| KDB5_LDAP_UTIL(8) | MIT Kerberos | KDB5_LDAP_UTIL(8) |
نام (NAME)
kdb5_ldap_util - ابزار پیکربندی Kerberos با پشتیبان LDAP
خلاصه دستور (SYNOPSIS)
kdb5_ldap_util [-D user_dn [-w passwd]] [-H ldapuri] command [command_options]
توضیحات (DESCRIPTION)
ابزار kdb5_ldap_util به مدیر سیستم اجازه میدهد تا قلمروها (realms)، سرویسهای Kerberos و سیاستهای بلیت (ticket policies) را مدیریت کند.
گزینههای خط فرمان (COMMAND-LINE OPTIONS)
- -r realm
- قلمرویی را که باید عملیات روی آن انجام شود مشخص میکند.
- -D user_dn
- نام متمایز (DN) کاربری را که دارای مجوزهای کافی برای انجام عملیات در کارساز LDAP است مشخص میکند.
- -w passwd
- گذرواژه user_dn را مشخص میکند. استفاده از این گزینه توصیه نمیشود.
- -H ldapuri
- نشانی وب (URI) کارساز LDAP را مشخص میکند.
بهطور پیشفرض، kdb5_ldap_util روی قلمرو پیشفرض (همانطور که در krb5.conf مشخص شده است) کار میکند و با توجه به پارامترهای بخش [dbdefaults] در فایل kdc.conf، به همان روشی که kadmind(8) متصل شده و احراز هویت میکند، به کارساز LDAP متصل میشود.
دستورها (COMMANDS)
create
قلمرو را در دایرکتوری ایجاد میکند. گزینهها:
- -subtrees subtree_dn_list
- فهرست زیردرختهای (subtrees) حاوی شناسههای اصلی (principals) یک قلمرو را مشخص میکند. این فهرست شامل DNهای اشیاء زیردرخت است که با دونقطه (:) از یکدیگر جدا شدهاند.
- -sscope search_scope
- دامنه جستجو برای شناسههای اصلی در زیردرخت را مشخص میکند. مقادیر ممکن عبارتند از 1 یا one (یک سطح)، 2 یا sub (زیردرختها).
- -containerref container_reference_dn
- نام متمایز (DN) شیء ظرف (container) را مشخص میکند که شناسههای اصلی یک قلمرو در آن ایجاد خواهند شد. اگر ارجاع ظرف برای یک قلمرو پیکربندی نشده باشد، شناسههای اصلی در ظرف قلمرو ایجاد میشوند.
- -k mkeytype
- نوع کلیدِ کلید اصلی در پایگاهداده را مشخص میکند. مقدار پیشفرض توسط متغیر master_key_type در kdc.conf تعیین میشود.
- -kv mkeyVNO
- شماره نگارش کلید اصلی در پایگاهداده را مشخص میکند؛ مقدار پیشفرض ۱ است. توجه داشته باشید که ۰ مجاز نیست.
- -M mkeyname
- نام شناسه اصلی (principal name) برای کلید اصلی در پایگاهداده را مشخص میکند. اگر مشخص نشود، نام توسط متغیر master_key_name در kdc.conf تعیین میشود.
- -m
- مشخص میکند که گذرواژه پایگاهداده اصلی باید بهجای واکشی از فایلی روی دیسک، از TTY خوانده شود.
- -P password
- گذرواژه پایگاهداده اصلی را مشخص میکند. استفاده از این گزینه توصیه نمیشود.
- -sf stashfilename
- فایل stash گذرواژه پایگاهداده اصلی را مشخص میکند.
- -s
- مشخص میکند که فایل stash باید ایجاد شود.
- -maxtktlife max_ticket_life
- (رشته زمانی getdate) حداکثر طول عمر بلیت را برای شناسههای اصلی در این قلمرو مشخص میکند.
- -maxrenewlife max_renewable_ticket_life
- (رشته زمانی getdate) حداکثر طول عمر تمدید بلیتها را برای شناسههای اصلی در این قلمرو مشخص میکند.
