.\" Man page generated from reStructuredText. . . .nr rst2man-indent-level 0 . .de1 rstReportMargin \\$1 \\n[an-margin] level \\n[rst2man-indent-level] level margin: \\n[rst2man-indent\\n[rst2man-indent-level]] - \\n[rst2man-indent0] \\n[rst2man-indent1] \\n[rst2man-indent2] .. .de1 INDENT .\" .rstReportMargin pre: . RS \\$1 . nr rst2man-indent\\n[rst2man-indent-level] \\n[an-margin] . nr rst2man-indent-level +1 .\" .rstReportMargin post: .. .de UNINDENT . RE .\" indent \\n[an-margin] .\" old: \\n[rst2man-indent\\n[rst2man-indent-level]] .nr rst2man-indent-level -1 .\" new: \\n[rst2man-indent\\n[rst2man-indent-level]] .in \\n[rst2man-indent\\n[rst2man-indent-level]]u .. .TH "KADMIN" "1" " " "1.22.2" "MIT Kerberos" .SH "نام (NAME)" kadmin \- برنامه مدیریت پایگاه داده Kerberos V5 .SH "خلاصه دستور (SYNOPSIS)" .sp \fBkadmin\fP [\fB\-O\fP|\fB\-N\fP] [\fB\-r\fP \fIrealm\fP] [\fB\-p\fP \fIprincipal\fP] [\fB\-q\fP \fIquery\fP] [[\fB\-c\fP \fIcache_name\fP]|[\fB\-k\fP [\fB\-t\fP \fIkeytab\fP]]|\fB\-n\fP] [\fB\-w\fP \fIpassword\fP] [\fB\-s\fP \fIadmin_server\fP[:\fIport\fP]] [command args...] .sp \fBkadmin.local\fP [\fB\-r\fP \fIrealm\fP] [\fB\-p\fP \fIprincipal\fP] [\fB\-q\fP \fIquery\fP] [\fB\-d\fP \fIdbname\fP] [\fB\-e\fP \fIenc\fP:\fIsalt\fP ...] [\fB\-m\fP] [\fB\-x\fP \fIdb_args\fP] [command args...] .SH "توضیحات (DESCRIPTION)" .sp دستورات kadmin و kadmin.local رابط‌های خط فرمانی برای سیستم مدیریت Kerberos V5 هستند. این دو ابزار عملکردهای تقریباً یکسانی ارائه می‌دهند؛ تفاوت در این است که kadmin.local مستقیماً به پایگاه داده KDC دسترسی پیدا می‌کند، در حالی که kadmin عملیات‌ها را با استفاده از \fI\%kadmind\fP\& انجام می‌دهد. مگر در مواردی که صراحتاً خلاف آن ذکر شود، در این صفحه راهنما از \(dqkadmin\(dq برای اشاره به هر دو نسخه استفاده می‌شود. kadmin امکان نگهداری پرینسیپال‌های کربروس، سیاست‌های گذرواژه و جدول‌های کلید خدمت (keytabs) را فراهم می‌آورد. .sp کلاینت از راه دور kadmin از کربروس برای احراز هویت در kadmind با استفاده از پرینسیپال خدمت \fBkadmin/admin\fP یا \fBkadmin/ADMINHOST\fP (که در آن \fIADMINHOST\fP نام میزبان کاملاً واجد شرایطِ سرور مدیریت است) استفاده می‌کند. اگر حافظه پنهان گواهی‌ها (credentials cache) حاوی بلیتی برای یکی از این پرینسیپال‌ها باشد و گزینه \fB\-c\fP credentials_cache مشخص شده باشد، از آن بلیت برای احراز هویت در kadmind استفاده می‌شود. در غیر این صورت، از گزینه‌های \fB\-p\fP و \fB\-k\fP برای مشخص کردن نام پرینسیپال کربروس کلاینت جهت احراز هویت استفاده می‌شود. پس از آنکه kadmin نام پرینسیپال را تعیین کرد، یک بلیت خدمت از KDC درخواست کرده و از آن بلیت خدمت برای احراز هویت در kadmind استفاده می‌نماید. .sp از آنجا که kadmin.local مستقیماً به پایگاه داده KDC دسترسی دارد، معمولاً باید مستقیماً بر روی KDC اصلی با مجوزهای کافی برای خواندن پایگاه داده KDC اجرا شود. اگر پایگاه داده KDC از ماژول پایگاه داده LDAP استفاده کند، kadmin.local را می‌توان بر روی هر میزبانی که به سرور LDAP دسترسی دارد اجرا کرد. .SH "گزینه‌ها (OPTIONS)" .INDENT 0.0 .TP \fB\-r\fP \fIrealm\fP از \fIrealm\fP به عنوان ریلم پیش‌فرض پایگاه داده استفاده می‌کند. .TP \fB\-p\fP \fIprincipal\fP از \fIprincipal\fP برای احراز هویت استفاده می‌کند. در غیر این صورت، kadmin به ترتیب اولویت، عبارت \fB/admin\fP را به نام پرینسیپال اصلی ccache پیش‌فرض، مقدار متغیر محیطی \fBUSER\fP یا نام کاربری به‌دست‌آمده با getpwuid الصاق خواهد کرد. .TP \fB\-k\fP استفاده از یک keytab برای رمزگشایی پاسخ KDC به جای درخواست گذرواژه. در این حالت، پرینسیپال پیش‌فرض \fBhost/hostname\fP\& خواهد بود. اگر هیچ keytab مشخصی با گزینه \fB\-t\fP تعیین نشده باشد، از keytab پیش‌فرض استفاده خواهد شد. .TP \fB\-t\fP \fIkeytab\fP از \fIkeytab\fP برای رمزگشایی پاسخ KDC استفاده می‌کند. این گزینه تنها همراه با گزینه \fB\-k\fP قابل استفاده است. .TP \fB\-n\fP درخواست پردازش ناشناس (anonymous). دو نوع پرینسیپال ناشناس پشتیبانی می‌شود. برای کربروس کاملاً ناشناس، PKINIT را روی KDC پیکربندی کرده و \fBpkinit_anchors\fP را در پرونده \fI\%krb5.conf\fP\& کلاینت تنظیم کنید. سپس از گزینه \fB\-n\fP با پرینسیپالی به فرم \fB@REALM\fP (یک نام پرینسیپال خالی که به دنبال آن علامت @ و نام ریلم می‌آید) استفاده نمایید. در صورت مجاز بودن توسط KDC، یک بلیت ناشناس بازگردانده خواهد شد. شکل دومی از بلیت‌های ناشناس نیز پشتیبانی می‌شود؛ این بلیت‌های افشاکننده ریلم، هویت کلاینت را پنهان می‌کنند اما ریلم کلاینت را پنهان نمی‌سازند. برای این حالت، از \fBkinit \-n\fP با یک نام پرینسیپال معمولی استفاده کنید. در صورت پشتیبانی توسط KDC، پرینسیپال (اما نه ریلم) با پرینسیپال ناشناس جایگزین خواهد شد. از نگارش ۱.