید تولید می‌کند؛ ارائه شناسه یک کلید موجود مجدداً از آن جفت‌کلید استفاده می‌کند (که برای تمدید گواهی‌ها لازم است)\&. .RE .PP \-l .RS 4 هنگام اعتبارسنجی یک گواهی با گزینه .B \-V اطلاعات دقیق را نمایش می‌دهد\&. .RE .PP \-m serial\-number .RS 4 یک شماره سریال یکتا را به گواهی در حال ایجاد اختصاص می‌دهد\&. این عملیات باید توسط یک CA انجام شود\&. اگر هیچ شماره سریالی ارائه نشود، یک شماره سریال پیش‌فرض بر اساس زمان فعلی ساخته می‌شود\&. شماره‌های سریال محدود به اعداد صحیح هستند\&. .RE .PP \-n nickname .RS 4 نام مستعار یک گواهی یا کلید را برای فهرست کردن، ایجاد، افزودن به پایگاه‌داده، تغییر یا اعتبارسنجی مشخص می‌کند\&. اگر رشته نام مستعار شامل فاصله است، آن را داخل علامت نقل‌قول قرار دهید\&. .sp نام مستعار می‌تواند یک PKCS #11 URI نیز باشد\&. برای نمونه، اگر گواهی با نام "my\-server\-cert" در مخزن گواهی داخلی دارید، می‌تواند به‌طور صریح به‌صورت "pkcs11:token=NSS%20Certificate%20DB;object=my\-server\-cert" مشخص شود\&. برای جزئیات بیشتر درباره این قالب، به RFC 7512 مراجعه کنید\&. .RE .PP \-o output\-file .RS 4 نام فایل خروجی را برای گواهی‌های جدید یا درخواست‌های گواهی باینری مشخص می‌کند\&. اگر رشته output\-file شامل فاصله است، آن را داخل علامت نقل‌قول قرار دهید\&. اگر از این آرگومان استفاده نشود، مقصد خروجی به‌طور پیش‌فرض خروجی استاندارد است\&. .RE .PP \-P dbPrefix .RS 4 پیشوند مورد استفاده در فایل پایگاه‌داده گواهی و کلید را مشخص می‌کند\&. این آرگومان برای پشتیبانی از کارسازهای قدیمی ارائه شده است\&. بیشتر برنامه‌ها از پیشوند پایگاه‌داده استفاده نمی‌کنند\&. .RE .PP \-p phone .RS 4 شماره تلفن تماس را برای گنجاندن در گواهی‌های جدید یا درخواست‌های گواهی مشخص می‌کند\&. اگر این رشته حاوی فاصله است، آن را داخل علامت نقل‌قول قرار دهید\&. .RE .PP \-q pqgfile or curve\-name .RS 4 هنگام تولید جفت‌کلیدهای DSA، مقدار PQG جایگزین را از فایل مشخص‌شده می‌خواند\&. اگر از این آرگومان استفاده نشود، .B certutil مقدار PQG خودش را تولید می‌کند\&. فایل‌های PQG با یک ابزار جداگانه DSA ایجاد می‌شوند\&. .sp نام منحنی بیضوی یکی از موارد nistp256 ،nistp384 ،nistp521 یا curve25519 است\&. .sp اگر توکنی در دسترس باشد که از منحنی‌های بیشتری پشتیبانی کند، منحنی‌های زیر نیز پشتیبانی می‌شوند: sect163k1, nistk163, sect163r1, sect163r2, nistb163, sect193r1, sect193r2, sect233k1, nistk233, sect233r1, nistb233, sect239k1, sect283k1, nistk283, sect283r1, nistb283, sect409k1, nistk409, sect409r1, nistb409, sect571k1, nistk571, sect571r1, nistb571, secp160k1, secp160r1, secp160r2, secp192k1, secp192r1, nistp192, secp224k1, secp224r1, nistp224, secp256k1, secp256r1, secp384r1, secp521r1, prime192v1, prime192v2, prime192v3, prime239v1, prime239v2, prime239v3, c2pnb163v1, c2pnb163v2, c2pnb163v3, c2pnb176v1, c2tnb191v1, c2tnb191v2, c2tnb191v3, c2pnb208w1, c2tnb239v1, c2tnb239v2, c2tnb239v3, c2pnb272w1, c2pnb304w1, c2tnb359w1, c2pnb368w1, c2tnb431r1, secp112r1, secp112r2, secp128r1, secp128r2, sect113r1, sect113r2, sect131r1, sect131r2 .RE .PP \-r .RS 4 کدگذاری باینری DER یک گواهی را هنگام فهرست کردن اطلاعات مربوط به آن با گزینه .B \-L نمایش می‌دهد\&. .RE .PP \-s subject .RS 4 مالک یک گواهی مشخص را برای گواهی‌های جدید یا درخواست‌های گواهی تعیین می‌کند\&. اگر این رشته حاوی فاصله است، آن را داخل علامت نقل‌قول قرار دهید\&. قالب شناسایی سوژه از RFC #1485 پیروی می‌کند\&. .RE .PP \-t trustargs .RS 4 ویژگی‌های اعتماد را برای تغییر در یک گواهی موجود، یا برای اعمال روی یک گواهی هنگام ایجاد یا افزودن آن به پایگاه‌داده مشخص می‌کند\&. سه دسته‌بندی اعتماد برای هر گواهی در دسترس است که به ترتیب \fISSL, email, object signing\fR برای هر تنظیم اعتماد بیان می‌شوند\&. در هر موقعیت دسته‌بندی، می‌توانید از هیچ، هرکدام، یا همه کدهای ویژگی استفاده کنید: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBp\fR \- همتای معتبر .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBP\fR \- همتای مورد اعتماد (شامل p) .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBc\fR \- مرجع صدور گواهی (CA) معتبر .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBC\fR \- مرجع صدور گواهی (CA) مورد اعتماد (شامل c) .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBT\fR \- مرجع صدور گواهی (CA) مورد اعتماد برای احراز هویت کارخواه (فقط کارساز SSL) .RE .sp کدهای ویژگی برای دسته‌بندی‌ها با کاما از یکدیگر جدا می‌شوند، و کل مجموعه ویژگی‌ها داخل علامت نقل‌قول قرار می‌گیرد\&. برای نمونه: .sp .B \-t "TC,C,T" .sp برای مشاهده فهرستی از گواهی‌های فعلی و ویژگی‌های اعتماد در پایگاه‌داده گواهی، از گزینه .B \-L استفاده کنید\&. .sp توجه داشته باشید که خروجی گزینه .B \-L ممکن است شامل فلگ "u" باشد، به این معنی که یک کلید خصوصی مرتبط با آن گواهی وجود دارد\&. این یک فلگ پویا است و نمی‌توانید آن را با .B certutil تنظیم کنید\&. .RE .PP \-u certusage .RS 4 تعیین زمینه کاربرد برای اعمال هنگام تأیید اعتبار یک گواهی با گزینه .BR \-V \&. .sp زمینه‌ها به شرح زیر هستند: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBC\fR (به‌عنوان کلاینت SSL) .