| CRLUTIL(1) | NSS Security Tools | CRLUTIL(1) |
نام (NAME)
crlutil - ابزار مدیریت و ایجاد فهرستهای ابطال گواهی (CRL) در پایگاه داده NSS
خلاصه دستور (SYNOPSIS)
crlutil [گزینهها] [[آرگومانها]]
وضعیت (STATUS)
این مستندات هنوز در حال تکمیل است. لطفاً در بازبینی اولیه در Mozilla NSS bug 836477[1] مشارکت کنید.
توضیحات (DESCRIPTION)
ابزار مدیریت فهرست ابطال گواهی (CRL)، crlutil، یک ابزار خط فرمانی است که میتواند فهرستهای ابطال گواهی (CRL) را درون فایل(های) پایگاهداده امنیتی NSS فهرست، تولید، ویرایش یا حذف کند و ورودیهای گواهی را در یک CRL خاص فهرست، ایجاد، ویرایش یا حذف نماید.
فرآیند مدیریت کلید و گواهی بهطور کلی با ایجاد کلیدها در پایگاهداده کلید آغاز میشود، سپس با تولید و مدیریت گواهیها در پایگاهداده گواهی (ابزار certutil را ببینید) ادامه مییابد و با انقضا یا ابطال گواهیها پیگیری میشود.
این مستند به مدیریت فهرست ابطال گواهی میپردازد. برای کسب اطلاعات درباره مدیریت پایگاهداده ماژولهای امنیتی، بخش «استفاده از ابزار پایگاهداده ماژول امنیتی» (Using the Security Module Database Tool) را ببینید. برای اطلاعات در مورد مدیریت پایگاهداده گواهی و کلید، بخش «استفاده از ابزار پایگاهداده گواهی» (Using the Certificate Database Tool) را مشاهده کنید.
برای اجرای ابزار مدیریت فهرست ابطال گواهی، دستور زیر را وارد کنید
crlutil option [arguments]
که در آن options و arguments ترکیبی از گزینهها و آرگومانهای فهرستشده در بخش بعدی هستند. هر دستور یک گزینه میگیرد. هر گزینه ممکن است صفر یا چند آرگومان بپذیرد. برای مشاهده پیام نحوه استفاده، دستور را بدون گزینه یا با گزینه -H اجرا کنید.
دستورات و گزینهها (COMMANDS AND OPTIONS)
گزینهها
گزینهها یک عمل را مشخص میکنند. آرگومانهای گزینه، عمل را تغییر میدهند. گزینهها و آرگومانهای دستور crlutil بهصورت زیر تعریف شدهاند:
-D
-E
-G
-I
-L
-M
-S
آرگومانها
آرگومانهای گزینه، عمل را تغییر میدهند.
-a
-B
-c crl-gen-file
-d directory
فایلهای پایگاهداده NSS باید در همان دایرکتوری قرار داشته باشند.
-f password-file
-i crl-file
-l algorithm-name
-n nickname
-o output-file
-P dbprefix
-t crl-type
-u url
-w pwd-string
-Z algorithm
نحو اسکریپت تولید CRL (CRL GENERATION SCRIPT SYNTAX)
فایل اسکریپت تولید CRL دارای نحو زیر است:
* خطوط دارای توضیحات باید دارای # بهعنوان اولین نویسه خط باشند.
* تنظیم فیلدهای "this update" یا "next update" در CRL:
update=YYYYMMDDhhmmssZ nextupdate=YYYYMMDDhhmmssZ
فیلد "next update" اختیاری است. زمان باید در قالب GeneralizedTime باشد (YYYYMMDDhhmmssZ). برای مثال: 20050204153000Z
* افزودن یک افزونه به یک CRL یا یک ورودی گواهی crl:
addext extension-name critical/non-critical [arg1[arg2 ...]]
که در آن:
extension-name: مقدار رشتهای نام افزونههای شناختهشده است. critical/non-critical: زمانی که افزونه حیاتی باشد مقدار 1 و در غیر این صورت 0 است. arg1, arg2: پارامترهای افزونه مربوط به نوع خاص افزونه.
