| KADMIND(8) | MIT Kerberos | KADMIND(8) |
نام (NAME)
kadmind - سرور مدیریت KADM5 در Kerberos
خلاصه دستور (SYNOPSIS)
kadmind [-x db_args] [-r realm] [-m] [-nofork] [-proponly] [-port port-number] [-P pid_file] [-p kdb5_util_path] [-K kprop_path] [-k kprop_port] [-F dump_file]
توضیحات (DESCRIPTION)
دستور kadmind سرور مدیریت کربروس را راهاندازی میکند. معمولاً kadmind بر روی سرور اصلی (primary) کربروس اجرا میشود که پایگاهداده KDC را نگهداری میکند. اگر پایگاهداده KDC از ماژول LDAP استفاده کند، نیازی نیست که سرور مدیریت و سرور KDC بر روی یک ماشین اجرا شوند. kadmind درخواستهای از راه دور را از برنامههایی مانند kadmin و kpasswd برای مدیریت اطلاعات موجود در این پایگاههای داده دریافت و پردازش میکند.
برای کارکرد صحیح kadmind، باید تعدادی فایل پیکربندی تنظیم شده باشند:
- kdc.conf
- فایل پیکربندی KDC شامل اطلاعات پیکربندی برای سرورهای KDC و سرورهای مدیریت است. kadmind از تنظیمات این فایل برای یافتن مکان پایگاهداده کربروس استفاده میکند و همچنین از تنظیمات acl_file، dict_file، kadmind_port و تنظیمات مربوط به iprop تأثیر میپذیرد.
- kadm5.acl
- فهرست کنترل دسترسی (ACL) مربوط به kadmind مشخص میکند کدام کاربرهای اصلی (principals) مجاز به انجام عملیات مدیریتی هستند. مسیر فایل ACL را میتوان با متغیر acl_file در kdc.conf مشخص کرد؛ این مسیر بهطور پیشفرض /var/lib/krb5kdc/kadm5.acl است.
پس از شروع اجرای سرور، فرایند خود را به پسزمینه برده و ارتباطش را با ترمینال کنترلکننده قطع میکند.
میتوان kadmind را برای انتشار افزایشی پایگاهداده (incremental database propagation) پیکربندی کرد. انتشار افزایشی به سرورهای KDC رونوشت (replica) اجازه میدهد بهجای دریافت نسخه پشتیبان کامل (dump) از پایگاهداده، بهروزرسانیهای مربوط به کاربرهای اصلی و خطمشیها را بهصورت افزایشی دریافت نمایند. این قابلیت را میتوان در فایل kdc.conf با گزینه iprop_enable فعال کرد. انتشار افزایشی نیازمند کاربر اصلی kiprop/PRIMARY\@REALM است (که در آن PRIMARY نام میزبان متعارف KDC اصلی و REALM نام قلمرو است). از نسخه ۱.۱۳ به بعد، این کاربر اصلی بهطور خودکار ایجاد و در پایگاهداده ثبت میشود.
گزینهها (OPTIONS)
- -r realm
- قلمرویی (realm) را که kadmind به آن خدمترسانی خواهد کرد مشخص میکند؛ در صورت عدم تعیین، از قلمروی پیشفرض میزبان استفاده میشود.
- -m
- باعث میشود گذرواژه پایگاهداده اصلی بهجای خوانده شدن از یک فایل روی دیسک، از صفحهکلید دریافت شود (پیش از آنکه سرور خود را به پسزمینه ببرد، مگر اینکه با گزینه -nofork فراخوانی شده باشد).
- -nofork
- باعث میشود سرور در پیشزمینه باقی بماند و ارتباطش با ترمینال حفظ شود.
- -proponly
- باعث میشود سرور تنها به درخواستهای نظرسنجی (polling) انتشار افزایشیِ سرورهای رونوشت کربروس گوش فرا داده و پاسخ دهد. از این گزینه میتوان برای راهاندازی ساختار انتشار سلسلهمراتبی استفاده کرد که در آن یک KDC رونوشت، بهروزرسانیهای افزایشی را در اختیار سایر رونوشتهای کربروس قرار میدهد.
- -port port-number
- درگاهی (پورت) را که سرور مدیریت برای اتصالات روی آن گوش میدهد مشخص میکند. درگاه پیشفرض توسط متغیر پیکربندی kadmind_port در kdc.conf تعیین میشود.
- -P pid_file
- فایلی را که شناسه فرایند (PID) مربوط به فرایند kadmind پس از راهاندازی باید در آن نوشته شود مشخص میکند. از این فایل میتوان برای تشخیص در حال اجرا بودن kadmind و امکان دادن به اسکریپتهای آغازین (init) جهت متوقف کردن فرایند صحیح استفاده کرد.
- -p kdb5_util_path
- مسیر دستور kdb5_util را مشخص میکند که در صورت فعال بودن iprop، هنگام استخراج کامل (dump) پایگاهداده KDB در پاسخ به درخواستهای همگامسازی کامل استفاده میشود.
- -K kprop_path
- مسیر دستور kprop را مشخص میکند که برای ارسال خروجیهای کامل به سرورهای رونوشت در پاسخ به درخواستهای همگامسازی کامل مورد استفاده قرار میگیرد.
- -k kprop_port
- درگاهی را مشخص میکند که فرایند kprop ایجادشده توسط kadmind از طریق آن به kpropd در سرور رونوشت متصل میشود تا فایل خروجی پایگاهداده را در طول یک درخواست همگامسازی کامل iprop انتقال دهد.
- -F dump_file
- مسیر فایلی را مشخص میکند که در صورت فعال بودن iprop، برای ذخیره خروجی KDB در پاسخ به درخواستهای همگامسازی کامل به کار میرود.
- -x db_args
- آرگومانهای ویژه پایگاهداده را مشخص میکند. برای مشاهده آرگومانهای پشتیبانیشده، بخش گزینههای پایگاهداده (Database Options) در kadmin را ببینید.
محیط (ENVIRONMENT)
برای شرح متغیرهای محیطی کربروس، به kerberos مراجعه کنید.
از نسخه ۱.۲۲ به بعد، kadmind از فعالسازی سوکت توسط systemd از طریق متغیرهای محیطی LISTEN_PID و LISTEN_FDS پشتیبانی میکند. سوکتهای ارائهشده توسط فراخوانکننده باید با نشانیهای شنونده پیکربندیشده (از طریق متغیرهای kadmind_listen یا kpasswd_listen یا موارد معادل) مطابقت داشته باشند، در غیر این صورت نادیده گرفته خواهند شد. در صورت استفاده از فعالسازی سوکت، هر نشانی شنوندهٔ پیکربندیشدهای که با سوکتهای ارائهشده توسط فراخوانکننده همخوانی نداشته باشد نادیده گرفته میشود.
همچنین ببینید (SEE ALSO)
kpasswd، kadmin، kdb5_util، kdb5_ldap_util، kadm5.acl، kerberos
نویسندگان (AUTHORS)
مؤسسه فناوری ماساچوست (MIT)
کپیرایت (COPYRIGHT)
1985-2026, MIT
| 1.22.2 |