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBV\fR (به‌عنوان سرور SSL) .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBL\fR (به‌عنوان CA برای SSL) .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBA\fR (به‌عنوان هر CA) .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBY\fR (تأیید اعتبار CA) .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBS\fR (به‌عنوان امضاکننده ایمیل) .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBR\fR (به‌عنوان دریافت‌کننده ایمیل) .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBO\fR (به‌عنوان پاسخ‌دهنده وضعیت OCSP) .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBJ\fR (به‌عنوان امضاکننده شیء) .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fBI\fR (به‌عنوان کاربر IPSEC) .RE .RE .PP \-v valid\-months .RS 4 تعیین تعداد ماه‌هایی که یک گواهی جدید معتبر خواهد بود\&. دوره اعتبار از زمان فعلی سیستم آغاز می‌شود، مگر اینکه با گزینه .B \-w یک انحراف زمانی افزوده یا کسر شده باشد\&. در صورت عدم استفاده از این آرگومان، دوره اعتبار پیش‌فرض سه ماه خواهد بود\&. .RE .PP \-w offset\-months .RS 4 تنظیم یک انحراف زمانی (offset) برحسب ماه نسبت به زمان فعلی سیستم، برای آغاز دوره اعتبار یک گواهی\&. هنگام ایجاد گواهی یا افزودن آن به پایگاه‌داده استفاده می‌شود\&. این انحراف زمانی را به‌صورت اعداد صحیح بیان کنید و از علامت منفی (\-) برای نشان دادن انحراف منفی بهره ببرید\&. در صورت عدم استفاده از این آرگومان، دوره اعتبار از زمان فعلی سیستم آغاز می‌گردد\&. طول دوره اعتبار با استفاده از آرگومان .B \-v تنظیم می‌شود\&. .RE .PP \-X .RS 4 باز کردن اجباری پایگاه‌داده کلید و گواهی در حالت خواندن\-نوشتن (read\-write)\&. این گزینه به همراه گزینه‌های دستوری .B \-U و .B \-L به کار می‌رود\&. .RE .PP \-x .RS 4 استفاده از .B certutil برای تولید امضای گواهی در حال ایجاد یا افزوده‌شدن به پایگاه‌داده، به‌جای دریافت امضا از یک CA مجزا\&. .RE .PP \-y exp .RS 4 تنظیم یک مقدار نمای جایگزین برای استفاده در تولید یک کلید عمومی RSA جدید برای پایگاه‌داده، به‌جای مقدار پیش‌فرض 65537\&. مقادیر جایگزین در دسترس 3 و 17 هستند\&. .RE .PP \-\-pss .RS 4 محدود کردن گواهی تولیدشده (با گزینه .BR \-S ) یا درخواست گواهی (با گزینه .BR \-R ) جهت استفاده با طرح امضای RSA\-PSS\&. این مورد تنها زمانی عمل می‌کند که کلید خصوصی گواهی یا درخواست گواهی از نوع RSA باشد\&. .RE .PP \-\-pss\-sign .RS 4 امضای گواهی تولیدشده با طرح امضای RSA\-PSS (با گزینه .B \-C یا .BR \-S )\&. این مورد فقط زمانی عمل می‌کند که کلید خصوصی گواهی امضاکننده از نوع RSA باشد\&. اگر گواهی امضاکننده به RSA\-PSS محدود شده باشد، نیازی به مشخص کردن این گزینه نیست\&. .RE .PP \-z noise\-file .RS 4 خواندن یک مقدار بذر (seed) از فایل مشخص‌شده برای تولید یک جفت‌کلید عمومی و خصوصی جدید\&. این آرگومان امکان استفاده از مقادیر بذر تولیدشده توسط سخت‌افزار یا ایجاد دستی مقدار از طریق صفحه‌کلید را فراهم می‌سازد\&. حداقل اندازه فایل 20 بایت است\&. .RE .PP \-Z hashAlg .RS 4 مشخص کردن الگوریتم هش برای استفاده با گزینه‌های دستوری .BR \-C ، .B \-S یا .BR \-R \&. کلمات کلیدی ممکن: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} MD2 .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} MD4 .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} MD5 .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} SHA1 .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} SHA224 .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} SHA256 .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} SHA384 .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} SHA512 .RE .RE .PP \-0 SSO_password .RS 4 تنظیم گذرواژه افسر امنیت سایت (SSO) روی یک توکن\&. .RE .PP \-1 | \-\-keyUsage keyword,keyword .RS 4 تنظیم افزونه استفاده از کلید گواهی X\&.509 V3 در گواهی\&. چندین کلمه کلیدی در دسترس است: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} digitalSignature .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} nonRepudiation .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} keyEncipherment .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} dataEncipherment .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} keyAgreement .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} certSigning .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} crlSigning .