'\" t .\" Man page generated from reStructuredText. . . .nr rst2man-indent-level 0 . .de1 rstReportMargin \\$1 \\n[an-margin] level \\n[rst2man-indent-level] level margin: \\n[rst2man-indent\\n[rst2man-indent-level]] - \\n[rst2man-indent0] \\n[rst2man-indent1] \\n[rst2man-indent2] .. .de1 INDENT .\" .rstReportMargin pre: . RS \\$1 . nr rst2man-indent\\n[rst2man-indent-level] \\n[an-margin] . nr rst2man-indent-level +1 .\" .rstReportMargin post: .. .de UNINDENT . RE .\" indent \\n[an-margin] .\" old: \\n[rst2man-indent\\n[rst2man-indent-level]] .nr rst2man-indent-level -1 .\" new: \\n[rst2man-indent\\n[rst2man-indent-level]] .in \\n[rst2man-indent\\n[rst2man-indent-level]]u .. .TH "KADM5.ACL" "5" " " "1.22.2" "MIT Kerberos" .SH "نام (NAME)" kadm5.acl \- فایل کنترل دسترسی (ACL) سرور مدیریت کربروس ۵ .SH "توضیحات (DESCRIPTION)" .sp دیمن کربروس .I kadmind از یک فایل فهرست کنترل دسترسی (ACL) برای مدیریت حقوق دسترسی به پایگاه‌داده کربروس استفاده می‌کند. برای عملیاتی که بر شناسه‌های اصلی (principals) تأثیر می‌گذارند، فایل ACL همچنین تعیین می‌کند که کدام شناسه‌های اصلی می‌توانند بر روی چه شناسه‌های اصلی دیگری عملیات انجام دهند. .sp مکان پیش‌فرض فایل ACL کربروس \fB/var/lib\fP\fB/krb5kdc\fP\fB/kadm5.acl\fP است، مگر آنکه این مسیر با متغیر .I acl_file در .I kdc.conf تغییر داده شود. .SH "قواعد نوشتار (SYNTAX)" .sp خطوط خالی و خطوطی که با علامت شارپ (\fB#\fP) آغاز می‌شوند نادیده گرفته می‌شوند. خطوط حاوی مدخل‌های ACL قالب زیر را دارند: .INDENT 0.0 .INDENT 3.5 .sp .EX principal permissions [target_principal [restrictions] ] .EE .UNINDENT .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 ترتیب خطوط در فایل ACL حائز اهمیت است. اولین مدخل منطبق، دسترسی یک شناسه اصلی کنشگر (actor principal) را بر روی یک شناسه اصلی هدف (target principal) کنترل خواهد کرد. .UNINDENT .UNINDENT .INDENT 0.0 .TP .B \fIprincipal\fP (نام شناسه اصلی کربروس به صورت کامل یا جزئی.) شناسه اصلی‌ای را مشخص می‌کند که دسترسی‌های آن قرار است تنظیم شوند. .sp هر بخش از نام می‌تواند با استفاده از نویسه .B * به صورت نویسه عمومی (wildcard) تعیین شود. .TP .B \fIpermissions\fP مشخص می‌کند چه عملیاتی ممکن است توسط یک .I principal منطبق بر یک مدخل خاص انجام پذیرد یا پذیرفته نشود. این یک رشته از یک یا چند نویسه از فهرست زیر یا معادل‌های حروف بزرگ (upper\-case) آن‌ها است. اگر نویسه به صورت \fIحرف بزرگ\fP باشد، عملیات غیرمجاز است. اگر نویسه به صورت \fIحرف کوچک\fP باشد، عملیات مجاز است. .TS center; |l|l|. _ T{ a T} T{ مجاز [یا غیرمجاز] کردن افزودن شناسه‌های اصلی یا خط‌مشی‌ها T} _ T{ c T} T{ مجاز [یا غیرمجاز] کردن تغییر گذرواژه‌های شناسه‌های اصلی T} _ T{ d T} T{ مجاز [یا غیرمجاز] کردن