- ticket_flags
- پرچمهای سراسری بلیت را برای قلمرو مشخص میکند. پرچمهای مجاز در توضیحات دستور add_principal در kadmin مستند شدهاند.
مثال:
kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu
-r ATHENA.MIT.EDU create -subtrees o=org -sscope SUB
Password for "cn=admin,o=org":
Initializing database for realm 'ATHENA.MIT.EDU'
You will be prompted for the database Master Password.
It is important that you NOT FORGET this password.
Enter KDC database master key:
Re-enter KDC database master key to verify:
modify
ویژگیهای یک قلمرو را تغییر میدهد. گزینهها:
- -subtrees subtree_dn_list
- فهرست زیردرختهای حاوی شناسههای اصلی یک قلمرو را مشخص میکند. این فهرست شامل DNهای اشیاء زیردرخت است که با دونقطه (:) از یکدیگر جدا شدهاند. این فهرست جایگزین فهرست موجود میشود.
- -sscope search_scope
- دامنه جستجو برای شناسههای اصلی در زیردرختها را مشخص میکند. مقادیر ممکن عبارتند از 1 یا one (یک سطح)، 2 یا sub (زیردرختها).
- -containerref container_reference_dn
- نام متمایز (DN) شیء ظرف را مشخص میکند که شناسههای اصلی یک قلمرو در آن ایجاد خواهند شد.
- -maxtktlife max_ticket_life
- (رشته زمانی getdate) حداکثر طول عمر بلیت را برای شناسههای اصلی در این قلمرو مشخص میکند.
- -maxrenewlife max_renewable_ticket_life
- (رشته زمانی getdate) حداکثر طول عمر تمدید بلیتها را برای شناسههای اصلی در این قلمرو مشخص میکند.
- ticket_flags
- پرچمهای سراسری بلیت را برای قلمرو مشخص میکند. پرچمهای مجاز در توضیحات دستور add_principal در kadmin مستند شدهاند.
مثال:
shell% kdb5_ldap_util -r ATHENA.MIT.EDU -D cn=admin,o=org -H
ldaps://ldap-server1.mit.edu modify +requires_preauth
Password for "cn=admin,o=org":
shell%
view
ویژگیهای یک قلمرو را نمایش میدهد.
مثال:
kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu
-r ATHENA.MIT.EDU view
Password for "cn=admin,o=org":
Realm Name: ATHENA.MIT.EDU
Subtree: ou=users,o=org
Subtree: ou=servers,o=org
SearchScope: ONE
Maximum ticket life: 0 days 01:00:00
Maximum renewable life: 0 days 10:00:00
Ticket flags: DISALLOW_FORWARDABLE REQUIRES_PWCHANGE
destroy
یک قلمرو موجود را حذف میکند. گزینهها:
- -f
- در صورت مشخص شدن، برای تأیید از کاربر سؤالی نمیپرسد.
مثال:
shell% kdb5_ldap_util -r ATHENA.MIT.EDU -D cn=admin,o=org -H
ldaps://ldap-server1.mit.edu destroy
Password for "cn=admin,o=org":
Deleting KDC database of 'ATHENA.MIT.EDU', are you sure?
(type 'yes' to confirm)? yes
OK, deleting database of 'ATHENA.MIT.EDU'...
shell%
list
نام قلمروهای موجود در ظرف را فهرست میکند.
مثال:
shell% kdb5_ldap_util -D cn=admin,o=org -H
ldaps://ldap-server1.mit.edu list
Password for "cn=admin,o=org":
ATHENA.MIT.EDU
OPENLDAP.MIT.EDU
MEDIA-LAB.MIT.EDU
shell%
stashsrvpw
به مدیر سیستم اجازه میدهد تا گذرواژه شیء سرویس را در یک فایل ذخیره کند تا KDC و کارساز مدیریت بتوانند برای احراز هویت در کارساز LDAP از آن استفاده کنند. گزینهها:
- -f filename
- مسیر کامل فایل گذرواژه سرویس را مشخص میکند. بهطور پیشفرض، /usr/local/var/service_passwd استفاده میشود.