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} critical .RE .RE .PP \-2 .RS 4 افزودن افزونه محدودیت پایه‌ای به گواهی در حال ایجاد یا اضافه شدن به پایگاه‌داده\&. این افزونه از فرایند اعتبارسنجی زنجیره گواهی پشتیبانی می‌کند\&. .B certutil افزونه محدودیت گواهی را برای انتخاب درخواست می‌کند\&. .sp افزونه‌های گواهی X\&.509 در RFC 5280 شرح داده شده‌اند\&. .RE .PP \-3 .RS 4 افزودن افزونه شناسه کلید مرجع صدور به گواهی در حال ایجاد یا اضافه شدن به پایگاه‌داده\&. این افزونه از شناسایی یک گواهی خاص، از میان چندین گواهی مرتبط با یک نام موضوع (subject name)، به عنوان صادرکننده صحیح یک گواهی پشتیبانی می‌کند\&. ابزار پایگاه‌داده گواهی از شما درخواست می‌کند که افزونه شناسه کلید مرجع را انتخاب کنید\&. .sp افزونه‌های گواهی X\&.509 در RFC 5280 شرح داده شده‌اند\&. .RE .PP \-4 .RS 4 افزودن افزونه نقطه توزیع CRL به گواهی در حال ایجاد یا اضافه شدن به پایگاه‌داده\&. این افزونه نشانی اینترنتی (URL) فهرست ابطال گواهی (CRL) مرتبط با گواهی را مشخص می‌کند\&. .B certutil برای وارد کردن نشانی اینترنتی اعلان نمایش می‌دهد\&. .sp افزونه‌های گواهی X\&.509 در RFC 5280 شرح داده شده‌اند\&. .RE .PP \-5 | \-\-nsCertType keyword,keyword .RS 4 افزودن افزونه نوع گواهی X\&.509 V3 به گواهی در حال ایجاد یا اضافه شدن به پایگاه‌داده\&. چندین کلمه کلیدی در دسترس است: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} sslClient .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} sslServer .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} smime .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} objectSigning .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} sslCA .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} smimeCA .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} objectSigningCA .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} critical .RE .sp افزونه‌های گواهی X\&.509 در RFC 5280 شرح داده شده‌اند\&. .RE .PP \-6 | \-\-extKeyUsage keyword,keyword .RS 4 افزودن افزونه کاربرد کلید گسترش‌یافته به گواهی در حال ایجاد یا اضافه شدن به پایگاه‌داده\&. چندین کلمه کلیدی در دسترس است: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} serverAuth .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} clientAuth .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} codeSigning .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} emailProtection .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} timeStamp .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ocspResponder .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} stepUp .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} msTrustListSign .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} critical .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} x509Any .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ipsecIKE .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ipsecIKEEnd .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ipsecIKEIntermediate .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ipsecEnd .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ipsecTunnel .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ipsecUser .RE .sp افزونه‌های گواهی X\&.509 در RFC 5280 شرح داده شده‌اند\&. .RE .PP \-7 emailAddrs .RS 4 افزودن یک فهرست جداشده با کاما از نشانی‌های ایمیل به افزونه نام‌های جایگزین موضوع (SAN) یک گواهی یا درخواست گواهی در حال ایجاد یا اضافه شدن به پایگاه‌داده\&. افزونه‌های نام‌های جایگزین موضوع در بخش 4\&.2\&.1\&.7 از RFC 3280 شرح داده شده‌اند\&. .RE .PP \-8 dns\-names .RS 4 افزودن یک فهرست جداشده با کاما از نام‌های DNS به افزونه نام‌های جایگزین موضوع (SAN) یک گواهی یا درخواست گواهی در حال ایجاد یا اضافه شدن به پایگاه‌داده\&. افزونه‌های نام‌های جایگزین موضوع در بخش 4\&.2\&.1\&.7 از RFC 3280 شرح داده شده‌اند\&. .RE .PP \-\-extAIA .RS 4 افزودن افزونه اطلاعات دسترسی مرجع (AIA) به گواهی\&. افزونه‌های گواهی X\&.509 در RFC 5280 شرح داده شده‌اند\&. .RE .PP \-\-extSIA .RS 4 افزودن افزونه اطلاعات دسترسی موضوع (SIA) به گواهی\&. افزونه‌های گواهی X\&.509 در RFC 5280 شرح داده شده‌اند\&. .RE .PP \-\-extCP .RS 4 افزودن افزونه سیاست‌های گواهی (Certificate Policies) به گواهی\&. افزونه‌های گواهی X\&.509 در RFC 5280 شرح داده شده‌اند\&. .RE .PP \-\-extPM .RS 4 افزودن افزونه نگاشت‌های سیاست (Policy Mappings) به گواهی\&. افزونه‌های گواهی X\&.509 در RFC 5280 شرح داده شده‌اند\&. .RE .PP \-\-extPC .RS 4 افزودن افزونه محدودیت‌های سیاست (Policy Constraints) به گواهی\&. افزونه‌های گواهی X\&.509 در RFC 5280 شرح داده شده‌اند\&. .RE .PP \-\-extIA .RS 4 افزودن افزونه مهار دسترسی به هرگونه سیاست (Inhibit Any Policy) به گواهی\&. افزونه‌های گواهی X\&.509 در RFC 5280 شرح داده شده‌اند\&. .RE .PP \-\-extSKID .RS 4 افزودن افزونه شناسه کلید موضوع (Subject Key ID) به گواهی\&. افزونه‌های گواهی X\&.509 در RFC 5280 شرح داده شده‌اند\&. .RE .PP \-\-extNC .RS 4 افزودن افزونه محدودیت نام (Name Constraint) به گواهی\&. افزونه‌های گواهی X\&.509 در RFC 5280 شرح داده شده‌اند\&. .RE .PP \-\-extSAN type:name[,type:name]\&.\&.