۸، KDC کربروس MIT تنها از عملیات کاملاً ناشناس پشتیبانی می‌کند. .TP \fB\-c\fP \fIcredentials_cache\fP از \fIcredentials_cache\fP به عنوان حافظه پنهان گواهی‌ها استفاده می‌کند. این حافظه پنهان باید شامل یک بلیت خدمت برای خدمت \fBkadmin/admin\fP یا \fBkadmin/ADMINHOST\fP (که در آن \fIADMINHOST\fP نام میزبان کاملاً واجد شرایط سرور مدیریت است) باشد؛ این بلیت را می‌توان با برنامه \fI\%kinit\fP به دست آورد. اگر این گزینه مشخص نشود، kadmin یک بلیت خدمت جدید از KDC درخواست کرده و آن را در ccache موقت خود ذخیره می‌کند. .TP \fB\-w\fP \fIpassword\fP از \fIpassword\fP به جای درخواست آن از کاربر استفاده می‌کند. از این گزینه با احتیاط استفاده کنید، زیرا ممکن است گذرواژه را از طریق فهرست پردازش‌ها در دسترس سایر کاربران سیستم قرار دهد. .TP \fB\-q\fP \fIquery\fP پرسمان مشخص‌شده را اجرا کرده و سپس خارج می‌شود. .TP \fB\-d\fP \fIdbname\fP نام پایگاه داده KDC را مشخص می‌کند. این گزینه برای ماژول پایگاه داده LDAP اعمال نمی‌شود. .TP \fB\-s\fP \fIadmin_server\fP[:\fIport\fP] سرور مدیریتی را که kadmin باید با آن ارتباط برقرار کند مشخص می‌سازد. .TP \fB\-m\fP در صورت استفاده از kadmin.local، به جای خواندن گذرواژه اصلی پایگاه داده از پرونده stash، گذرواژه را از کاربر درخواست می‌کند. .TP \fB\-e\fP \(dq\fIenc\fP:\fIsalt\fP ...\(dq فهرست keysalt مورد استفاده برای هر کلید جدید ایجادشده را تعیین می‌کند. برای مشاهده فهرستی از مقادیر ممکن، به \fI\%Keysalt lists\fP در \fI\%kdc.conf\fP مراجعه کنید. .TP \fB\-O\fP اجبار به استفاده از شیوه احراز هویت قدیمی AUTH_GSSAPI. .TP \fB\-N\fP جلوگیری از عقب‌گرد به شیوه احراز هویت AUTH_GSSAPI. .TP \fB\-x\fP \fIdb_args\fP آرگومان‌های ویژه پایگاه داده را مشخص می‌کند. گزینه‌های پشتیبانی‌شده را در بخش بعدی مشاهده نمایید. .UNINDENT .sp از نگارش ۱.۱۴ به بعد، اگر پس از گزینه‌ها، هرگونه آرگومان خط فرمانی باقی بماند، با آن‌ها به عنوان یک پرسمان واحد جهت اجرا برخورد خواهد شد. این حالت عملکردی برای اسکریپت‌ها در نظر گرفته شده است و از چندین جنبه با حالت تعاملی تفاوت دارد: .INDENT 0.0 .IP \(bu 2 آرگومان‌های پرسمان توسط پوسته تفکیک می‌شوند، نه توسط kadmin. .IP \(bu 2 پیام‌های اطلاعاتی و هشداری نمایش داده نمی‌شوند. پیام‌های خطا و خروجی پرسمان (برای نمونه برای \fBget_principal\fP) همچنان نمایش داده خواهند شد. .IP \(bu 2 پرسش‌های تایید غیرفعال هستند (گویی گزینه \fB\-force\fP داده شده است). پرسش‌های ورود گذرواژه بر حسب نیاز همچنان مطرح خواهند شد. .IP \(bu 2 در صورت ناموفق بودن پرسمان، وضعیت خروج (exit status) غیرصفر خواهد بود. .UNINDENT .sp گزینه \fB\-q\fP این تفاوت‌های رفتاری را ندارد؛ پرسمان به‌گونه‌ای پردازش می‌شود که گویی به صورت تعاملی وارد شده است. گزینه \fB\-q\fP را نمی‌توان در ترکیب با پرسمانی در آرگومان‌های باقی‌مانده استفاده کرد. .SH "گزینه‌های پایگاه داده (DATABASE OPTIONS)" .sp از گزینه‌های پایگاه داده می‌توان برای بازنویسی مقادیر پیش‌فرض ویژه پایگاه داده استفاده کرد. گزینه‌های پشتیبانی‌شده برای ماژول DB2 عبارتند از: .INDENT 0.0 .INDENT 3.5 .INDENT 0.0 .TP \fB\-x dbname=\fP*filename* نام پرونده پایه پایگاه داده DB2 را مشخص می‌کند. .TP \fB\-x lockiter\fP باعث می‌شود عملیات‌های تکرار، قفل را در تمام طول عملیات نگه دارند، به جای اینکه هنگام مدیریت هر پرینسیپال قفل را موقتاً آزاد کنند. این رفتار پیش‌فرض است، اما این گزینه برای امکان بازنویسی تنظیمات [dbmodules] از خط فرمان وجود دارد. نخستین بار در نگارش ۱.۱۳ معرفی شد. .TP \fB\-x unlockiter\fP باعث می‌شود عملیات‌های تکرار، قفل پایگاه داده را برای هر پرینسیپال باز کنند، به جای اینکه قفل را برای تمام طول عملیات نگه دارند. نخستین بار در نگارش ۱.۱۳ معرفی شد. .UNINDENT .UNINDENT .UNINDENT .sp گزینه‌های پشتیبانی‌شده برای ماژول LDAP عبارتند از: .INDENT 0.0 .INDENT 3.5 .INDENT 0.0 .TP \fB\-x host=\fP\fIldapuri\fP سرور LDAP را برای اتصال از طریق یک URI مربوط به LDAP مشخص می‌کند. .TP \fB\-x binddn=\fP\fIbind_dn\fP مقدار DN مورد استفاده برای متصل شدن (bind) به سرور LDAP را مشخص می‌کند. .TP \fB\-x bindpwd=\fP\fIpassword\fP گذرواژه یا راز SASL مورد استفاده برای متصل شدن به سرور LDAP را مشخص می‌کند. استفاده از این گزینه ممکن است گذرواژه را از طریق فهرست پردازش‌ها در معرض دید سایر کاربران سیستم قرار دهد؛ برای جلوگیری از این موضوع، در عوض گذرواژه را با استفاده از دستور \fBstashsrvpw\fP در \fI\%kdb5_ldap_util\fP\& ذخیره (stash) کنید. .TP \fB\-x sasl_mech=\fP\fImechanism\fP سازوکار SASL مورد استفاده برای اتصال به سرور LDAP را مشخص می‌کند. در صورت استفاده از یک سازوکار SASL، مقدار bind DN نادیده گرفته می‌شود. جدید در نگارش ۱.