- name
- نام شیئی را که گذرواژه آن باید ذخیره شود مشخص میکند. اگر krb5kdc یا kadmind برای اتصال ساده (simple binding) پیکربندی شده باشند، این مقدار باید نام متمایزی (DN) باشد که توسط متغیر ldap_kdc_dn یا ldap_kadmind_dn در kdc.conf مشخص شده است. اگر KDC یا kadmind برای اتصال SASL پیکربندی شده باشند، این مقدار باید نام احراز هویتی باشد که توسط متغیر ldap_kdc_sasl_authcid یا ldap_kadmind_sasl_authcid تعیین شده است.
مثال:
kdb5_ldap_util stashsrvpw -f /home/andrew/conf_keyfile
cn=service-kdc,o=org
Password for "cn=service-kdc,o=org":
Re-enter password for "cn=service-kdc,o=org":
create_policy
یک سیاست بلیت در دایرکتوری ایجاد میکند. گزینهها:
- -maxtktlife max_ticket_life
- (رشته زمانی getdate) حداکثر طول عمر بلیت را برای شناسههای اصلی مشخص میکند.
- -maxrenewlife max_renewable_ticket_life
- (رشته زمانی getdate) حداکثر طول عمر تمدید بلیتها را برای شناسههای اصلی مشخص میکند.
- ticket_flags
- پرچمهای بلیت را مشخص میکند. اگر این گزینه مشخص نشود، بهطور پیشفرض هیچ محدودیتی توسط سیاست تعیین نخواهد شد. پرچمهای مجاز در توضیحات دستور add_principal در kadmin مستند شدهاند.
- policy_name
- نام سیاست بلیت را مشخص میکند.
مثال:
kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu
-r ATHENA.MIT.EDU create_policy -maxtktlife "1 day"
-maxrenewlife "1 week" -allow_postdated +needchange
-allow_forwardable tktpolicy
Password for "cn=admin,o=org":
modify_policy
ویژگیهای یک سیاست بلیت را تغییر میدهد. گزینهها همانند دستور create_policy هستند.
مثال:
kdb5_ldap_util -D cn=admin,o=org -H
ldaps://ldap-server1.mit.edu -r ATHENA.MIT.EDU modify_policy
-maxtktlife "60 minutes" -maxrenewlife "10 hours"
+allow_postdated -requires_preauth tktpolicy
Password for "cn=admin,o=org":
view_policy
ویژگیهای سیاست بلیت مشخصشده را نمایش میدهد.
مثال:
kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu
-r ATHENA.MIT.EDU view_policy tktpolicy
Password for "cn=admin,o=org":
Ticket policy: tktpolicy
Maximum ticket life: 0 days 01:00:00
Maximum renewable life: 0 days 10:00:00
Ticket flags: DISALLOW_FORWARDABLE REQUIRES_PWCHANGE
destroy_policy
یک سیاست بلیت موجود را حذف میکند. گزینهها:
- -force
- حذف شیء سیاست را اجبار میکند. در صورت عدم مشخص کردن، پیش از حذف سیاست از کاربر تأییدیه خواسته میشود.
- policy_name
- نام سیاست بلیت را مشخص میکند.
مثال:
kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu
-r ATHENA.MIT.EDU destroy_policy tktpolicy
Password for "cn=admin,o=org":
This will delete the policy object 'tktpolicy', are you sure?
(type 'yes' to confirm)? yes
** policy object 'tktpolicy' deleted.
list_policy
سیاستهای بلیت را فهرست میکند.
مثال:
kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu
-r ATHENA.MIT.EDU list_policy
Password for "cn=admin,o=org":
tktpolicy
tmppolicy
userpolicy
محیط (ENVIRONMENT)
برای شرح متغیرهای محیطی کربروس، kerberos(7) را ببینید.
همچنین ببینید (SEE ALSO)
نویسندگان (AUTHORS)
مؤسسه فناوری ماساچوست (MIT)
حق نشر (COPYRIGHT)
1985-2026, MIT
| 1.22.2 |