\&. .RS 4 ایجاد یک افزونه نام‌های جایگزین موضوع (SAN) با یک یا چند نام\&. .sp \-type: directory, dn, dns, edi, ediparty, email, ip, ipaddr, other, registerid, rfc822, uri, x400, x400addr .RE .PP \-\-empty\-password .RS 4 استفاده از گذرواژه خالی هنگام ایجاد پایگاه‌داده جدید گواهی با گزینه .BR \-N \&. .RE .PP \-\-keyAttrFlags attrflags .RS 4 ویژگی‌های کلید PKCS #11\&. فهرست جداشده با کاما از فلگ‌های ویژگی کلید، انتخاب‌شده از بین گزینه‌های زیر: {token | session} {public | private} {sensitive | insensitive} {modifiable | unmodifiable} {extractable | unextractable} .RE .PP \-\-keyOpFlagsOn opflags, \-\-keyOpFlagsOff opflags .RS 4 فلگ‌های عملیات کلید PKCS #11\&. فهرست جداشده با کاما از یک یا چند مورد از گزینه‌های زیر: {token | session} {public | private} {sensitive | insensitive} {modifiable | unmodifiable} {extractable | unextractable} .RE .PP \-\-new\-n nickname .RS 4 نام مستعار جدید که هنگام تغییر نام یک گواهی استفاده می‌شود\&. .RE .PP \-\-source\-dir certdir .RS 4 تعیین دایرکتوری پایگاه‌داده گواهی جهت مهاجرت پایگاه‌داده (ارتقا)\&. .RE .PP \-\-source\-prefix certdir .RS 4 تعیین پیشوند پایگاه‌های داده گواهی و کلید جهت مهاجرت پایگاه‌داده (ارتقا)\&. .RE .PP \-\-upgrade\-id uniqueID .RS 4 ارائه شناسه یکتای (unique ID) پایگاه‌داده جهت مهاجرت یا ارتقا\&. .RE .PP \-\-upgrade\-token\-name name .RS 4 تنظیم نام توکن مورد استفاده در زمان مهاجرت یا ارتقای آن\&. .RE .PP \-@ pwfile .RS 4 مشخص کردن نام فایل گذرواژه جهت استفاده برای پایگاه‌داده در حال مهاجرت یا ارتقا\&. .RE .SH "کاربرد و مثالها (USAGE AND EXAMPLES)" .PP بیشتر گزینه‌های دستور در مثال‌های فهرست‌شده در اینجا، دارای آرگومان‌های بیشتری هستند\&. آرگومان‌های ارائه‌شده در این مثال‌ها پرکاربردترین موارد بوده یا برای نشان دادن یک سناریوی خاص به کار رفته‌اند\&. از گزینه \fB\-H\fR برای نمایش فهرست کامل آرگومان‌ها برای هر گزینه دستور استفاده کنید\&. .PP \fBایجاد پایگاههای داده امنیتی جدید\fR .PP گواهی‌ها، کلیدها و ماژول‌های امنیتی مرتبط با مدیریت گواهی‌ها در سه پایگاه‌داده مرتبط ذخیره می‌شوند: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} cert8\&.db یا cert9\&.db .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} key3\&.db یا key4\&.db .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} secmod\&.db یا pkcs11\&.txt .RE .PP این پایگاه‌های داده باید پیش از امکان تولید گواهی‌ها یا کلیدها ایجاد شوند\&. .sp .if n \{\ .RS 4 .\} .nf certutil \-N \-d directory .fi .if n \{\ .RE .\} .PP \fBایجاد یک درخواست گواهی\fR .PP یک درخواست گواهی شامل بیشتر یا تمام اطلاعاتی است که برای تولید گواهی نهایی به کار می‌رود\&. این درخواست به‌صورت جداگانه به یک مرجع صدور گواهی ارسال می‌شود و سپس از طریق سازوکاری (به‌صورت خودکار یا توسط بازبینی انسانی) تأیید می‌گردد\&. پس از تأیید درخواست، گواهی تولید می‌شود\&. .sp .if n \{\ .RS 4 .\} .nf $ certutil \-R \-k key\-type\-or\-id [\-q pqgfile|curve\-name] \-g key\-size \-s subject [\-h tokenname] \-d directory [\-p phone] [\-o output\-file] [\-a] .fi .if n \{\ .RE .\} .PP گزینه دستور \fB\-R\fR نیازمند چهار آرگومان است: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fB\-k\fR برای مشخص کردن نوع کلید جهت تولید، یا هنگام تمدید یک گواهی، جفت کلید موجود جهت استفاده .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fB\-g\fR برای تعیین اندازه کلید جهت تولید .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fB\-s\fR برای تعیین نام موضوع (subject) گواهی .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} \fB\-d\fR برای تعیین دایرکتوری پایگاه‌داده امنیتی .RE .PP درخواست گواهی جدید می‌تواند در قالب اسکی (\fB\-a\fR) خروجی داده شود یا در یک فایل مشخص (\fB\-o\fR) نوشته شود\&. .PP برای مثال: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-R \-k rsa \-g 1024 \-s "CN=John Smith,O=Example Corp,L=Mountain View,ST=California,C=US" \-d $HOME/nssdb \-p 650\-555\-0123 \-a \-o cert\&.cer Generating key\&. This may take a few moments\&.\&.\&. .fi .if n \{\ .RE .\} .PP \fBایجاد یک گواهی\fR .PP یک گواهی معتبر باید توسط یک CA معتمد صادر شود\&. این کار می‌تواند با مشخص کردن یک گواهی CA (\fB\-c\fR) که در پایگاه‌داده گواهی ذخیره شده است انجام شود\&. اگر جفت کلید CA در دسترس نباشد، می‌توانید با استفاده از آرگومان \fB\-x\fR همراه با گزینه دستور \fB\-S\fR یک گواهی خودامضا (self\-signed) ایجاد کنید\&. .sp .if n \{\ .RS 4 .\} .nf $ certutil \-S \-k rsa|dsa|ec \-n certname \-s subject [\-c issuer |\-x] \-t trustargs \-d directory [\-m serial\-number] [\-v valid\-months] [\-w offset\-months] [\-p phone] [\-1] [\-2] [\-3] [\-4] [\-5 keyword] [\-6 keyword] [\-7 emailAddress] [\-8 dns\-names] [\-\-extAIA] [\-\-extSIA] [\-\-extCP] [\-\-extPM] [\-\-extPC] [\-\-extIA] [\-\-extSKID] .fi .if n \{\ .RE .\} .PP مجموعه اعداد و گزینه‌های \fB\-\-ext*\fR افزونه‌های گواهی را تعیین می‌کنند که می‌توانند هنگام تولید گواهی توسط CA به آن اضافه شوند\&. اعلان‌های تعاملی نمایش داده خواهند شد\&. .PP برای مثال، این دستور یک گواهی خودامضا ایجاد می‌کند: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-S \-s "CN=Example CA" \-n my\-ca\-cert \-x \-t "C,C,C" \-1 \-2 \-5 \-m 3650 .fi .if n \{\ .RE .