۱۳. .TP \fB\-x sasl_authcid=\fP\fIname\fP نام احراز هویت مورد استفاده هنگام اتصال به سرور LDAP با یک سازوکار SASL را در صورتی که سازوکار به آن نیاز داشته باشد مشخص می‌کند. جدید در نگارش ۱.۱۳. .TP \fB\-x sasl_authzid=\fP\fIname\fP نام مجازشماری (authorization) مورد استفاده هنگام اتصال به سرور LDAP با یک سازوکار SASL را مشخص می‌کند. جدید در نگارش ۱.۱۳. .TP \fB\-x sasl_realm=\fP\fIrealm\fP ریلم مورد استفاده هنگام اتصال به سرور LDAP با یک سازوکار SASL را در صورتی که سازوکار از آن استفاده کند مشخص می‌کند. جدید در نگارش ۱.۱۳. .TP \fB\-x debug=\fP\fIlevel\fP سطح اشکال‌زدایی کتابخانه کلاینت OpenLDAP را تعیین می‌کند. \fIlevel\fP یک عدد صحیح است که توسط کتابخانه تفسیر می‌شود. پیام‌های اشکال‌زدایی در خروجی خطای استاندارد چاپ می‌شوند. جدید در نگارش ۱.۱۲. .UNINDENT .UNINDENT .UNINDENT .SH "دستورات (COMMANDS)" .sp هنگام استفاده از کلاینت از راه دور، دستورات در دسترس ممکن است بر اساس امتیازات مشخص‌شده در پرونده \fI\%kadm5.acl\fP در سرور مدیریت محدود باشند. .SS add_principal .INDENT 0.0 .INDENT 3.5 \fBadd_principal\fP [\fIoptions\fP] \fInewprinc\fP .UNINDENT .UNINDENT .sp پرینسیپال \fInewprinc\fP را ایجاد می‌کند و دو بار برای گذرواژه درخواست می‌نماید. اگر هیچ سیاست گذرواژه‌ای با گزینه \fB\-policy\fP مشخص نشده باشد، سیاست با نام \fBdefault\fP در صورت وجود به پرینسیپال اختصاص داده می‌شود. با این حال، ایجاد سیاستی با نام \fBdefault\fP به طور خودکار این سیاست را به پرینسیپال‌های از پیش موجود اختصاص نمی‌دهد. این انتساب سیاست را می‌توان با گزینه \fB\-clearpolicy\fP لغو کرد. .sp این دستور نیازمند امتیاز \fBadd\fP است. .sp نام‌های مستعار: \fBaddprinc\fP، \fBank\fP .sp گزینه‌ها: .INDENT 0.0 .TP \fB\-expire\fP \fIexpdate\fP (رشته \fI\%getdate time\fP) تاریخ انقضای پرینسیپال. .TP \fB\-pwexpire\fP \fIpwexpdate\fP (رشته \fI\%getdate time\fP) تاریخ انقضای گذرواژه. .TP \fB\-maxlife\fP \fImaxlife\fP (مدت زمان یا رشته \fI\%getdate time\fP) حداکثر عمر بلیت برای پرینسیپال. .TP \fB\-maxrenewlife\fP \fImaxrenewlife\fP (مدت زمان یا رشته \fI\%getdate time\fP) حداکثر عمر قابل تمدید بلیت‌ها برای پرینسیپال. .TP \fB\-kvno\fP \fIkvno\fP شماره نسخه اولیه کلید. .TP \fB\-policy\fP \fIpolicy\fP سیاست گذرواژه مورد استفاده توسط این پرینسیپال. در صورت عدم تعیین، سیاست \fBdefault\fP در صورت وجود استفاده می‌شود (مگر اینکه \fB\-clearpolicy\fP مشخص شده باشد). .TP \fB\-clearpolicy\fP از انتساب هرگونه سیاست در زمانی که \fB\-policy\fP مشخص نشده باشد جلوگیری می‌کند. .TP {\-|+}\fBallow_postdated\fP گزینه \fB\-allow_postdated\fP این پرینسیپال را از دریافت بلیت‌های پس‌تاریخ منع می‌کند. گزینه \fB+allow_postdated\fP این پرچم را پاک می‌کند. .TP {\-|+}\fBallow_forwardable\fP گزینه \fB\-allow_forwardable\fP این پرینسیپال را از دریافت بلیت‌های قابل انتقال منع می‌کند. گزینه \fB+allow_forwardable\fP این پرچم را پاک می‌کند. .TP {\-|+}\fBallow_renewable\fP گزینه \fB\-allow_renewable\fP این پرینسیپال را از دریافت بلیت‌های قابل تمدید منع می‌کند. گزینه \fB+allow_renewable\fP این پرچم را پاک می‌کند. .TP {\-|+}\fBallow_proxiable\fP گزینه \fB\-allow_proxiable\fP این پرینسیپال را از دریافت بلیت‌های پروکسی‌پذیر منع می‌کند. گزینه \fB+allow_proxiable\fP این پرچم را پاک می‌کند. .TP {\-|+}\fBallow_dup_skey\fP گزینه \fB\-allow_dup_skey\fP احراز هویت کاربر به کاربر را برای این پرینسیپال از طریق منع دیگران از دریافت بلیت خدمتی که با کلید نشست TGT این پرینسیپال رمزنگاری شده باشد، غیرفعال می‌کند. گزینه \fB+allow_dup_skey\fP این پرچم را پاک می‌کند. .TP {\-|+}\fBrequires_preauth\fP گزینه \fB+requires_preauth\fP این پرینسیپال را ملزم به پیش‌احراز هویت قبل از اجازه یافتن برای kinit می‌کند. گزینه \fB\-requires_preauth\fP این پرچم را پاک می‌کند. هنگامی که \fB+requires_preauth\fP روی یک پرینسیپال خدمت تنظیم شود، KDC تنها در صورتی بلیت‌های خدمت را برای آن پرینسیپال خدمت صادر می‌کند که احراز هویت اولیه کلاینت با استفاده از پیش‌احراز هویت انجام شده باشد. .TP {\-|+}\fBrequires_hwauth\fP گزینه \fB+requires_hwauth\fP این پرینسیپال را ملزم می‌کند تا پیش از مجاز بودن برای kinit، با استفاده از یک دستگاه سخت‌افزاری پیش‌احراز هویت را انجام دهد. گزینه \fB\-requires_hwauth\fP این پرچم را پاک می‌کند. هنگامی که \fB+requires_hwauth\fP روی یک پرینسیپال خدمت تنظیم شود، KDC تنها در صورتی بلیت‌های خدمت را برای آن پرینسیپال صادر می‌کند که احراز هویت اولیه کلاینت با استفاده از دستگاه سخت‌افزاری برای پیش‌احراز هویت انجام شده باشد. .TP {\-|+}\fBok_as_delegate\fP گزینه \fB+ok_as_delegate\fP پرچم \fBokay as delegate\fP را روی بلیت‌های صادرشده با این پرینسیپال به عنوان خدمت تنظیم می‌کند. کلاینت‌ها می‌توانند از این پرچم به عنوان راهنمایی استفاده کنند که هنگام احراز هویت در خدمت، باید گواهی‌ها تفویض شوند. گزینه \fB\-ok_as_delegate\fP این پرچم را پاک می‌کند. .TP {\-|+}\fBallow_svr\fP گزینه \fB\-allow_svr\fP صدور بلیت‌های خدمت را برای این پرینسیپال ممنوع می‌کند. در نگارش ۱.