KDB5_LDAP_UTIL(8) MIT Kerberos KDB5_LDAP_UTIL(8)

kdb5_ldap_util - ابزار پیکربندی Kerberos با پشتیبان LDAP

kdb5_ldap_util [-D user_dn [-w passwd]] [-H ldapuri] command [command_options]

ابزار kdb5_ldap_util به مدیر سیستم اجازه می‌دهد تا قلمروها (realms)، سرویس‌های Kerberos و سیاست‌های بلیت (ticket policies) را مدیریت کند.

قلمرویی را که باید عملیات روی آن انجام شود مشخص می‌کند.
نام متمایز (DN) کاربری را که دارای مجوزهای کافی برای انجام عملیات در کارساز LDAP است مشخص می‌کند.
گذرواژه user_dn را مشخص می‌کند. استفاده از این گزینه توصیه نمی‌شود.
نشانی وب (URI) کارساز LDAP را مشخص می‌کند.

به‌طور پیش‌فرض، kdb5_ldap_util روی قلمرو پیش‌فرض (همان‌طور که در krb5.conf مشخص شده است) کار می‌کند و با توجه به پارامترهای بخش [dbdefaults] در فایل kdc.conf، به همان روشی که kadmind(8) متصل شده و احراز هویت می‌کند، به کارساز LDAP متصل می‌شود.

create [-subtrees subtree_dn_list] [-sscope search_scope] [-containerref container_reference_dn] [-k mkeytype] [-kv mkeyVNO] [-M mkeyname] [-m|-P password|-sf stashfilename] [-s] [-maxtktlife max_ticket_life] [-maxrenewlife max_renewable_ticket_life] [ticket_flags]

قلمرو را در دایرکتوری ایجاد می‌کند. گزینه‌ها:

فهرست زیردرخت‌های (subtrees) حاوی شناسه‌های اصلی (principals) یک قلمرو را مشخص می‌کند. این فهرست شامل DNهای اشیاء زیردرخت است که با دونقطه (:) از یکدیگر جدا شده‌اند.
دامنه جستجو برای شناسه‌های اصلی در زیردرخت را مشخص می‌کند. مقادیر ممکن عبارتند از 1 یا one (یک سطح)، 2 یا sub (زیردرخت‌ها).
نام متمایز (DN) شیء ظرف (container) را مشخص می‌کند که شناسه‌های اصلی یک قلمرو در آن ایجاد خواهند شد. اگر ارجاع ظرف برای یک قلمرو پیکربندی نشده باشد، شناسه‌های اصلی در ظرف قلمرو ایجاد می‌شوند.
نوع کلیدِ کلید اصلی در پایگاه‌داده را مشخص می‌کند. مقدار پیش‌فرض توسط متغیر master_key_type در kdc.conf تعیین می‌شود.
شماره نگارش کلید اصلی در پایگاه‌داده را مشخص می‌کند؛ مقدار پیش‌فرض ۱ است. توجه داشته باشید که ۰ مجاز نیست.
نام شناسه اصلی (principal name) برای کلید اصلی در پایگاه‌داده را مشخص می‌کند. اگر مشخص نشود، نام توسط متغیر master_key_name در kdc.conf تعیین می‌شود.
مشخص می‌کند که گذرواژه پایگاه‌داده اصلی باید به‌جای واکشی از فایلی روی دیسک، از TTY خوانده شود.
گذرواژه پایگاه‌داده اصلی را مشخص می‌کند. استفاده از این گزینه توصیه نمی‌شود.
فایل stash گذرواژه پایگاه‌داده اصلی را مشخص می‌کند.
مشخص می‌کند که فایل stash باید ایجاد شود.
(رشته زمانی getdate) حداکثر طول عمر بلیت را برای شناسه‌های اصلی در این قلمرو مشخص می‌کند.
(رشته زمانی getdate) حداکثر طول عمر تمدید بلیت‌ها را برای شناسه‌های اصلی در این قلمرو مشخص می‌کند.
پرچم‌های سراسری بلیت را برای قلمرو مشخص می‌کند. پرچم‌های مجاز در توضیحات دستور add_principal در kadmin مستند شده‌اند.