\} .PP اعلان‌های تعاملی برای کاربرد کلید و اینکه آیا افزونه‌ای حیاتی است یا خیر و همچنین پاسخ‌ها به منظور اختصار حذف شده‌اند\&. .PP از آنجا به بعد، گواهی‌های جدید می‌توانند به این گواهی خودامضا ارجاع دهند: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-S \-s "CN=My Server Cert" \-n my\-server\-cert \-c "my\-ca\-cert" \-t ",," \-1 \-5 \-6 \-8 \-m 730 .fi .if n \{\ .RE .\} .PP \fBتولید یک گواهی از روی درخواست گواهی\fR .PP هنگامی که یک درخواست گواهی ایجاد می‌شود، می‌توان با استفاده از درخواست و سپس ارجاع به گواهی امضاکننده مرجع صدور گواهی (همان \fIissuer\fR مشخص‌شده در آرگومان \fB\-c\fR) یک گواهی تولید کرد\&. گواهی صادرکننده باید در پایگاه‌داده گواهی در دایرکتوری مشخص‌شده وجود داشته باشد\&. .sp .if n \{\ .RS 4 .\} .nf certutil \-C \-c issuer \-i cert\-request\-file \-o output\-file [\-m serial\-number] [\-v valid\-months] [\-w offset\-months] \-d directory [\-1] [\-2] [\-3] [\-4] [\-5 keyword] [\-6 keyword] [\-7 emailAddress] [\-8 dns\-names] .fi .if n \{\ .RE .\} .PP برای مثال: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-C \-c "my\-ca\-cert" \-i /home/certs/cert\&.req \-o cert\&.cer \-m 010 \-v 12 \-w 1 \-d $HOME/nssdb \-1 nonRepudiation,dataEncipherment \-5 sslClient \-6 clientAuth \-7 jsmith@example\&.com .fi .if n \{\ .RE .\} .PP \fBفهرست کردن گواهیها\fR .PP گزینه دستور \fB\-L\fR تمام گواهی‌های موجود در پایگاه‌داده گواهی را فهرست می‌کند\&. مسیر دایرکتوری (\fB\-d\fR) الزامی است\&. .sp .if n \{\ .RS 4 .\} .nf $ certutil \-L \-d /home/my/sharednssdb Certificate Nickname Trust Attributes SSL,S/MIME,JAR/XPI CA Administrator of Instance pki\-ca1\*(Aqs Example Domain ID u,u,u TPS Administrator\*(Aqs Example Domain ID u,u,u Google Internet Authority ,, Certificate Authority \- Example Domain CT,C,C .fi .if n \{\ .RE .\} .PP استفاده از آرگومان‌های اضافی همراه با \fB\-L\fR می‌تواند اطلاعات مربوط به یک گواهی تکی و مشخص را بازگردانده و چاپ کند\&. برای مثال، آرگومان \fB\-n\fR نام گواهی را منتقل می‌کند، در حالی که آرگومان \fB\-a\fR گواهی را در قالب اسکی (ASCII) چاپ می‌نماید: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-L \-d $HOME/nssdb \-a \-n my\-ca\-cert \-\-\-\-\-BEGIN CERTIFICATE\-\-\-\-\- MIIB1DCCAT2gAwIBAgICDkIwDQYJKoZIhvcNAQEFBQAwFTETMBEGA1UEAxMKRXhh bXBsZSBDQTAeFw0xMzAzMTMxOTEwMjlaFw0xMzA2MTMxOTEwMjlaMBUxEzARBgNV BAMTCkV4YW1wbGUgQ0EwgZ8wDQYJKoZIhvcNAQEBBQADgY0AMIGJAoGBAJ4Kzqvz JyBVgFqDXRYSyTBNw1DrxUU/3GvWA/ngjAwHEv0Cul/6sO/gsCvnABHiH6unns6x XRzPORlC2WY3gkk7vmlsLvYpyecNazAi/NAwVnU/66HOsaoVFWE+gBQo99UrN2yk 0BiK/GMFlLm5dXQROgA9ZKKyFdI0LIXtf6SbAgMBAAGjMzAxMBEGCWCGSAGG+EIB AQQEAwIHADAMBgNVHRMEBTADAQH/MA4GA1UdDwEB/wQEAwICBDANBgkqhkiG9w0B AQUFAAOBgQA6chkzkACN281d1jKMrc+RHG2UMaQyxiteaLVZO+Ro1nnRUvseDf09 XKYFwPMJjWCihVku6bw/ihZfuMHhxK22Nue6inNQ6eDu7WmrqL8z3iUrQwxs+WiF ob2rb8XRVVJkzXdXxlk4uo3UtNvw8sAz7sWD71qxKaIHU5q49zijfg== \-\-\-\-\-END CERTIFICATE\-\-\-\-\- .fi .if n \{\ .RE .\} .PP برای نمایش خوانا برای انسان: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-L \-d $HOME/nssdb \-n my\-ca\-cert Certificate: Data: Version: 3 (0x2) Serial Number: 3650 (0xe42) Signature Algorithm: PKCS #1 SHA\-1 With RSA Encryption Issuer: "CN=Example CA" Validity: Not Before: Wed Mar 13 19:10:29 2013 Not After : Thu Jun 13 19:10:29 2013 Subject: "CN=Example CA" Subject Public Key Info: Public Key Algorithm: PKCS #1 RSA Encryption RSA Public Key: Modulus: 9e:0a:ce:ab:f3:27:20:55:80:5a:83:5d:16:12:c9:30: 4d:c3:50:eb:c5:45:3f:dc:6b:d6:03:f9:e0:8c:0c:07: 12:fd:02:ba:5f:fa:b0:ef:e0:b0:2b:e7:00:11:e2:1f: ab:a7:9e:ce:b1:5d:1c:cf:39:19:42:d9:66:37:82:49: 3b:be:69:6c:2e:f6:29:c9:e7:0d:6b:30:22:fc:d0:30: 56:75:3f:eb:a1:ce:b1:aa:15:15:61:3e:80:14:28:f7: d5:2b:37:6c:a4:d0:18:8a:fc:63:05:94:b9:b9:75:74: 11:3a:00:3d:64:a2:b2:15:d2:34:2c:85:ed:7f:a4:9b Exponent: 65537 (0x10001) Signed Extensions: Name: Certificate Type Data: none Name: Certificate Basic Constraints Data: Is a CA with no maximum path length\&. Name: Certificate Key Usage Critical: True Usages: Certificate Signing Signature Algorithm: PKCS #1 SHA\-1 With RSA Encryption Signature: 3a:72:19:33:90:00:8d:db:cd:5d:d6:32:8c:ad:cf:91: 1c:6d:94:31:a4:32:c6:2b:5e:68:b5:59:3b:e4:68:d6: 79:d1:52:fb:1e:0d:fd:3d:5c:a6:05:c0:f3:09:8d:60: a2:85:59:2e:e9:bc:3f:8a:16:5f:b8:c1:e1:c4:ad:b6: 36:e7:ba:8a:73:50:e9:e0:ee:ed:69:ab:a8:bf:33:de: 25:2b:43:0c:6c:f9:68:85:a1:bd:ab:6f:c5:d1:55:52: 64:cd:77:57:c6:59:38:ba:8d:d4:b4:db:f0:f2:c0:33: ee:c5:83:ef:5a:b1:29:a2:07:53:9a:b8:f7:38:a3:7e Fingerprint (MD5): 86:D8:A5:8B:8A:26:BE:9E:17:A8:7B:66:10:6B:27:80 Fingerprint (SHA1): 48:78:09:EF:C5:D4:0C:BD:D2:64:45:59:EB:03:13:15:F7:A9:D6:F7 Certificate Trust Flags: SSL Flags: Valid CA Trusted CA User Email Flags: Valid CA Trusted CA User Object Signing Flags: Valid CA Trusted CA User .fi .if n \{\ .RE .