دستور addext از بازهای استفاده میکند که قبلاً توسط addcert تنظیم شده است و یک افزونه را به تمام ورودیهای گواهی درون آن بازه اضافه خواهد کرد.
* افزودن ورودی(های) گواهی به CRL:
addcert range date
range: دو مقدار عددی صحیح که با خط تیره از هم جدا شدهاند: بازه گواهیهایی که توسط این دستور اضافه خواهند شد. خط تیره بهعنوان جداکننده استفاده میشود. اگر جداکنندهای نباشد تنها یک گواهی اضافه خواهد شد. date: تاریخ ابطال یک گواهی. تاریخ باید در قالب GeneralizedTime نشان داده شود (YYYYMMDDhhmmssZ).
* حذف ورودی(های) گواهی از CRL:
rmcert range
که در آن:
range: دو مقدار عددی صحیح که با خط تیره از هم جدا شدهاند: بازه گواهیهایی که توسط این دستور اضافه خواهند شد. خط تیره بهعنوان جداکننده استفاده میشود. اگر جداکنندهای نباشد تنها یک گواهی اضافه خواهد شد.
* تغییر بازه ورودی(های) گواهی در CRL:
range new-range
که در آن:
new-range: دو مقدار عددی صحیح که با خط تیره از هم جدا شدهاند: بازه گواهیهایی که توسط این دستور اضافه خواهند شد. خط تیره بهعنوان جداکننده استفاده میشود. اگر جداکنندهای نباشد تنها یک گواهی اضافه خواهد شد.
افزونههای پیادهسازیشده (Implemented Extensions)
افزونههای تعریفشده برای CRL روشهایی را برای مرتبط ساختن ویژگیهای اضافی با CRLها یا ورودیهای آنها فراهم میکنند. برای اطلاعات بیشتر به RFC #3280 مراجعه کنید.
* افزودن افزونه شناسه کلید مرجع (Authority Key Identifier):
افزونه شناسه کلید مرجع، ابزاری برای شناسایی کلید عمومی متناظر با کلید خصوصی استفادهشده برای امضای یک CRL فراهم میکند.
authKeyId critical [key-id | dn cert-serial]
که در آن:
authKeyIdent: نام یک افزونه را مشخص میکند. critical: مقدار 1 یا 0. اگر این افزونه حیاتی است باید روی 1 و در غیر این صورت روی 0 تنظیم شود. key-id: شناسه کلید که در یک رشته هشتتایی (octet string) نمایش داده میشود. dn: نام متمایز مرجع صدور گواهی (CA) است. cert-serial: شماره سریال گواهی مرجع.
* افزودن افزونه نام جایگزین صادرکننده (Issuer Alternative Name):
افزونه نامهای جایگزین صادرکننده اجازه میدهد تا هویتهای اضافی با صادرکننده CRL مرتبط شوند. گزینههای تعریفشده شامل یک نام rfc822 (نشانی رایانامه)، یک نام DNS، یک نشانی IP و یک URI است.
issuerAltNames non-critical name-list
که در آن:
subjAltNames: نام یک افزونه را مشخص میکند. از آنجا که این یک افزونه غیرحیاتی است باید روی 0 تنظیم شود. name-list: فهرست نامهای جداشده با کاما.
* افزودن افزونه شماره CRL (CRL Number):
شماره CRL یک افزونه غیرحیاتی CRL است که یک شماره ترتیبی بهطور یکنواخت افزایشی را برای یک دامنه CRL و صادرکننده CRL معین منتقل میکند. این افزونه به کاربران اجازه میدهد تا بهراحتی تعیین کنند چه زمانی یک CRL خاص جایگزین CRL دیگری میشود.
crlNumber non-critical number
که در آن:
crlNumber: نام یک افزونه را مشخص میکند. critical: از آنجا که این یک افزونه غیرحیاتی است باید روی 0 تنظیم شود. number: مقداری از نوع long که شماره ترتیبی یک CRL را مشخص میکند.