حذف شناسه‌های اصلی یا خط‌مشی‌ها T} _ T{ e T} T{ مجاز [یا غیرمجاز] کردن استخراج کلیدهای شناسه اصلی T} _ T{ i T} T{ مجاز [یا غیرمجاز] کردن استعلام و پرس‌وجو درباره شناسه‌های اصلی یا خط‌مشی‌ها T} _ T{ l T} T{ مجاز [یا غیرمجاز] کردن فهرست کردن تمامی شناسه‌های اصلی یا خط‌مشی‌ها T} _ T{ m T} T{ مجاز [یا غیرمجاز] کردن ویرایش و اصلاح شناسه‌های اصلی یا خط‌مشی‌ها T} _ T{ p T} T{ مجاز [یا غیرمجاز] کردن انتشار پایگاه‌داده شناسه‌های اصلی (مورد استفاده در \fIانتشار تدریجی پایگاه‌داده\fP) T} _ T{ s T} T{ مجاز [یا غیرمجاز] کردن تنظیم صریح کلید برای یک شناسه اصلی T} _ T{ x T} T{ کوتاه‌شده admcilsp. تمام امتیازات (به جز \fBe\fP) T} _ T{ * T} T{ مشابه x. T} _ .TE .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 امتیاز .B extract (استخراج) در امتیاز نویسه عمومی (wildcard) گنجانده نشده است؛ این امتیاز باید صریحاً تخصیص یابد. این امتیاز به کاربر اجازه می‌دهد کلیدها را از پایگاه‌داده استخراج کند، و باید با دقت و احتیاط فراوان مدیریت شود تا از افشای کلیدهای مهم مانند کلیدهای شناسه‌های اصلی kadmin/* یا krbtgt/* جلوگیری گردد. صفت .I lockdown_keys شناسه اصلی می‌تواند برای جلوگیری از استخراج کلید از شناسه‌های اصلی خاص، بدون در نظر گرفتن امتیاز اعطاشده، استفاده شود. .UNINDENT .UNINDENT .INDENT 0.0 .TP .B \fItarget_principal\fP (اختیاری. نام شناسه اصلی کربروس به صورت کامل یا جزئی.) شناسه اصلی‌ای را مشخص می‌کند که .I permissions می‌تواند بر روی آن اعمال شود. هر جزء از نام می‌تواند با استفاده از نویسه .B * به صورت نویسه عمومی تعیین شود. .sp \fItarget_principal\fP همچنین می‌تواند شامل ارجاع به عقب (back\-reference) به .I principal باشد، که در آن \fB*number\fP با نویسه عمومی متناظر در .I principal مطابقت پیدا می‌کند. .TP .B \fIrestrictions\fP (اختیاری) رشته‌ای از پرچم‌ها (flags). محدودیت‌های مجاز عبارتند از: .INDENT 7.0 .INDENT 3.5 .INDENT 0.0 .TP .B {+|\-}\fIflagname\fP پرچم به مقدار مشخص‌شده تحمیل می‌شود. پرچم‌های مجاز همان مواردی هستند که برای متغیر .B default_principal_flags در .I kdc.conf تعریف شده‌اند. .TP .B \fI\-clearpolicy\fP خط‌مشی اجباراً خالی تنظیم می‌شود. .TP .B \fI\-policy pol\fP خط‌مشی اجباراً به .I pol تنظیم می‌شود. .TP .B \-{\fIexpire, pwexpire, maxlife, maxrenewlife\fP} \fItime\fP (رشته \fIزمان getdate\fP.) مقدار مربوطه به MIN(\fItime\fP, مقدار درخواستی) تحمیل خواهد شد. .UNINDENT .UNINDENT .UNINDENT .sp پرچم‌های فوق به عنوان محدودیت بر روی هرگونه عملیات افزودن یا ویرایش که به دلیل آن خط ACL مجاز شده است عمل می‌کنند. .UNINDENT .sp \fBهشدار:\fP .INDENT 0.0 .INDENT 3.5 اگر فایل ACL مربوط به kadmind تغییر داده شود، دیمن kadmind باید برای اعمال تغییرات مجدداً راه‌اندازی (restart) شود. .UNINDENT .UNINDENT .SH "مثال (EXAMPLE)" .sp در