\} .PP \fBفهرست کردن کلیدها\fR .PP کلیدها مواد اولیه‌ای هستند که برای رمزگذاری داده‌های گواهی استفاده می‌شوند\&. کلیدهای تولیدشده برای گواهی‌ها به‌صورت جداگانه در پایگاه داده کلید ذخیره می‌شوند\&. .PP برای فهرست کردن تمام کلیدهای موجود در پایگاه داده، از گزینه دستور \fB\-K\fR و آرگومان (الزامی) \fB\-d\fR برای تعیین مسیر دایرکتوری استفاده کنید\&. .sp .if n \{\ .RS 4 .\} .nf $ certutil \-K \-d $HOME/nssdb certutil: Checking token "NSS Certificate DB" in slot "NSS User Private Key and Certificate Services " < 0> rsa 455a6673bde9375c2887ec8bf8016b3f9f35861d Thawte Freemail Member\*(Aqs Thawte Consulting (Pty) Ltd\&. ID < 1> rsa 40defeeb522ade11090eacebaaf1196a172127df Example Domain Administrator Cert < 2> rsa 1d0b06f44f6c03842f7d4f4a1dc78b3bcd1b85a5 John Smith user cert .fi .if n \{\ .RE .\} .PP روش‌هایی برای محدود کردن کلیدهای فهرست‌شده در نتایج جستجو وجود دارد: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} برای بازگرداندن یک کلید خاص، از آرگومان \fB\-n\fR \fIname\fR همراه با نام کلید استفاده کنید\&. .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} اگر چندین دستگاه امنیتی بارگذاری شده باشند، آرگومان \fB\-h\fR \fItokenname\fR می‌تواند یک توکن خاص یا همه توکن‌ها را جستجو کند\&. .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} اگر چندین نوع کلید در دسترس باشد، آرگومان \fB\-k\fR \fIkey\-type\fR می‌تواند یک نوع خاص از کلید مانند RSA، DSA یا ECC را جستجو کند\&. .RE .PP \fBفهرست کردن ماژول‌های امنیتی\fR .PP دستگاه‌هایی که می‌توانند برای ذخیره گواهی‌ها استفاده شوند \-\- هم پایگاه‌های داده داخلی و هم دستگاه‌های خارجی مانند کارت‌های هوشمند \-\- با بارگذاری ماژول‌های امنیتی شناسایی و استفاده می‌شوند\&. گزینه دستور \fB\-U\fR تمام ماژول‌های امنیتی فهرست‌شده در پایگاه داده secmod\&.db را فهرست می‌کند\&. مسیر دایرکتوری (\fB\-d\fR) الزامی است\&. .sp .if n \{\ .RS 4 .\} .nf $ certutil \-U \-d /home/my/sharednssdb slot: NSS User Private Key and Certificate Services token: NSS Certificate DB uri: pkcs11:token=NSS%20Certificate%20DB;manufacturer=Mozilla%20Foundation;serial=0000000000000000;model=NSS%203 slot: NSS Internal Cryptographic Services token: NSS Generic Crypto Services uri: pkcs11:token=NSS%20Generic%20Crypto%20Services;manufacturer=Mozilla%20Foundation;serial=0000000000000000;model=NSS%203 .fi .if n \{\ .RE .\} .PP \fBافزودن گواهی‌ها به پایگاه داده\fR .PP گواهی‌های موجود یا درخواست‌های گواهی را می‌توان به‌صورت دستی به پایگاه داده گواهی اضافه کرد، حتی اگر در جای دیگری تولید شده باشند\&. این کار با استفاده از گزینه دستور \fB\-A\fR انجام می‌شود\&. .sp .if n \{\ .RS 4 .\} .nf certutil \-A \-n certname \-t trustargs \-d directory [\-a] [\-i input\-file] .fi .if n \{\ .RE .\} .PP برای مثال: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-A \-n "CN=My SSL Certificate" \-t ",," \-d /home/my/sharednssdb \-i /home/example\-certs/cert\&.cer .fi .if n \{\ .RE .\} .PP یک گزینه دستور مرتبط، \fB\-E\fR، به‌طور خاص برای افزودن گواهی‌های ایمیل به پایگاه داده گواهی استفاده می‌شود\&. دستور \fB\-E\fR دارای همان آرگومان‌های دستور \fB\-A\fR است\&. آرگومان‌های اعتبار برای گواهی‌ها دارای قالب \fISSL,S/MIME,Code\-signing\fR هستند، بنابراین تنظیمات اعتبار میانی بیشترین ارتباط را با گواهی‌های ایمیل دارند (اگرچه بقیه نیز قابل تنظیم هستند)\&. برای مثال: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-E \-n "CN=John Smith Email Cert" \-t ",P," \-d /home/my/sharednssdb \-i /home/example\-certs/email\&.cer .fi .if n \{\ .RE .\} .PP \fBحذف گواهی‌ها از پایگاه داده\fR .PP گواهی‌ها را می‌توان با استفاده از گزینه \fB\-D\fR از یک پایگاه داده حذف کرد\&. تنها گزینه‌های الزامی، مشخص کردن دایرکتوری پایگاه داده امنیتی و تعیین نام مستعار گواهی هستند\&. .sp .if n \{\ .RS 4 .\} .nf certutil \-D \-d directory \-n "nickname" .fi .if n \{\ .RE .\} .PP برای مثال: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-D \-d /home/my/sharednssdb \-n "my\-ssl\-cert" .fi .if n \{\ .RE .\} .PP \fBاعتبارسنجی گواهی‌ها\fR .PP یک گواهی در خود حاوی تاریخ انقضا است و گواهی‌های منقضی‌شده به‌راحتی رد می‌شوند\&. با این حال، گواهی‌ها می‌توانند قبل از رسیدن به تاریخ انقضا نیز باطل شوند\&. بررسی اینکه آیا یک گواهی باطل شده است یا خیر، نیازمند اعتبارسنجی گواهی است\&. اعتبارسنجی همچنین می‌تواند برای اطمینان از اینکه گواهی فقط برای اهدافی که در ابتدا برای آن‌ها صادر شده استفاده می‌شود، به کار رود\&. اعتبارسنجی توسط گزینه دستور \fB\-V\fR انجام می‌شود\&. .sp .if n \{\ .RS 4 .\} .nf certutil \-V \-n certificate\-name [\-b time] [\-e] [\-u cert\-usage] \-d directory .fi .if n \{\ .RE .