۱۷ و پس از آن، بلیت‌های خدمت کاربر به کاربر همچنان مجاز هستند مگر اینکه پرچم \fB\-allow_dup_skey\fP نیز تنظیم شده باشد. گزینه \fB+allow_svr\fP این پرچم را پاک می‌کند. .TP {\-|+}\fBallow_tgs_req\fP گزینه \fB\-allow_tgs_req\fP مشخص می‌کند که درخواست خدمت صدور بلیت (TGS) برای یک بلیت خدمت برای این پرینسیپال مجاز نیست. گزینه \fB+allow_tgs_req\fP این پرچم را پاک می‌کند. .TP {\-|+}\fBallow_tix\fP گزینه \fB\-allow_tix\fP صدور هرگونه بلیت را برای این پرینسیپال ممنوع می‌سازد. گزینه \fB+allow_tix\fP این پرچم را پاک می‌کند. .TP {\-|+}\fBneedchange\fP گزینه \fB+needchange\fP تغییر گذرواژه را در احراز هویت اولیه بعدی به این پرینسیپال اجباری می‌کند. گزینه \fB\-needchange\fP این پرچم را پاک می‌کند. .TP {\-|+}\fBpassword_changing_service\fP گزینه \fB+password_changing_service\fP این پرینسیپال را به عنوان یک پرینسیپال خدمت تغییر گذرواژه علامت‌گذاری می‌کند. .TP {\-|+}\fBok_to_auth_as_delegate\fP گزینه \fB+ok_to_auth_as_delegate\fP به این پرینسیپال امکان می‌دهد تا بلیت‌های قابل انتقال به خود را از کاربران دلخواه جهت استفاده با تفویض مقید (constrained delegation) دریافت کند. .TP {\-|+}\fBno_auth_data_required\fP گزینه \fB+no_auth_data_required\fP از اضافه شدن داده‌های PAC یا AD\-SIGNEDPATH به بلیت‌های خدمت برای این پرینسیپال جلوگیری می‌کند. .TP {\-|+}\fBlockdown_keys\fP گزینه \fB+lockdown_keys\fP از خروج کلیدهای این پرینسیپال از KDC از طریق kadmind جلوگیری می‌کند. عملیات‌های chpass و extract برای پرینسیپالی با این ویژگی رد می‌شوند. عملیات chrand مجاز است، اما کلیدهای جدید را بازنمی‌گرداند. همچنین عملیات‌های delete و rename در صورت تنظیم بودن این ویژگی رد می‌شوند تا از جایگزین شدن پرینسیپال‌هایی مانند krbtgt/* یا kadmin/* با پرینسیپال‌های جدید بدون این ویژگی توسط یک مدیر مخرب جلوگیری به عمل آید. این ویژگی را می‌توان از طریق پروتکل شبکه تنظیم کرد، اما حذف آن تنها با استفاده از kadmin.local امکان‌پذیر است. .TP \fB\-randkey\fP کلید پرینسیپال را به یک مقدار تصادفی تنظیم می‌کند. .TP \fB\-nokey\fP باعث می‌شود که پرینسیپال بدون هیچ کلیدی ایجاد شود. جدید در نگارش ۱.۱۲. .TP \fB\-pw\fP \fIpassword\fP گذرواژه پرینسیپال را به رشته مشخص‌شده تنظیم می‌کند و برای گذرواژه درخواستی مطرح نمی‌سازد. توجه: استفاده از این گزینه در اسکریپت شل ممکن است گذرواژه را از طریق فهرست پردازش‌ها در معرض دید سایر کاربران سیستم قرار دهد. .TP \fB\-e\fP \fIenc\fP:\fIsalt\fP,... از فهرست keysalt مشخص‌شده برای تنظیم کلیدهای پرینسیپال استفاده می‌کند. برای مشاهده فهرستی از مقادیر ممکن، به \fI\%Keysalt lists\fP در \fI\%kdc.conf\fP مراجعه فرمایید. .TP \fB\-x\fP \fIdb_princ_args\fP گزینه‌های ویژه پایگاه داده را نشان می‌دهد. گزینه‌های مربوط به ماژول پایگاه داده LDAP عبارتند از: .INDENT 7.0 .TP \fB\-x dn=\fP\fIdn\fP شیء LDAP را که حاوی پرینسیپال کربروس در حال ایجاد خواهد بود مشخص می‌کند. .TP \fB\-x linkdn=\fP\fIdn\fP شیء LDAP را که شیء پرینسیپال کربروس تازه ایجادشده به آن اشاره خواهد کرد مشخص می‌کند. .TP \fB\-x containerdn=\fP\fIcontainer_dn\fP شیء ظرفی را که پرینسیپال کربروس قرار است در زیر آن ایجاد شود مشخص می‌کند. .TP \fB\-x tktpolicy=\fP\fIpolicy\fP یک سیاست بلیت را به پرینسیپال کربروس پیوند می‌دهد. .UNINDENT .sp \fBنکته:\fP .INDENT 7.0 .INDENT 3.5 .INDENT 0.0 .IP \(bu 2 گزینه‌های \fBcontainerdn\fP و \fBlinkdn\fP را نمی‌توان همراه با گزینه \fBdn\fP مشخص نمود. .IP \(bu 2 اگر هنگام افزودن پرینسیپال، گزینه‌های \fIdn\fP یا \fIcontainerdn\fP تعیین نشوند، پرینسیپال‌ها در زیر ظرف پرینسیپال پیکربندی‌شده در ریلم یا ظرف ریلم ایجاد می‌شوند. .IP \(bu 2 مقادیر \fIdn\fP و \fIcontainerdn\fP باید در زیردرخت‌ها یا ظرف پرینسیپال پیکربندی‌شده در ریلم قرار داشته باشند. .UNINDENT .UNINDENT .UNINDENT .UNINDENT .sp مثال: .INDENT 0.0 .INDENT 3.5 .sp .EX kadmin: addprinc jennifer No policy specified for \(dqjennifer@ATHENA.MIT.EDU\(dq; defaulting to no policy. Enter password for principal jennifer@ATHENA.MIT.EDU: Re\-enter password for principal jennifer@ATHENA.MIT.EDU: Principal \(dqjennifer@ATHENA.MIT.EDU\(dq created. kadmin: .EE .UNINDENT .UNINDENT .SS modify_principal .INDENT 0.0 .INDENT 3.5 \fBmodify_principal\fP [\fIoptions\fP] \fIprincipal\fP .UNINDENT .UNINDENT .sp پرینسیپال مشخص‌شده را تغییر می‌دهد و فیلدها را بر اساس آنچه مشخص شده اصلاح می‌کند. گزینه‌های مربوط به \fBadd_principal\fP به استثنای گزینه‌های \fB\-randkey\fP، \fB\-pw\fP و \fB\-e\fP برای این دستور نیز اعمال می‌شوند. علاوه بر این، گزینه \fB\-clearpolicy\fP سیاست فعلی یک پرینسیپال را پاک می‌کند. .sp این دستور نیازمند امتیاز \fImodify\fP است. .sp نام مستعار: \fBmodprinc\fP .sp گزینه‌ها (علاوه بر گزینه‌های \fBaddprinc\fP): .INDENT 0.0 .TP \fB\-unlock\fP یک پرینسیپال قفل‌شده (پرینسیپالی که تلاش‌های ناموفق زیادی برای احراز هویت بدون فاصله زمانی کافی بین آن‌ها طبق سیاست گذرواژه‌اش دریافت کرده است) را باز می‌کند تا بتواند با موفقیت احراز هویت شود. .UNINDENT .SS rename_principal .INDENT 0.0 .INDENT 3.5 \fBrename_principal\fP [\fB\-force\fP] \fIold_principal\fP \fInew_principal\fP .UNINDENT .UNINDENT .sp نام \fIold_principal\fP مشخص‌شده را به \fInew_principal\fP\& تغییر می‌دهد. این دستور پیش از اقدام درخواست تایید می‌کند، مگر اینکه گزینه \fB\-force\fP داده شده باشد. .sp این دستور نیازمند امتیازات \fBadd\fP و \fBdelete\fP است. .sp نام مستعار: \fBrenprinc\fP .SS add_alias .INDENT 0.0 .INDENT 3.5 \fBadd_alias\fP \fIalias_princ\fP \fItarget_princ\fP .UNINDENT .UNINDENT .sp یک نام مستعار \fIalias_princ\fP ایجاد می‌کند که به \fItarget_princ\fP\& اشاره دارد. نام‌های مستعار ممکن است تا عمق ۱۰ زنجیره‌ای شوند (به این معنی که \fItarget_princ\fP خود می‌تواند یک نام مستعار باشد). .sp این دستور نیازمند امتیاز \fBadd\fP برای \fIalias_princ\fP و امتیاز \fBmodify\fP برای \fItarget_princ\fP\& است. .sp (جدید در نگارش ۱.۲۲.) .sp نام‌های مستعار: \fBalias\fP .SS delete_principal .INDENT 0.0 .INDENT 3.5 \fBdelete_principal\fP [\fB\-force\fP] \fIprincipal\fP .UNINDENT .UNINDENT .sp پرینسیپال یا نام مستعار \fIprincipal\fP مشخص‌شده را از پایگاه داده حذف می‌کند. این دستور برای حذف تایید می‌خواهد، مگر اینکه گزینه \fB\-force\fP داده شده باشد. .sp این دستور نیازمند امتیاز \fBdelete\fP است. .sp نام مستعار: \fBdelprinc\fP .SS change_password .INDENT 0.0 .INDENT 3.5 \fBchange_password\fP [\fIoptions\fP] \fIprincipal\fP .UNINDENT .UNINDENT .sp گذرواژه \fIprincipal\fP\& را تغییر می‌دهد. در صورتی که هیچ‌یک از گزینه‌های \fB\-randkey\fP یا \fB\-pw\fP مشخص نشده باشد، گذرواژه جدید را درخواست می‌کند. .sp این دستور نیازمند امتیاز \fBchangepw\fP است، یا اینکه پرینسیپال در حال اجرای برنامه همان پرینسیپالی باشد که گذرواژه‌اش تغییر می‌کند. .sp نام مستعار: \fBcpw\fP .sp گزینه‌های زیر در دسترس هستند: .INDENT 0.0 .TP \fB\-randkey\fP کلید پرینسیپال را به یک مقدار تصادفی تنظیم می‌کند. .TP \fB\-pw\fP \fIpassword\fP گذرواژه را به رشته مشخص‌شده تنظیم می‌کند. استفاده از این گزینه در یک اسکریپت ممکن است گذرواژه را از طریق فهرست پردازش‌ها در دسترس سایر کاربران سیستم قرار دهد. .TP \fB\-e\fP \fIenc\fP:\fIsalt\fP,... از فهرست keysalt مشخص‌شده برای تنظیم کلیدهای پرینسیپال استفاده می‌کند. برای مشاهده فهرستی از مقادیر ممکن، به \fI\%Keysalt lists\fP در \fI\%kdc.conf\fP مراجعه کنید. .TP \fB\-keepold\fP کلیدهای موجود را در پایگاه داده نگه می‌دارد. این پرچم معمولاً به جز شاید برای پرینسیپال‌های \fBkrbtgt\fP ضروری نیست. .UNINDENT .sp مثال: .INDENT 0.0 .INDENT 3.5 .sp .EX kadmin: cpw systest Enter password for principal systest@BLEEP.COM: Re\-enter password for principal systest@BLEEP.COM: Password for systest@BLEEP.COM changed. kadmin: .EE .UNINDENT .UNINDENT .SS purgekeys .INDENT 0.0 .INDENT 3.5 \fBpurgekeys\fP [\fB\-all\fP|\fB\-keepkvno\fP \fIoldest_kvno_to_keep\fP] \fIprincipal\fP .UNINDENT .UNINDENT .sp کلیدهای قدیمی قبلاً نگه‌داشته‌شده (برای نمونه از \fBchange_password \-keepold\fP) را از \fIprincipal\fP\& پاکسازی می‌کند. اگر \fB\-keepkvno\fP مشخص شده باشد، تنها کلیدهایی را که kvno آن‌ها کمتر از \fIoldest_kvno_to_keep\fP\& است پاکسازی می‌کند. اگر \fB\-all\fP مشخص شده باشد، تمام کلیدها پاکسازی می‌شوند. گزینه \fB\-all\fP جدید در نگارش ۱.