* افزودن افزونه کد دلیل ابطال (Revocation Reason Code):
افزونه reasonCode یک افزونه غیرحیاتی ورودی CRL است که دلیل ابطال گواهی را مشخص میکند.
reasonCode non-critical code
که در آن:
reasonCode: نام یک افزونه را مشخص میکند. non-critical: از آنجا که این یک افزونه غیرحیاتی است باید روی 0 تنظیم شود. code: کدهای زیر در دسترس هستند:
unspecified (0), keyCompromise (1), cACompromise (2), affiliationChanged (3), superseded (4), cessationOfOperation (5), certificateHold (6), removeFromCRL (8), privilegeWithdrawn (9), aACompromise (10)
* افزودن افزونه تاریخ بیاعتباری (Invalidity Date):
تاریخ بیاعتباری یک افزونه غیرحیاتی ورودی CRL است که تاریخی را مشخص میکند که در آن معلوم شده یا مشکوک است که کلید خصوصی به خطر افتاده یا گواهی به دلایل دیگر نامعتبر شده است.
invalidityDate non-critical date
که در آن:
crlNumber: نام یک افزونه را مشخص میکند. non-critical: از آنجا که این یک افزونه غیرحیاتی است باید روی 0 تنظیم شود. date: تاریخ بیاعتباری یک گواهی. تاریخ باید در قالب GeneralizedTime نشان داده شود (YYYYMMDDhhmmssZ).
کاربرد (USAGE)
قابلیتهای ابزار مدیریت فهرست ابطال گواهی با استفاده از این ترکیبهای گزینهها و آرگومانها بهصورت زیر گروهبندی میشوند. گزینهها و آرگومانهای داخل کروشه اختیاری هستند و موارد بدون کروشه الزامی میباشند.
برای اطلاعات بیشتر در مورد افزونهها و پارامترهای آنها بخش «افزونههای پیادهسازیشده» را ببینید.
* ایجاد یا ویرایش یک CRL:
crlutil -G|-M -c crl-gen-file -n nickname [-i crl] [-u url] [-d keydir] [-P dbprefix] [-l alg] [-a] [-B]
* فهرست کردن تمام CRLها یا یک CRL نامگذاریشده:
crlutil -L [-n crl-name] [-d krydir]
* حذف CRL از پایگاهداده:
crlutil -D -n nickname [-d keydir] [-P dbprefix]
* پاک کردن CRLها از پایگاهداده:
crlutil -E [-d keydir] [-P dbprefix]
* حذف CRL از پایگاهداده:
crlutil -D -n nickname [-d keydir] [-P dbprefix]
* پاک کردن CRLها از پایگاهداده:
crlutil -E [-d keydir] [-P dbprefix]
* وارد کردن CRL از فایل:
crlutil -I -i crl [-t crlType] [-u url] [-d keydir] [-P dbprefix] [-B]
همچنین ببینید (SEE ALSO)
certutil(1)
منابع تکمیلی (ADDITIONAL RESOURCES)
برای کسب اطلاعات درباره NSS و سایر ابزارهای مرتبط با NSS (مانند JSS)، به ویکی پروژه NSS در http://www.mozilla.org/projects/security/pki/nss مراجعه کنید. سایت NSS مستقیماً با تغییرات کد و انتشار نسخههای NSS در ارتباط است.
فهرستهای پستی: https://lists.mozilla.org/listinfo/dev-tech-crypto
کانال IRC: سرور Freenode در #dogtag-pki
نویسندگان (AUTHORS)
ابزارهای NSS توسط توسعهدهندگانی در Netscape، Red Hat، Sun، Oracle، Mozilla و Google نوشته شده و نگهداری میشوند.
نویسندگان: Elio Maldonado <emaldona@redhat.com>، Deon Lackey <dlackey@redhat.com>.
مجوز (LICENSE)
تحت مجوز عمومی موزیلا (Mozilla Public License)، نسخه ۲.۰ منتشر شده است. اگر نسخهای از MPL همراه با این فایل توزیع نشده است، میتوانید آن را از http://mozilla.org/MPL/2.0 دریافت کنید.
یادداشتها (NOTES)
- 1.
- Mozilla NSS bug 836477
| 19 May 2021 | nss-tools |