\} .PP برای مثال، جهت اعتبارسنجی یک گواهی ایمیل: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-V \-n "John Smith\*(Aqs Email Cert" \-e \-u S,R \-d /home/my/sharednssdb .fi .if n \{\ .RE .\} .PP \fBتغییر تنظیمات اعتبار گواهی\fR .PP تنظیمات اعتبار (که به عملیاتی مربوط می‌شود که یک گواهی مجاز به استفاده برای آن‌ها است) را می‌توان پس از ایجاد یا افزودن گواهی به پایگاه داده تغییر داد\&. این امر به‌ویژه برای گواهی‌های CA مفید است، اما می‌تواند برای هر نوع گواهی انجام شود\&. .sp .if n \{\ .RS 4 .\} .nf certutil \-M \-n certificate\-name \-t trust\-args \-d directory .fi .if n \{\ .RE .\} .PP برای مثال: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-M \-n "My CA Certificate" \-d /home/my/sharednssdb \-t "CT,CT,CT" .fi .if n \{\ .RE .\} .PP \fBچاپ زنجیره گواهی\fR .PP گواهی‌ها می‌توانند در \fIزنجیره‌ها\fR صادر شوند، زیرا هر مرجع صدور گواهی (CA) خود دارای یک گواهی است؛ هنگامی که یک CA گواهی صادر می‌کند، اساساً آن گواهی را با اثر انگشت خود مهر می‌کند\&. گزینه \fB\-O\fR زنجیره کامل یک گواهی را چاپ می‌کند که از CA اولیه (CA ریشه) از طریق هر CA واسط تا خود گواهی واقعی امتداد می‌یابد\&. برای مثال، برای یک گواهی ایمیل با دو CA در زنجیره: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-d /home/my/sharednssdb \-O \-n "jsmith@example\&.com" "Builtin Object Token:Thawte Personal Freemail CA" [E=personal\-freemail@thawte\&.com,CN=Thawte Personal Freemail CA,OU=Certification Services Division,O=Thawte Consulting,L=Cape Town,ST=Western Cape,C=ZA] "Thawte Personal Freemail Issuing CA \- Thawte Consulting" [CN=Thawte Personal Freemail Issuing CA,O=Thawte Consulting (Pty) Ltd\&.,C=ZA] "(null)" [E=jsmith@example\&.com,CN=Thawte Freemail Member] .fi .if n \{\ .RE .\} .PP \fBبازنشانی یک توکن\fR .PP دستگاهی که گواهی‌ها را ذخیره می‌کند \-\- هم دستگاه‌های سخت‌افزاری خارجی و هم پایگاه‌های داده نرم‌افزاری داخلی \-\- می‌تواند پاکسازی و مجدداً استفاده شود\&. این عملیات روی دستگاهی انجام می‌شود که داده‌ها را ذخیره می‌کند، نه مستقیماً روی پایگاه‌های داده امنیتی، بنابراین مکان باید از طریق نام توکن (\fB\-h\fR) و همچنین هرگونه مسیر دایرکتوری ارجاع داده شود\&. اگر از هیچ توکن خارجی استفاده نشود، مقدار پیش‌فرض internal است\&. .sp .if n \{\ .RS 4 .\} .nf certutil \-T \-d directory \-h token\-name \-0 security\-officer\-password .fi .if n \{\ .RE .\} .PP بسیاری از شبکه‌ها دارای پرسنل اختصاصی هستند که تغییرات توکن‌های امنیتی را مدیریت می‌کنند (مسئول امنیت یا security officer)\&. این شخص باید گذرواژه را برای دسترسی به توکن مشخص‌شده ارائه دهد\&. برای مثال: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-T \-d /home/my/sharednssdb \-h nethsm \-0 secret .fi .if n \{\ .RE .\} .PP \fBارتقا یا ادغام پایگاه‌های داده امنیتی\fR .PP بسیاری از شبکه‌ها یا برنامه‌ها ممکن است از نسخه‌های قدیمی‌تر BerkeleyDB پایگاه داده گواهی (cert8\&.db) استفاده کنند\&. پایگاه‌های داده را می‌توان با استفاده از گزینه دستور \fB\-\-upgrade\-merge\fR به نسخه جدید SQLite پایگاه داده (cert9\&.db) ارتقا داد یا پایگاه‌های داده موجود را می‌توان با استفاده از دستور \fB\-\-\-merge\fR با پایگاه‌های داده جدید cert9\&.db ادغام کرد\&. .PP دستور \fB\-\-upgrade\-merge\fR باید اطلاعاتی درباره پایگاه داده اصلی ارائه دهد و سپس از آرگومان‌های استاندارد (مانند \fB\-d\fR) برای ارائه اطلاعات مربوط به پایگاه‌های داده جدید استفاده کند\&. این دستور همچنین به اطلاعاتی نیاز دارد که ابزار برای فرآیند ارتقا و بازنویسی روی پایگاه داده اصلی استفاده می‌کند\&. .sp .if n \{\ .RS 4 .\} .nf certutil \-\-upgrade\-merge \-d directory [\-P dbprefix] \-\-source\-dir directory \-\-source\-prefix dbprefix \-\-upgrade\-id id \-\-upgrade\-token\-name name [\-@ password\-file] .fi .if n \{\ .RE .\} .PP برای مثال: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-\-upgrade\-merge \-d /home/my/sharednssdb \-\-source\-dir /opt/my\-app/alias/ \-\-source\-prefix serverapp\- \-\-upgrade\-id 1 \-\-upgrade\-token\-name internal .fi .if n \{\ .RE .\} .PP دستور \fB\-\-merge\fR تنها به اطلاعاتی درباره مکان پایگاه داده اصلی نیاز دارد؛ از آنجا که این دستور قالب پایگاه داده را تغییر نمی‌دهد، می‌تواند بدون انجام مرحله میانی، روی اطلاعات بازنویسی کند\&. .sp .if n \{\ .RS 4 .\} .nf certutil \-\-merge \-d directory [\-P dbprefix] \-\-source\-dir directory \-\-source\-prefix dbprefix [\-@ password\-file] .fi .if n \{\ .RE .\} .PP برای مثال: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-\-merge \-d /home/my/sharednssdb \-\-source\-dir /opt/my\-app/alias/ \-\-source\-prefix serverapp\- .fi .if n \{\ .RE .\} .PP \fBاجرای دستورات certutil از یک فایل دسته‌ای (Batch)\fR .PP مجموعه‌ای از دستورات را می‌توان با گزینه دستور \fB\-B\fR به‌صورت متوالی از یک فایل متنی اجرا کرد\&. تنها آرگومان برای این منظور، فایل ورودی را مشخص می‌کند\&. .sp .if n \{\ .RS 4 .