۱۲ است. .sp این دستور نیازمند امتیاز \fBmodify\fP است. .SS get_principal .INDENT 0.0 .INDENT 3.5 \fBget_principal\fP [\fB\-terse\fP] \fIprincipal\fP .UNINDENT .UNINDENT .sp ویژگی‌های پرینسیپال را دریافت می‌کند. با گزینه \fB\-terse\fP، فیلدها به صورت رشته‌های درون گیومه و جداشده با تب نمایش داده می‌شوند. .sp این دستور نیازمند امتیاز \fBinquire\fP است، یا اینکه پرینسیپال اجراکننده برنامه با پرینسیپال فهرست‌شده یکسان باشد. .sp نام مستعار: \fBgetprinc\fP .sp مثال‌ها: .INDENT 0.0 .INDENT 3.5 .sp .EX kadmin: getprinc tlyu/admin Principal: tlyu/admin@BLEEP.COM Expiration date: [never] Last password change: Mon Aug 12 14:16:47 EDT 1996 Password expiration date: [never] Maximum ticket life: 0 days 10:00:00 Maximum renewable life: 7 days 00:00:00 Last modified: Mon Aug 12 14:16:47 EDT 1996 (bjaspan/admin@BLEEP.COM) Last successful authentication: [never] Last failed authentication: [never] Failed password attempts: 0 Number of keys: 1 Key: vno 1, aes256\-cts\-hmac\-sha384\-192 MKey: vno 1 Attributes: Policy: [none] kadmin: getprinc \-terse systest systest@BLEEP.COM 3 86400 604800 1 785926535 753241234 785900000 tlyu/admin@BLEEP.COM 786100034 0 0 kadmin: .EE .UNINDENT .UNINDENT .SS list_principals .INDENT 0.0 .INDENT 3.5 \fBlist_principals\fP [\fIexpression\fP] .UNINDENT .UNINDENT .sp تمام یا برخی از نام‌های پرینسیپال را بازیابی می‌کند. \fIexpression\fP یک عبارت glob به سبک شل است که می‌تواند شامل نویسه‌های عام \fB?\fP، \fB*\fP و \fB[]\fP\& باشد. تمام نام‌های پرینسیپال منطبق با عبارت چاپ می‌شوند. در صورتی که هیچ عبارتی ارائه نشود، تمام نام‌های پرینسیپال چاپ خواهند شد. اگر عبارت حاوی نویسه \fB@\fP نباشد، یک نویسه \fB@\fP به همراه ریلم محلی به انتهای عبارت الصاق می‌شود. .sp این دستور نیازمند امتیاز \fBlist\fP است. .sp نام‌های مستعار: \fBlistprincs\fP، \fBget_principals\fP، \fBgetprincs\fP .sp مثال: .INDENT 0.0 .INDENT 3.5 .sp .EX kadmin: listprincs test* test3@SECURE\-TEST.OV.COM test2@SECURE\-TEST.OV.COM test1@SECURE\-TEST.OV.COM testuser@SECURE\-TEST.OV.COM kadmin: .EE .UNINDENT .UNINDENT .SS get_strings .INDENT 0.0 .INDENT 3.5 \fBget_strings\fP \fIprincipal\fP .UNINDENT .UNINDENT .sp ویژگی‌های رشته‌ای را روی \fIprincipal\fP\& نمایش می‌دهد. .sp این دستور نیازمند امتیاز \fBinquire\fP است. .sp نام مستعار: \fBgetstrs\fP .SS set_string .INDENT 0.0 .INDENT 3.5 \fBset_string\fP \fIprincipal\fP \fIname\fP \fIvalue\fP .UNINDENT .UNINDENT .sp یک ویژگی رشته‌ای را روی \fIprincipal\fP\& تنظیم می‌کند. ویژگی‌های رشته‌ای برای ارائه پیکربندی‌های مختص هر پرینسیپال به KDC و برخی ماژول‌های افزونه KDC استفاده می‌شوند. نام‌های ویژگی رشته‌ای زیر توسط KDC شناخته می‌شوند: .INDENT 0.0 .TP \fBrequire_auth\fP یک نشانگر احراز هویت را مشخص می‌کند که برای احراز هویت در پرینسیپال به عنوان یک خدمت الزامی است. می‌توان چندین نشانگر را مشخص کرد که با فاصله از هم جدا می‌شوند؛ در این حالت هر یک از نشانگرهای مشخص‌شده پذیرفته خواهد شد. (جدید در نگارش ۱.۱۴.) .TP \fBsession_enctypes\fP انواع رمزنگاری پشتیبانی‌شده برای کلیدهای نشست را هنگامی که احراز هویت در پرینسیپال به عنوان یک سرور انجام می‌شود، مشخص می‌کند. برای فهرستی از مقادیر پذیرفته‌شده، به \fI\%Encryption types\fP در \fI\%kdc.conf\fP مراجعه کنید. .TP \fBotp\fP پیش‌احراز هویت گذرواژه‌های یک‌بارمصرف (OTP) را برای یک \fIprincipal\fP کلاینت فعال می‌کند. مقدار \fIvalue\fP یک رشته JSON است که آرایه‌ای از اشیاء را نشان می‌دهد که هر کدام دارای فیلدهای اختیاری \fBtype\fP و \fBusername\fP هستند. .TP \fBpkinit_cert_match\fP یک عبارت تطابق را مشخص می‌کند که ویژگی‌های گواهی مورد نیاز برای گواهی کلاینت استفاده‌شده توسط پرینسیپال در طول احراز هویت PKINIT را تعریف می‌نماید. عبارت تطابق در همان قالبی است که توسط گزینه \fBpkinit_cert_match\fP در \fI\%krb5.conf\fP\& استفاده می‌شود. (جدید در نگارش ۱.۱۶.) .TP \fBpac_privsvr_enctype\fP نوع رمزنگاری بافرهای چکسام PAC KDC را برای بلیت‌های صادرشده برای این سرور، از طریق مشتق کردن کلید از کلید krbtgt محلی در صورتی که از نوع رمزنگاری متفاوتی باشد، به نوع رمزنگاری مشخص‌شده اجبار می‌کند. ممکن است لازم باشد هنگام استفاده از کلیدهای aes\-sha2 در مدخل krbtgt محلی، این مقدار روی \(dqaes256\-sha1\(dq در مدخل کراس‌ریلم krbtgt برای ریلم اکتیو دایرکتوری تنظیم شود. .UNINDENT .sp این دستور نیازمند امتیاز \fBmodify\fP است. .sp نام مستعار: \fBsetstr\fP .sp مثال: .INDENT 0.0 .INDENT 3.5 .sp .EX set_string host/foo.mit.edu session_enctypes aes128\-cts set_string user@FOO.COM otp \(dq[{\(dq\(dqtype\(dq\(dq:\(dq\(dqhotp\(dq\(dq,\(dq\(dqusername\(dq\(dq:\(dq\(dqal\(dq\(dq}]\(dq .EE .UNINDENT .UNINDENT .SS del_string .INDENT 0.0 .INDENT 3.5 \fBdel_string\fP \fIprincipal\fP \fIkey\fP .UNINDENT .UNINDENT .sp یک ویژگی رشته‌ای را از \fIprincipal\fP\& حذف می‌کند. .sp این دستور نیازمند امتیاز \fBdelete\fP است. .sp نام مستعار: \fBdelstr\fP .SS add_policy .INDENT 0.0 .INDENT 3.5 \fBadd_policy\fP [\fIoptions\fP] \fIpolicy\fP .UNINDENT .UNINDENT .sp یک سیاست گذرواژه با نام \fIpolicy\fP را به پایگاه داده اضافه می‌کند. .sp این دستور نیازمند امتیاز \fBadd\fP است. .sp نام مستعار: \fBaddpol\fP .sp گزینه‌های زیر در دسترس هستند: .INDENT 0.0 .TP \fB\-maxlife\fP \fItime\fP (مدت زمان یا رشته \fI\%getdate time\fP) حداکثر طول عمر یک گذرواژه را تعیین می‌کند. .TP \fB\-minlife\fP \fItime\fP (مدت زمان یا رشته \fI\%getdate time\fP) حداقل طول عمر یک گذرواژه را تعیین می‌کند. .TP \fB\-minlength\fP \fIlength\fP حداقل طول یک گذرواژه را تعیین می‌کند. .TP \fB\-minclasses\fP \fInumber\fP حداقل تعداد کلاس‌های نویسه‌ای مورد نیاز در یک گذرواژه را تعیین می‌کند. پنج کلاس نویسه‌ای عبارتند از: حروف کوچک، حروف بزرگ، اعداد، علائم نگارشی، و نویسه‌های فاصله/غیرقابل‌چاپ. .TP \fB\-history\fP \fInumber\fP تعداد کلیدهای گذشته نگه‌داشته‌شده برای یک پرینسیپال را تعیین می‌کند. این گزینه با ماژول پایگاه داده LDAP KDC پشتیبانی نمی‌شود. .UNINDENT .INDENT 0.0 .TP \fB\-maxfailure\fP \fImaxnumber\fP تعداد شکست‌های احراز هویت قبل از قفل شدن پرینسیپال را مشخص می‌کند. شکست‌های احراز هویت تنها برای پرینسیپال‌هایی که نیازمند پیش‌احراز هویت هستند پیگیری می‌شوند. شمارنده تلاش‌های ناموفق پس از یک تلاش موفق احراز هویت به ۰ بازنشانی می‌شود. مقدار ۰ برای \fImaxnumber\fP (پیش‌فرض) قفل شدن را غیرفعال می‌کند. .UNINDENT .INDENT 0.0 .TP \fB\-failurecountinterval\fP \fIfailuretime\fP (مدت زمان یا رشته \fI\%getdate time\fP) زمان مجاز میان شکست‌های احراز هویت را تعیین می‌کند. اگر یک شکست احراز هویت پس از سپری شدن \fIfailuretime\fP از شکست قبلی رخ دهد، تعداد شکست‌های احراز هویت به ۱ بازنشانی می‌شود. مقدار ۰ برای \fIfailuretime\fP (پیش‌فرض) به معنای نامحدود (تا ابد) است. .UNINDENT .INDENT 0.0 .TP \fB\-lockoutduration\fP \fIlockouttime\fP (مدت زمان یا رشته \fI\%getdate time\fP) مدت زمانی را که در صورت رخ دادن شکست‌های احراز هویت بیش از حد بدون سپری شدن بازه زمانی مشخص‌شده، پرینسیپال از احراز هویت محروم (قفل) می‌شود، تعیین می‌کند. مدت زمان ۰ (پیش‌فرض) به این معناست که پرینسیپال تا زمانی که توسط مدیر با دستور \fBmodprinc \-unlock\fP\& باز نشود، قفل باقی می‌ماند. .TP \fB\-allowedkeysalts\fP چندتایی‌های کلید/نمک پشتیبانی‌شده برای کلیدهای بلندمدت هنگام تنظیم یا تغییر گذرواژه/کلیدهای یک پرینسیپال را مشخص می‌کند. برای مشاهده فهرستی از مقادیر پذیرفته‌شده، به \fI\%Keysalt lists\fP در \fI\%kdc.conf\fP مراجعه کنید، اما توجه داشته باشید که چندتایی‌های کلید/نمک باید تنها با کاما (\(aq,\(aq) از یکدیگر جدا شوند. برای پاک کردن سیاست کلید/نمک مجاز، از مقدار \(aq\-\(aq استفاده کنید. .UNINDENT .sp مثال: .INDENT 0.0 .INDENT 3.5 .sp .EX kadmin: add_policy \-maxlife \(dq2 days\(dq \-minlength 5 guests kadmin: .EE .UNINDENT .UNINDENT .SS modify_policy .INDENT 0.0 .INDENT 3.5 \fBmodify_policy\fP [\fIoptions\fP] \fIpolicy\fP .UNINDENT .UNINDENT .sp سیاست گذرواژه با نام \fIpolicy\fP\& را اصلاح می‌کند. گزینه‌ها همان‌طور که برای \fBadd_policy\fP\& شرح داده شد هستند. .sp این دستور نیازمند امتیاز \fBmodify\fP است. .sp نام مستعار: \fBmodpol\fP .SS delete_policy .INDENT 0.0 .INDENT 3.5 \fBdelete_policy\fP [\fB\-force\fP] \fIpolicy\fP .UNINDENT .UNINDENT .sp سیاست گذرواژه با نام \fIpolicy\fP\& را حذف می‌کند. پیش از حذف، تاییدیه درخواست می‌شود. اگر این سیاست توسط هر پرینسیپالی در حال استفاده باشد، دستور با شکست مواجه می‌شود. .sp این دستور نیازمند امتیاز \fBdelete\fP است. .sp نام مستعار: \fBdelpol\fP .sp مثال: .INDENT 0.0 .INDENT 3.5 .sp .EX kadmin: del_policy guests Are you sure you want to delete the policy \(dqguests\(dq? (yes/no): yes kadmin: .EE .UNINDENT .UNINDENT .SS get_policy .INDENT 0.0 .INDENT 3.5 \fBget_policy\fP [ \fB\-terse\fP ] \fIpolicy\fP .UNINDENT .UNINDENT .sp مقادیر سیاست گذرواژه با نام \fIpolicy\fP\& را نمایش می‌دهد. با پرچم \fB\-terse\fP، فیلدها را به عنوان رشته‌های درون گیومه جداشده با تب در خروجی نمایش می‌دهد. .sp این دستور نیازمند امتیاز \fBinquire\fP است. .sp نام مستعار: \fBgetpol\fP .sp مثال‌ها: .INDENT 0.0 .INDENT 3.5 .sp .EX kadmin: get_policy admin Policy: admin Maximum password life: 180 days 00:00:00 Minimum password life: 00:00:00 Minimum password length: 6 Minimum number of password character classes: 2 Number of old keys kept: 5 Reference count: 17 kadmin: get_policy \-terse admin admin 15552000 0 6 2 5 17 kadmin: .EE .UNINDENT .UNINDENT .sp مقدار \(dqReference count\(dq تعداد پرینسیپال‌هایی است که از آن سیاست استفاده می‌کنند. در ماژول پایگاه داده LDAP KDC، فیلد Reference count معنایی ندارد. .SS list_policies .INDENT 0.0 .INDENT 3.5 \fBlist_policies\fP [\fIexpression\fP] .UNINDENT .UNINDENT .sp تمام یا برخی از نام‌های سیاست‌ها را بازیابی می‌کند. \fIexpression\fP یک عبارت glob به سبک شل است که می‌تواند شامل نویسه‌های عام \fB?