'\" t .\" Title: CRLUTIL .\" Author: [بخش "نویسندگان" را ببینید] .\" Generator: DocBook XSL Stylesheets vsnapshot .\" Date: 19 May 2021 .\" Manual: NSS Security Tools .\" Source: nss-tools .\" Language: Persian .\" .TH "CRLUTIL" "1" "19 May 2021" "nss-tools" "NSS Security Tools" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "نام (NAME)" crlutil \- ابزار مدیریت و ایجاد فهرست‌های ابطال گواهی (CRL) در پایگاه داده NSS .SH "خلاصه دستور (SYNOPSIS)" .HP \w'\fBcrlutil\fR\ 'u \fBcrlutil\fR [\fIگزینه‌ها\fR] [[\fIآرگومان‌ها\fR]] .SH "وضعیت (STATUS)" .PP این مستندات هنوز در حال تکمیل است\&. لطفاً در بازبینی اولیه در \m[blue]\fBMozilla NSS bug 836477\fR\m[]\&\s-2\u[1]\d\s+2 مشارکت کنید\&. .SH "توضیحات (DESCRIPTION)" .PP ابزار مدیریت فهرست ابطال گواهی (CRL)، \fBcrlutil\fR، یک ابزار خط فرمانی است که می‌تواند فهرست‌های ابطال گواهی (CRL) را درون فایل(های) پایگاه‌داده امنیتی NSS فهرست، تولید، ویرایش یا حذف کند و ورودی‌های گواهی را در یک CRL خاص فهرست، ایجاد، ویرایش یا حذف نماید\&. .PP فرآیند مدیریت کلید و گواهی به‌طور کلی با ایجاد کلیدها در پایگاه‌داده کلید آغاز می‌شود، سپس با تولید و مدیریت گواهی‌ها در پایگاه‌داده گواهی (ابزار certutil را ببینید) ادامه می‌یابد و با انقضا یا ابطال گواهی‌ها پیگیری می‌شود\&. .PP این مستند به مدیریت فهرست ابطال گواهی می‌پردازد\&. برای کسب اطلاعات درباره مدیریت پایگاه‌داده ماژول‌های امنیتی، بخش «استفاده از ابزار پایگاه‌داده ماژول امنیتی» (Using the Security Module Database Tool) را ببینید\&. برای اطلاعات در مورد مدیریت پایگاه‌داده گواهی و کلید، بخش «استفاده از ابزار پایگاه‌داده گواهی» (Using the Certificate Database Tool) را مشاهده کنید\&. .PP برای اجرای ابزار مدیریت فهرست ابطال گواهی، دستور زیر را وارد کنید .PP crlutil option [arguments] .PP که در آن options و arguments ترکیبی از گزینه‌ها و آرگومان‌های فهرست‌شده در بخش بعدی هستند\&. هر دستور یک گزینه می‌گیرد\&. هر گزینه ممکن است صفر یا چند آرگومان بپذیرد\&. برای مشاهده پیام نحوه استفاده، دستور را بدون گزینه یا با گزینه \-H اجرا کنید\&. .SH "دستورات و گزینه‌ها (COMMANDS AND OPTIONS)" .PP .PP \fBگزینه‌ها\fR .PP گزینه‌ها یک عمل را مشخص می‌کنند\&. آرگومان‌های گزینه، عمل را تغییر می‌دهند\&. گزینه‌ها و آرگومان‌های دستور crlutil به‌صورت زیر تعریف شده‌اند: .PP \-D .RS 4 حذف فهرست ابطال گواهی (CRL) از پایگاه‌داده گواهی\&. .RE .PP \-E .RS 4 پاک کردن تمام CRLهای نوع مشخص‌شده از پایگاه‌داده گواهی\&. .RE .PP \-G .RS 4 ایجاد فهرست ابطال گواهی (CRL) جدید\&. .RE .PP \-I .RS 4 وارد کردن (Import) یک CRL به پایگاه‌داده گواهی\&. .RE .PP \-L .RS 4 فهرست کردن CRL