اینجا نمونه‌ای از یک فایل kadm5.acl آورده شده است: .INDENT 0.0 .INDENT 3.5 .sp .EX */admin@ATHENA.MIT.EDU * # line 1 joeadmin@ATHENA.MIT.EDU ADMCIL # line 2 joeadmin/*@ATHENA.MIT.EDU i */root@ATHENA.MIT.EDU # line 3 */root@ATHENA.MIT.EDU ci *1@ATHENA.MIT.EDU # line 4 */root@ATHENA.MIT.EDU l * # line 5 sms@ATHENA.MIT.EDU x * \-maxlife 9h \-postdateable # line 6 .EE .UNINDENT .UNINDENT .sp (خط ۱) هر شناسه اصلی در قلمرو \fBATHENA.MIT.EDU\fP با نمونه (instance) \fBadmin\fP دارای تمام امتیازات مدیریتی به جز استخراج کلیدها است. .sp (خطوط ۱\-۳) کاربر \fBjoeadmin\fP با نمونه \fBadmin\fP خود، یعنی \fBjoeadmin/admin@ATHENA.MIT.EDU\fP دارای تمام دسترسی‌ها به جز استخراج کلیدها است (منطبق بر خط ۱). او با نمونه تهی (null instance) خود، یعنی \fBjoeadmin@ATHENA.MIT.EDU\fP هیچ دسترسی‌ای ندارد (منطبق بر خط ۲). نمونه‌های \fBroot\fP و سایر نمونه‌های غیر\-\fBadmin\fP و غیرتهی او (مانند \fBextra\fP یا \fBdbadmin\fP) دسترسی استعلام (inquire) بر روی هر شناسه اصلی با نمونه \fBroot\fP را دارا هستند (منطبق بر خط ۳). .sp (خط ۴) هر شناسه اصلی \fBroot\fP در \fBATHENA.MIT.EDU\fP می‌تواند از نمونه تهی خود استعلام گرفته یا گذرواژه آن را تغییر دهد، اما نه هیچ نمونه تهی دیگری. (در اینجا، \fB*1\fP بیانگر ارجاع به عقب به بخشی است که با اولین نویسه عمومی در شناسه اصلی کنشگر مطابقت دارد.) .sp (خط ۵) هر شناسه اصلی \fBroot\fP در \fBATHENA.MIT.EDU\fP می‌تواند فهرست شناسه‌های اصلی موجود در پایگاه‌داده و فهرست خط‌مشی‌های موجود در پایگاه‌داده را ایجاد کند. این خط از خط ۴ جدا است، زیرا دسترسی فهرست‌گیری فقط می‌تواند به صورت سراسری اعطا شود، نه به شناسه‌های اصلی هدف مشخص. .sp (خط ۶) در نهایت، شناسه اصلی سامانه مدیریت خدمات \fBsms@ATHENA.MIT.EDU\fP دارای تمام دسترسی‌ها به جز استخراج کلیدها است، اما هر شناسه اصلی که ایجاد یا ویرایش کند، نمی‌تواند بلیت‌های پس‌تاریخ‌گذاری‌شده یا بلیت‌هایی با طول عمر بیش از ۹ ساعت دریافت نماید. .SH "رفتار ماژول (MODULE BEHAVIOR)" .sp فایل ACL در نسخه ۱.۱۶ و بالاتر، همان‌طور که در بخش \fIرابط kadm5_auth\fP از .I krb5.conf پیکربندی شده است، می‌تواند با سایر ماژول‌های احراز مجوز همزیستی داشته باشد. فایل ACL بر اساس قواعد فوق عملیات را به صورت ایجابی مجاز می‌کند، اما هرگز عملیاتی را به طور قطعی رد نمی‌کند، بنابراین سایر ماژول‌ها می‌توانند علاوه بر عملیات مجازشده توسط فایل ACL، عملیات دیگری را نیز مجاز نمایند. .sp برای کارکرد بدون فایل ACL، متغیر .I acl_file در .I kdc.conf را با دستور \fBacl_file = \(dq\(dq\fP روی یک رشته خالی تنظیم کنید. .SH "همچنین ببینید (SEE ALSO)" .sp .BR kdc.conf (5), .BR kadmind (8) .SH "نویسندگان (AUTHORS)" مؤسسه فناوری ماساچوست (MIT) .SH "کپی‌رایت (COPYRIGHT)" 1985-2026, MIT .\" Generated by docutils manpage writer. .