\fP، \fB*\fP و \fB[]\fP\& باشد. تمام نام‌های سیاست منطبق با عبارت چاپ می‌شوند. اگر عبارتی ارائه نشود، تمام نام‌های سیاست‌های موجود چاپ می‌شوند. .sp این دستور نیازمند امتیاز \fBlist\fP است. .sp نام‌های مستعار: \fBlistpols\fP، \fBget_policies\fP، \fBgetpols\fP\&. .sp مثال‌ها: .INDENT 0.0 .INDENT 3.5 .sp .EX kadmin: listpols test\-pol dict\-only once\-a\-min test\-pol\-nopw kadmin: listpols t* test\-pol test\-pol\-nopw kadmin: .EE .UNINDENT .UNINDENT .SS ktadd .INDENT 0.0 .INDENT 3.5 .nf \fBktadd\fP [options] \fIprincipal\fP \fBktadd\fP [options] \fB\-glob\fP \fIprinc\-exp\fP .fi .sp .UNINDENT .UNINDENT .sp یک \fIprincipal\fP، یا تمام پرینسیپال‌های منطبق با \fIprinc\-exp\fP را به یک پرونده keytab اضافه می‌کند. کلیدهای هر پرینسیپال در طول این فرآیند تصادفی‌سازی می‌شوند. قوانین مربوط به \fIprinc\-exp\fP در دستور \fBlist_principals\fP شرح داده شده است. .sp این دستور نیازمند امتیازات \fBinquire\fP و \fBchangepw\fP است. با شکل \fB\-glob\fP، همچنین نیازمند امتیاز \fBlist\fP است. .sp گزینه‌ها عبارتند از: .INDENT 0.0 .TP \fB\-k[eytab]\fP \fIkeytab\fP استفاده از \fIkeytab\fP به عنوان پرونده keytab. در غیر این صورت، از keytab پیش‌فرض استفاده می‌شود. .TP \fB\-e\fP \fIenc\fP:\fIsalt\fP,... از فهرست keysalt مشخص‌شده برای تنظیم کلیدهای جدید پرینسیپال استفاده می‌کند. برای مشاهده فهرستی از مقادیر ممکن، به \fI\%Keysalt lists\fP در \fI\%kdc.conf\fP مراجعه فرمایید. .TP \fB\-q\fP نمایش اطلاعات با تفصیل کمتر. .TP \fB\-norandkey\fP کلیدها را تصادفی نمی‌کند. کلیدها و شماره نسخه‌های آن‌ها دست‌نخورده باقی می‌مانند. این گزینه را نمی‌توان در ترکیب با گزینه \fB\-e\fP مشخص نمود. .UNINDENT .sp یک مدخل برای هر یک از انواع رمزنگاری یکتای پرینسیپال اضافه می‌شود، و کلیدهای چندگانه با نوع رمزنگاری یکسان اما انواع نمک متفاوت نادیده گرفته می‌شوند. .sp نام مستعار: \fBxst\fP .sp مثال: .INDENT 0.0 .INDENT 3.5 .sp .EX kadmin: ktadd \-k /tmp/foo\-new\-keytab host/foo.mit.edu Entry for principal host/foo.mit.edu@ATHENA.MIT.EDU with kvno 3, encryption type aes256\-cts\-hmac\-sha1\-96 added to keytab FILE:/tmp/foo\-new\-keytab kadmin: .EE .UNINDENT .UNINDENT .SS ktremove .INDENT 0.0 .INDENT 3.5 \fBktremove\fP [options] \fIprincipal\fP [\fIkvno\fP | \fIall\fP | \fIold\fP] .UNINDENT .UNINDENT .sp مدخل‌های مربوط به \fIprincipal\fP مشخص‌شده را از یک keytab حذف می‌کند. نیازمند هیچ مجوزی نیست، زیرا این کار نیازی به دسترسی به پایگاه داده ندارد. .sp اگر رشته \(dqall\(dq مشخص شود، تمام مدخل‌های مربوط به آن پرینسیپال حذف می‌شوند؛ اگر رشته \(dqold\(dq مشخص شود، تمام مدخل‌های مربوط به آن پرینسیپال به جز مواردی که بالاترین kvno را دارند حذف می‌گردند. در غیر این صورت، مقدار مشخص‌شده به عنوان یک عدد صحیح تحلیل شده و تمام مدخل‌هایی که kvno آن‌ها با آن عدد صحیح مطابقت دارد حذف می‌شوند. .sp گزینه‌ها عبارتند از: .INDENT 0.0 .TP \fB\-k[eytab]\fP \fIkeytab\fP استفاده از \fIkeytab\fP به عنوان پرونده keytab. در غیر این صورت، از keytab پیش‌فرض استفاده می‌شود. .TP \fB\-q\fP نمایش اطلاعات با تفصیل کمتر. .UNINDENT .sp نام مستعار: \fBktrem\fP .sp مثال: .INDENT 0.0 .INDENT 3.5 .sp .EX kadmin: ktremove kadmin/admin all Entry for principal kadmin/admin with kvno 3 removed from keytab FILE:/etc/krb5.keytab kadmin: .EE .UNINDENT .UNINDENT .SS lock .sp پایگاه داده را به طور انحصاری قفل می‌کند. با احتیاط فراوان استفاده شود! این دستور تنها با ماژول پایگاه داده DB2 KDC کار می‌کند. .SS unlock .sp قفل انحصاری پایگاه داده را آزاد می‌کند. .SS list_requests .sp درخواست‌های در دسترس برای kadmin را فهرست می‌کند. .sp نام‌های مستعار: \fBlr\fP، \fB?\fP .SS quit .sp خروج از برنامه. اگر پایگاه داده قفل شده باشد، قفل آزاد می‌شود. .sp نام‌های مستعار: \fBexit\fP، \fBq\fP .SH "تاریخچه (HISTORY)" .sp برنامه kadmin در اصل توسط Tom Yu در MIT به عنوان رابطی برای برنامه مدیریت کربروس OpenVision نوشته شد. .SH "محیط (ENVIRONMENT)" .sp برای مشاهده توضیحات متغیرهای محیطی کربروس، به \fI\%kerberos\fP مراجعه کنید. .SH "همچنین ببینید (SEE ALSO)" .sp \fI\%kpasswd\fP، \fI\%kadmind\fP، \fI\%kerberos\fP .SH "نویسندگان (AUTHORS)" MIT .SH "کپی‌رایت (COPYRIGHT)" 1985-2026, MIT .\" Generated by docutils manpage writer. .