موجود در فایل پایگاه‌داده گواهی\&. .RE .PP \-M .RS 4 ویرایش CRL موجود که می‌تواند در پایگاه‌داده گواهی یا در یک فایل دلخواه قرار داشته باشد\&. اگر در فایل قرار دارد، باید با قالب کدگذاری ASN\&.1 کدگذاری شده باشد\&. .RE .PP \-S .RS 4 نمایش محتویات یک فایل CRL که در پایگاه‌داده ذخیره نشده است\&. .RE .PP \fBآرگومان‌ها\fR .PP آرگومان‌های گزینه، عمل را تغییر می‌دهند\&. .PP \-a .RS 4 استفاده از قالب ASCII یا مجاز ساختن استفاده از قالب ASCII برای ورودی و خروجی\&. این قالب‌بندی از RFC #1113 پیروی می‌کند\&. .RE .PP \-B .RS 4 نادیده گرفتن بررسی‌های امضای مرجع صدور گواهی (CA)\&. .RE .PP \-c crl\-gen\-file .RS 4 مشخص کردن فایل اسکریپتی که برای کنترل تولید/ویرایش crl استفاده خواهد شد\&. قالب crl\-script\-file را در زیر ببینید\&. اگر از گزینه‌های \-M|\-G استفاده شود و \-c crl\-script\-file مشخص نشده باشد، crlutil داده‌های اسکریپت را از ورودی استاندارد می‌خواند\&. .RE .PP \-d directory .RS 4 مشخص کردن دایرکتوری پایگاه‌داده حاوی فایل‌های پایگاه‌داده گواهی و کلید\&. در یونیکس ابزار پایگاه‌داده گواهی به‌طور پیش‌فرض از $HOME/\&.netscape (یعنی ~/\&.netscape) استفاده می‌کند\&. در Windows NT پیش‌فرض دایرکتوری فعلی است\&. .sp فایل‌های پایگاه‌داده NSS باید در همان دایرکتوری قرار داشته باشند\&. .RE .PP \-f password\-file .RS 4 مشخص کردن فایلی که گذرواژه را برای گنجاندن در گواهی یا دسترسی به پایگاه‌داده گواهی به‌طور خودکار تأمین می‌کند\&. این یک فایل متنی ساده شامل یک گذرواژه است\&. حتماً از دسترسی غیرمجاز به این فایل جلوگیری کنید\&. .RE .PP \-i crl\-file .RS 4 مشخص کردن فایلی که حاوی CRL برای وارد کردن یا نمایش است\&. .RE .PP \-l algorithm\-name .RS 4 مشخص کردن یک الگوریتم امضای معین\&. فهرست الگوریتم‌های ممکن: MD2 | MD4 | MD5 | SHA1 | SHA256 | SHA384 | SHA512 .RE .PP \-n nickname .RS 4 مشخص کردن نام مستعار (nickname) یک گواهی یا کلید برای فهرست کردن، ایجاد، افزودن به پایگاه‌داده، ویرایش یا اعتبارسنجی\&. اگر رشته نام مستعار حاوی فاصله است، آن را داخل علامت نقل‌قول قرار دهید\&. .RE .PP \-o output\-file .RS 4 مشخص کردن نام فایل خروجی برای CRL جدید\&. اگر رشته output\-file حاوی فاصله است، آن را داخل علامت نقل‌قول قرار دهید\&. اگر از این آرگومان استفاده نشود، مقصد خروجی به‌طور پیش‌فرض خروجی استاندارد است\&. .RE .PP \-P dbprefix .RS 4 مشخص کردن پیشوند استفاده‌شده برای فایل‌های پایگاه‌داده امنیتی NSS (برای مثال، my_cert8\&.db و my_key3\&.db)\&. این گزینه به‌عنوان یک حالت خاص ارائه شده است\&. تغییر نام پایگاه‌های داده گواهی و کلید توصیه نمی‌شود\&. .RE .PP \-t crl\-type .RS 4 مشخص کردن نوع CRL\&. انواع ممکن عبارتند از: 0 \- SEC_KRL_TYPE، 1 \- SEC_CRL_TYPE\&. این گزینه منسوخ شده است\&. .RE .PP \-u url .RS 4 مشخص کردن نشانی اینترنتی (url)\&. .RE .PP \-w pwd\-string .RS 4 ارائه گذرواژه پایگاه‌داده در خط فرمان\&. .RE .PP \-Z algorithm .RS 4 مشخص کردن الگوریتم درهم‌سازی (هش) برای استفاده در امضای CRL\&. .RE .SH "نحو اسکریپت تولید CRL (CRL GENERATION SCRIPT SYNTAX)" .PP فایل اسکریپت تولید CRL دارای نحو زیر است: .PP * خطوط دارای توضیحات باید دارای # به‌عنوان اولین نویسه خط باشند\&. .PP * تنظیم فیلدهای "this update" یا "next update" در CRL: .PP update=YYYYMMDDhhmmssZ nextupdate=YYYYMMDDhhmmssZ .PP فیلد "next update" اختیاری است\&. زمان باید در قالب GeneralizedTime باشد (YYYYMMDDhhmmssZ)\&. برای مثال: 20050204153000Z .PP * افزودن یک افزونه به یک CRL یا یک ورودی گواهی crl: .PP addext extension\-name critical/non\-critical [arg1[arg2 \&.\&.\&.]] .PP که در آن: .PP extension\-name: مقدار رشته‌ای نام افزونه‌های شناخته‌شده است\&. critical/non\-critical: زمانی که افزونه حیاتی باشد مقدار 1 و در غیر این صورت 0 است\&. arg1, arg2: پارامترهای افزونه مربوط به نوع خاص افزونه\&. .PP دستور addext از بازه‌ای استفاده می‌کند که قبلاً توسط addcert تنظیم شده است و یک افزونه را به تمام ورودی‌های گواهی درون آن بازه اضافه خواهد کرد\&. .PP * افزودن ورودی(های) گواهی به CRL: .PP addcert range date .PP range: دو مقدار عددی صحیح که با خط تیره از هم جدا شده‌اند: بازه گواهی‌هایی که توسط این دستور اضافه خواهند شد\&. خط تیره به‌عنوان جداکننده استفاده می‌شود\&. اگر جداکننده‌ای نباشد تنها یک گواهی اضافه خواهد شد\&. date: تاریخ ابطال یک گواهی\&. تاریخ باید در قالب GeneralizedTime نشان داده شود (YYYYMMDDhhmmssZ)\&. .PP * حذف ورودی(های) گواهی از CRL: .PP rmcert range .PP که در آن: .PP range: دو مقدار عددی صحیح که با خط تیره از هم جدا شده‌اند: بازه گواهی‌هایی که توسط این دستور اضافه خواهند شد\&. خط تیره به‌عنوان جداکننده استفاده می‌شود\&. اگر جداکننده‌ای نباشد تنها یک گواهی اضافه خواهد شد\&. .PP * تغییر بازه ورودی(های) گواهی در CRL: .PP range new\-range .PP که در آن: .PP new\-range: دو مقدار عددی صحیح که با خط تیره از هم جدا شده‌اند: بازه گواهی‌هایی که توسط این دستور اضافه خواهند شد\&. خط تیره به‌عنوان جداکننده استفاده می‌شود\&. اگر جداکننده‌ای نباشد تنها یک گواهی اضافه خواهد شد\&. .PP افزونه‌های پیاده‌سازی‌شده (Implemented Extensions) .PP افزونه‌های تعریف‌شده برای CRL روش‌هایی را برای مرتبط ساختن ویژگی‌های اضافی با CRLها یا ورودی‌های آن‌ها فراهم می‌کنند\&. برای اطلاعات بیشتر به RFC #3280 مراجعه کنید\&. .PP * افزودن افزونه شناسه کلید مرجع (Authority Key Identifier): .PP افزونه شناسه کلید مرجع، ابزاری