CRYPTSETUP-TOKEN(8) دستورهای مدیریتی و نگهداری CRYPTSETUP-TOKEN(8)

cryptsetup-token - مدیریت توکنهای کلید LUKS2

cryptsetup token <add|remove|import|export|unassign> [<گزینه‌ها>] <دستگاه>

عملیات add یک توکن جاکلیدی (keyring) جدید ایجاد می‌کند تا فعال‌سازی خودکار دستگاه امکان‌پذیر شود. برای فعال‌سازی خودکار، عبارت عبور باید با شرح مشخص‌شده در جاکلیدی ذخیره شده باشد. معمولاً عبارت عبور باید در جاکلیدی user یا user-session ذخیره شود. دستور token فقط برای LUKS2 پشتیبانی می‌شود.

برای افزودن یک توکن جدید از نوع جاکلیدی (keyring)، گزینه --key-description اجباری است. همچنین، توکن جدید به اسلات کلید (keyslot) مشخص‌شده توسط گزینه --key-slot اختصاص داده می‌شود؛ یا در صورتی که گزینه --key-slot حذف شده باشد، به همه اسلات‌های کلید فعال تخصیص می‌یابد.

برای حذف یک توکن موجود، شناسه توکنی که باید حذف شود را با گزینه --token-id مشخص کنید.

هشدار: عملیات token remove هر نوع توکنی را حذف می‌کند، نه صرفاً نوع keyring را، از اسلات توکنی که توسط گزینه --token-id مشخص شده است.

عملیات import می‌تواند یک داده دلخواه معتبر JSON را در توکن LUKS2 ذخیره کند. این داده می‌تواند از طریق ورودی استاندارد یا فایلی که در گزینه --json-file داده می‌شود، منتقل گردد. اگر --key-slot را مشخص کنید، توکنی که با موفقیت وارد شده به آن اسلات کلید نیز اختصاص می‌یابد.

عملیات export ساختار JSON توکن درخواستی را در فایلی که با --json-file مشخص شده، یا در خروجی استاندارد می‌نویسد.

عملیات unassign اتصال توکن به اسلات کلید مشخص‌شده را حذف می‌کند. هر دوی توکن و اسلات کلید باید توسط پارامترهای --token-id و --key-slot مشخص شوند.

اگر --token-id همراه با عملیات add یا عملیات import استفاده شود و توکنی با آن شناسه از قبل وجود داشته باشد، گزینه --token-replace می‌تواند توکن موجود را جایگزین کند.

<گزینه‌ها> می‌توانند شامل موارد زیر باشند:
[--header, --token-id, --key-slot, --key-description, --disable-external-tokens, --disable-locks, --disable-keyring, --json-file, --token-replace, --unbound, --external tokens-path].

--batch-mode, -q

تمام پرسش‌های تاییدیه را لغو می‌کند. با احتیاط استفاده کنید!

اگر گزینه --verify-passphrase مشخص نشده باشد، این گزینه تایید و اعتبارسنجی عبارت عبور را نیز غیرفعال می‌کند.

--debug یا --debug-json

اجرا در حالت اشکال‌زدایی (دیباگ) با لاگ‌های تشخیصی کامل. خطوط خروجی اشکال‌زدایی همیشه با پیشوند # مشخص می‌شوند.

اگر از --debug-json استفاده شود، ساختارهای داده‌ای JSON اضافی مربوط به LUKS2 نیز چاپ می‌شوند.

--disable-external-tokens

بارگذاری افزونه‌ها (پلاگین‌ها) برای توکن‌های خارجی LUKS2 را غیرفعال می‌کند.

--disable-keyring

کلید حجم (volume key) را در جاکلیدی (keyring) هسته بارگذاری نمی‌کند؛ در عوض آن را مستقیماً در هدف dm-crypt ذخیره می‌کند. این گزینه فقط برای نوع LUKS2 پشتیبانی می‌شود.