\} .nf $ certutil \-B \-i /path/to/batch\-file .fi .if n \{\ .RE .\} .SH "انواع پایگاهداده NSS (NSS DATABASE TYPES)" .PP سامانه NSS در ابتدا از پایگاه‌های داده BerkeleyDB برای ذخیره اطلاعات امنیتی استفاده می‌کرد\&. آخرین نسخه‌های این پایگاه‌های داده \fIقدیمی (legacy)\fR عبارتند از: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} فایل cert8\&.db برای گواهی‌ها .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} فایل key3\&.db برای کلیدها .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} فایل secmod\&.db برای اطلاعات ماژول PKCS #11 .RE .PP با این حال، پایگاه‌داده BerkeleyDB محدودیت‌های کارایی دارد که مانع از استفاده همزمان و آسان آن توسط چندین برنامه می‌شود\&. سامانه NSS دارای انعطاف‌پذیری‌هایی است که به برنامه‌ها اجازه می‌دهد ضمن حفظ یک پایگاه‌داده مشترک و دور زدن مشکلات دسترسی، از موتور پایگاه‌داده مستقل خود استفاده کنند\&. با این وجود، NSS برای ارائه یک پایگاه‌داده امنیتی واقعاً مشترک، به انعطاف‌پذیری بیشتری نیاز دارد\&. .PP در سال ۲۰۰۹، سامانه NSS مجموعه جدیدی از پایگاه‌های داده را معرفی کرد که به جای BerkeleyDB، از نوع پایگاه‌های داده SQLite هستند\&. این پایگاه‌های داده جدید دسترسی‌پذیری و کارایی بیشتری را فراهم می‌کنند: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} فایل cert9\&.db برای گواهی‌ها .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} فایل key4\&.db برای کلیدها .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} فایل pkcs11\&.txt، فهرستی از تمامی ماژول‌های PKCS #11، موجود در یک زیرشاخه جدید در دایرکتوری پایگاه‌های داده امنیتی .RE .PP از آنجا که پایگاه‌های داده SQLite برای اشتراک‌گذاری طراحی شده‌اند، این پایگاه‌ها از نوع \fIمشترک (shared)\fR محسوب می‌شوند\&. استفاده از نوع پایگاه‌داده مشترک اولویت دارد؛ و قالب قدیمی صرفاً برای سازگاری با گذشته حفظ شده است\&. .PP به‌طور پیش‌فرض، ابزارها (مانند .BR certutil ، .B pk12util و .BR modutil ) فرض می‌کنند که پایگاه‌های داده امنیتی مشخص‌شده از نوع SQLite هستند\&. استفاده از پایگاه‌های داده قدیمی باید به‌صورت دستی با افزودن پیشوند .B dbm: به مسیر پوشه امنیتی مورد نظر مشخص شود\&. برای مثال: .sp .if n \{\ .RS 4 .\} .nf $ certutil \-L \-d dbm:/home/my/sharednssdb .fi .if n \{\ .RE .\} .PP برای تنظیم نوع پایگاه‌داده قدیمی به‌عنوان نوع پیش‌فرض ابزارها، متغیر محیطی .B NSS_DEFAULT_DB_TYPE را روی .B dbm تنظیم کنید: .sp .if n \{\ .RS 4 .\} .nf export NSS_DEFAULT_DB_TYPE="dbm" .fi .if n \{\ .RE .\} .PP این خط را می‌توان به فایل .I ~/\&.bashrc اضافه کرد تا این تغییر دائمی شود\&. .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} https://wiki\&.mozilla\&.org/NSS_Shared_DB_Howto .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} https://wiki\&.mozilla\&.org/NSS_Shared_DB .RE .PP برای مطالعه پیش‌نویس مهندسی درباره تغییرات اعمال‌شده در پایگاه‌های داده مشترک NSS، به ویکی پروژه NSS مراجعه فرمایید: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} https://wiki\&.mozilla\&.org/NSS_Shared_DB .RE .SH "همچنین ببینید (SEE ALSO)" .PP .BR pk12util (1) .PP .BR modutil (1) .PP دستور .B certutil دارای آرگومان‌ها یا عملیاتی است که از ویژگی‌های تعریف‌شده در چندین سند RFC کارگروه IETF استفاده می‌کنند\&. .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} http://tools\&.ietf\&.org/html/rfc5280 .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} http://tools\&.ietf\&.org/html/rfc1113 .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} http://tools\&.ietf\&.org/html/rfc1485 .RE .PP ویکی NSS حاوی اطلاعاتی در مورد طراحی پایگاه‌داده جدید و نحوه پیکربندی برنامه‌ها برای استفاده از آن است\&. .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} https://wiki\&.mozilla\&.org/NSS_Shared_DB_Howto .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} https://wiki\&.mozilla\&.org/NSS_Shared_DB .RE .SH "منابع بیشتر (ADDITIONAL RESOURCES)" .PP برای کسب اطلاعات درباره NSS و سایر ابزارهای مرتبط با NSS (مانند JSS)، به ویکی پروژه NSS در نشانی \m[blue]\fBhttp://www\&.mozilla\&.org/projects/security/pki/nss\fR\m[] مراجعه فرمایید\&. وب‌سایت NSS مستقیماً به تغییرات کد و انتشار نسخه‌های NSS مرتبط است\&. .PP فهرست‌های پستی: https://lists\&.mozilla\&.org/listinfo/dev\-tech\-crypto .PP کانال IRC: سرور Freenode کانال #dogtag\-pki .SH "نویسندگان (AUTHORS)" .PP ابزارهای NSS توسط توسعه‌دهندگانی از Netscape، Red Hat، Sun، Oracle، Mozilla و Google نوشته شده و نگهداری می‌شوند\&. .PP نویسندگان: Elio Maldonado ، Deon Lackey \&. .SH "مجوز (LICENSE)" .PP تحت مجوز عمومی موزیلا (Mozilla Public License)، نسخه ۲\&.۰ منتشر شده است\&. اگر نسخه‌ای از MPL همراه با این فایل توزیع نشده است، می‌توانید آن را از نشانی http://mozilla\&.org/MPL/2\&.0 دریافت کنید\&. .SH "یادداشتها (NOTES)" .IP " 1." 4 گزارش اشکال شماره ۸۳۶۴۷۷ موزیلا NSS .RS 4 \%https://bugzilla.mozilla.org/show_bug.cgi?id=836477 .RE