برای شناسایی کلید عمومی متناظر با کلید خصوصی استفاده‌شده برای امضای یک CRL فراهم می‌کند\&. .PP authKeyId critical [key\-id | dn cert\-serial] .PP که در آن: .PP authKeyIdent: نام یک افزونه را مشخص می‌کند\&. critical: مقدار 1 یا 0\&. اگر این افزونه حیاتی است باید روی 1 و در غیر این صورت روی 0 تنظیم شود\&. key\-id: شناسه کلید که در یک رشته هشت‌تایی (octet string) نمایش داده می‌شود\&. dn: نام متمایز مرجع صدور گواهی (CA) است\&. cert\-serial: شماره سریال گواهی مرجع\&. .PP * افزودن افزونه نام جایگزین صادرکننده (Issuer Alternative Name): .PP افزونه نام‌های جایگزین صادرکننده اجازه می‌دهد تا هویت‌های اضافی با صادرکننده CRL مرتبط شوند\&. گزینه‌های تعریف‌شده شامل یک نام rfc822 (نشانی رایانامه)، یک نام DNS، یک نشانی IP و یک URI است\&. .PP issuerAltNames non\-critical name\-list .PP که در آن: .PP subjAltNames: نام یک افزونه را مشخص می‌کند\&. از آنجا که این یک افزونه غیرحیاتی است باید روی 0 تنظیم شود\&. name\-list: فهرست نام‌های جداشده با کاما\&. .PP * افزودن افزونه شماره CRL (CRL Number): .PP شماره CRL یک افزونه غیرحیاتی CRL است که یک شماره ترتیبی به‌طور یکنواخت افزایشی را برای یک دامنه CRL و صادرکننده CRL معین منتقل می‌کند\&. این افزونه به کاربران اجازه می‌دهد تا به‌راحتی تعیین کنند چه زمانی یک CRL خاص جایگزین CRL دیگری می‌شود\&. .PP crlNumber non\-critical number .PP که در آن: .PP crlNumber: نام یک افزونه را مشخص می‌کند\&. critical: از آنجا که این یک افزونه غیرحیاتی است باید روی 0 تنظیم شود\&. number: مقداری از نوع long که شماره ترتیبی یک CRL را مشخص می‌کند\&. .PP * افزودن افزونه کد دلیل ابطال (Revocation Reason Code): .PP افزونه reasonCode یک افزونه غیرحیاتی ورودی CRL است که دلیل ابطال گواهی را مشخص می‌کند\&. .PP reasonCode non\-critical code .PP که در آن: .PP reasonCode: نام یک افزونه را مشخص می‌کند\&. non\-critical: از آنجا که این یک افزونه غیرحیاتی است باید روی 0 تنظیم شود\&. code: کدهای زیر در دسترس هستند: .PP unspecified (0), keyCompromise (1), cACompromise (2), affiliationChanged (3), superseded (4), cessationOfOperation (5), certificateHold (6), removeFromCRL (8), privilegeWithdrawn (9), aACompromise (10) .PP * افزودن افزونه تاریخ بی‌اعتباری (Invalidity Date): .PP تاریخ بی‌اعتباری یک افزونه غیرحیاتی ورودی CRL است که تاریخی را مشخص می‌کند که در آن معلوم شده یا مشکوک است که کلید خصوصی به خطر افتاده یا گواهی به دلایل دیگر نامعتبر شده است\&. .PP invalidityDate non\-critical date .PP که در آن: .PP crlNumber: نام یک افزونه را مشخص می‌کند\&. non\-critical: از آنجا که این یک افزونه غیرحیاتی است باید روی 0 تنظیم شود\&. date: تاریخ بی‌اعتباری یک گواهی\&. تاریخ باید در قالب GeneralizedTime نشان داده شود (YYYYMMDDhhmmssZ)\&. .SH "کاربرد (USAGE)" .PP قابلیت‌های ابزار مدیریت فهرست ابطال گواهی با استفاده از این ترکیب‌های گزینه‌ها و آرگومان‌ها به‌صورت زیر گروه‌بندی می‌شوند\&. گزینه‌ها و آرگومان‌های داخل کروشه اختیاری هستند و موارد بدون کروشه الزامی می‌باشند\&. .PP برای اطلاعات بیشتر در مورد افزونه‌ها و پارامترهای آن‌ها بخش «افزونه‌های پیاده‌سازی‌شده» را ببینید\&. .PP * ایجاد یا ویرایش یک CRL: .sp .if n \{\ .RS 4 .\} .nf crlutil \-G|\-M \-c crl\-gen\-file \-n nickname [\-i crl] [\-u url] [\-d keydir] [\-P dbprefix] [\-l alg] [\-a] [\-B] .fi .if n \{\ .RE .\} .PP * فهرست کردن تمام CRLها یا یک CRL نام‌گذاری‌شده: .sp .if n \{\ .RS 4 .\} .nf crlutil \-L [\-n crl\-name] [\-d krydir] .fi .if n \{\ .RE .\} .PP * حذف CRL از پایگاه‌داده: .sp .if n \{\ .RS 4 .\} .nf crlutil \-D \-n nickname [\-d keydir] [\-P dbprefix] .fi .if n \{\ .RE .\} .PP * پاک کردن CRLها از پایگاه‌داده: .sp .if n \{\ .RS 4 .\} .nf crlutil \-E [\-d keydir] [\-P dbprefix] .fi .if n \{\ .RE .\} .PP * حذف CRL از پایگاه‌داده: .sp .if n \{\ .RS 4 .\} .nf crlutil \-D \-n nickname [\-d keydir] [\-P dbprefix] .fi .if n \{\ .RE .\} .PP * پاک کردن CRLها از پایگاه‌داده: .sp .if n \{\ .RS 4 .\} .nf crlutil \-E [\-d keydir] [\-P dbprefix] .fi .if n \{\ .RE .\} .PP * وارد کردن CRL از فایل: .sp .if n \{\ .RS 4 .\} .nf crlutil \-I \-i crl [\-t crlType] [\-u url] [\-d keydir] [\-P dbprefix] [\-B] .fi .if n \{\ .RE .\} .SH "همچنین ببینید (SEE ALSO)" .PP certutil(1) .SH "منابع تکمیلی (ADDITIONAL RESOURCES)" .PP برای کسب اطلاعات درباره NSS و سایر ابزارهای مرتبط با NSS (مانند JSS)، به ویکی پروژه NSS در \m[blue]\fBhttp://www\&.mozilla\&.org/projects/security/pki/nss\fR\m[] مراجعه کنید\&. سایت NSS مستقیماً با تغییرات کد و انتشار نسخه‌های NSS در ارتباط است\&. .PP فهرست‌های پستی: https://lists\&.mozilla\&.org/listinfo/dev\-tech\-crypto .PP کانال IRC: سرور Freenode در #dogtag\-pki .SH "نویسندگان (AUTHORS)" .PP ابزارهای NSS توسط توسعه‌دهندگانی در Netscape، Red Hat، Sun، Oracle، Mozilla و Google نوشته شده و نگهداری می‌شوند\&. .PP نویسندگان: Elio Maldonado ، Deon Lackey \&. .SH "مجوز (LICENSE)" .PP تحت مجوز عمومی موزیلا (Mozilla Public License)، نسخه ۲\&.۰ منتشر شده است\&. اگر نسخه‌ای از MPL همراه با این فایل توزیع نشده است، می‌توانید آن را از http://mozilla\&.org/MPL/2\&.0 دریافت کنید\&. .SH "یادداشت‌ها (NOTES)" .IP " 1." 4 Mozilla NSS bug 836477 .RS 4 \%https://bugzilla.mozilla.org/show_bug.cgi?id=836477 .RE