--disable-locks

غیرفعال کردن محافظت از طریق قفل‌گذاری برای متاداده روی دیسک. این گزینه فقط برای LUKS2 معتبر است و برای سایر قالب‌ها نادیده گرفته می‌شود.

هشدار: از این گزینه استفاده نکنید مگر اینکه cryptsetup را در یک محیط محدود که در آن امکان قفل‌گذاری وجود ندارد (جایی که دایرکتوری /run قابل استفاده نیست) اجرا کنید.

--external-tokens-path <مسیر مطلق>

مسیر دایرکتوری سیستمی را که cryptsetup در آن به جستجوی گرداننده‌های توکن خارجی (یا افزونه‌های توکن) می‌پردازد، بازنویسی و جایگزین می‌کند. این مسیر باید یک مسیر مطلق باشد (که با نویسه '/' شروع می‌شود).

--header <دستگاه یا فایل ذخیره‌کننده هدر LUKS>

استفاده از یک فایل یا دستگاه متاداده جداشده (detached) که هدر LUKS در آن ذخیره شده است. این گزینه امکان ذخیره متن رمزنگاری‌شده و هدر LUKS را روی دستگاه‌های مختلف فراهم می‌کند.

برای دستوراتی که هدر LUKS را تغییر می‌دهند (مانند luksAddKey)، دستگاه یا فایل دارای هدر LUKS را مستقیماً به عنوان دستگاه LUKS مشخص کنید.

--help, -?

نمایش متن راهنما و پارامترهای پیش‌فرض.

--json-file

خواندن JSON توکن از یک فایل یا نوشتن توکن در آن. گزینه --json-file=- به ترتیب JSON را از ورودی استاندارد می‌خواند یا در خروجی استاندارد می‌نویسد.

--key-description متن

تنظیم شرح کلید در جاکلیدی (keyring) که برای بازیابی عبارت عبور استفاده خواهد شد.

--key-slot, -S <0-N>

برای عملیات‌های LUKS که کلید جدید اضافه می‌کنند، این گزینه مشخص می‌کند کدام اسلات کلید برای کلید جدید انتخاب شود.

حداکثر تعداد اسلات‌های کلید به نسخه LUKS بستگی دارد. قالب LUKS1 می‌تواند حداکثر ۸ اسلات کلید داشته باشد. قالب LUKS2 بر اساس اندازه ناحیه اسلات کلید و اندازه کلید می‌تواند تا ۳۲ اسلات کلید داشته باشد، اما شناسه یک اسلات کلید معتبر در LUKS2 همیشه بین ۰ تا ۳۱ است.

--token-id

شماره توکن را مشخص می‌کند. اگر حذف شود (مشخص نگردد)، اولین شناسه توکن استفاده‌نشده هنگام افزودن یا وارد کردن توکن جدید استفاده می‌شود.

--token-replace

هنگام افزودن یا وارد کردن یک توکن با گزینه --token-id، توکن موجود را جایگزین می‌کند.

--unbound

یک توکن جاکلیدی LUKS2 جدید ایجاد می‌کند که به هیچ اسلات کلیدی اختصاص داده نشده است. تنها با اقدام add قابل استفاده است.

--usage

نمایش راهنمای کوتاه گزینه‌ها.

--version, -V

نمایش نسخه برنامه.

گزارش باگ‌ها در لیست پستی cryptsetup <cryptsetup@lists.linux.dev> یا در بخش مسائل پروژه https://gitlab.com/cryptsetup/cryptsetup/-/issues/new.

لطفاً خروجی دستور ناموفق را همراه با گزینه --debug پیوست کنید.

پرسش‌های متداول cryptsetup (FAQ) https://gitlab.com/cryptsetup/cryptsetup/wikis/FrequentlyAskedQuestions

cryptsetup(8)، integritysetup(8) و veritysetup(8)

بخشی از پروژه cryptsetup https://gitlab.com/cryptsetup/cryptsetup.

2026-07-21 cryptsetup 2.8.7