مثال:

kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu
    -r ATHENA.MIT.EDU create -subtrees o=org -sscope SUB
Password for "cn=admin,o=org":
Initializing database for realm 'ATHENA.MIT.EDU'
You will be prompted for the database Master Password.
It is important that you NOT FORGET this password.
Enter KDC database master key:
Re-enter KDC database master key to verify:

modify [-subtrees subtree_dn_list] [-sscope search_scope] [-containerref container_reference_dn] [-maxtktlife max_ticket_life] [-maxrenewlife max_renewable_ticket_life] [ticket_flags]

ویژگی‌های یک قلمرو را تغییر می‌دهد. گزینه‌ها:

فهرست زیردرخت‌های حاوی شناسه‌های اصلی یک قلمرو را مشخص می‌کند. این فهرست شامل DNهای اشیاء زیردرخت است که با دونقطه (:) از یکدیگر جدا شده‌اند. این فهرست جایگزین فهرست موجود می‌شود.
دامنه جستجو برای شناسه‌های اصلی در زیردرخت‌ها را مشخص می‌کند. مقادیر ممکن عبارتند از 1 یا one (یک سطح)، 2 یا sub (زیردرخت‌ها).
نام متمایز (DN) شیء ظرف را مشخص می‌کند که شناسه‌های اصلی یک قلمرو در آن ایجاد خواهند شد.
(رشته زمانی getdate) حداکثر طول عمر بلیت را برای شناسه‌های اصلی در این قلمرو مشخص می‌کند.
(رشته زمانی getdate) حداکثر طول عمر تمدید بلیت‌ها را برای شناسه‌های اصلی در این قلمرو مشخص می‌کند.
پرچم‌های سراسری بلیت را برای قلمرو مشخص می‌کند. پرچم‌های مجاز در توضیحات دستور add_principal در kadmin مستند شده‌اند.

مثال:

shell% kdb5_ldap_util -r ATHENA.MIT.EDU -D cn=admin,o=org -H
    ldaps://ldap-server1.mit.edu modify +requires_preauth
Password for "cn=admin,o=org":
shell%

view

ویژگی‌های یک قلمرو را نمایش می‌دهد.

مثال:

kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu
    -r ATHENA.MIT.EDU view
Password for "cn=admin,o=org":
Realm Name: ATHENA.MIT.EDU
Subtree: ou=users,o=org
Subtree: ou=servers,o=org
SearchScope: ONE
Maximum ticket life: 0 days 01:00:00
Maximum renewable life: 0 days 10:00:00
Ticket flags: DISALLOW_FORWARDABLE REQUIRES_PWCHANGE

destroy [-f]

یک قلمرو موجود را حذف می‌کند. گزینه‌ها:

در صورت مشخص شدن، برای تأیید از کاربر سؤالی نمی‌پرسد.

مثال:

shell% kdb5_ldap_util -r ATHENA.MIT.EDU -D cn=admin,o=org -H
    ldaps://ldap-server1.mit.edu destroy
Password for "cn=admin,o=org":
Deleting KDC database of 'ATHENA.MIT.EDU', are you sure?
(type 'yes' to confirm)? yes
OK, deleting database of 'ATHENA.MIT.EDU'...
shell%

list

نام قلمروهای موجود در ظرف را فهرست می‌کند.

مثال:

shell% kdb5_ldap_util -D cn=admin,o=org -H
    ldaps://ldap-server1.mit.edu list
Password for "cn=admin,o=org":
ATHENA.MIT.EDU
OPENLDAP.MIT.EDU
MEDIA-LAB.MIT.EDU
shell%

stashsrvpw [-f filename] name

به مدیر سیستم اجازه می‌دهد تا گذرواژه شیء سرویس را در یک فایل ذخیره کند تا KDC و کارساز مدیریت بتوانند برای احراز هویت در کارساز LDAP از آن استفاده کنند. گزینه‌ها:

مسیر کامل فایل گذرواژه سرویس را مشخص می‌کند. به‌طور پیش‌فرض، /usr/local/var/service_passwd استفاده می‌شود.
نام شیئی را که گذرواژه آن باید ذخیره شود مشخص می‌کند. اگر krb5kdc یا kadmind برای اتصال ساده (simple binding) پیکربندی شده باشند، این مقدار باید نام متمایزی (DN) باشد که توسط متغیر ldap_kdc_dn یا ldap_kadmind_dn در kdc.conf مشخص شده است. اگر KDC یا kadmind برای اتصال SASL پیکربندی شده باشند، این مقدار باید نام احراز هویتی باشد که توسط متغیر ldap_kdc_sasl_authcid یا ldap_kadmind_sasl_authcid تعیین شده است.

مثال:

kdb5_ldap_util stashsrvpw -f /home/andrew/conf_keyfile
    cn=service-kdc,o=org
Password for "cn=service-kdc,o=org":
Re-enter password for "cn=service-kdc,o=org":

create_policy [-maxtktlife max_ticket_life] [-maxrenewlife max_renewable_ticket_life] [ticket_flags] policy_name

یک سیاست بلیت در دایرکتوری ایجاد می‌کند. گزینه‌ها:

(رشته زمانی getdate) حداکثر طول عمر بلیت را برای شناسه‌های اصلی مشخص می‌کند.
(رشته زمانی getdate) حداکثر طول عمر تمدید بلیت‌ها را برای شناسه‌های اصلی مشخص می‌کند.
پرچم‌های بلیت را مشخص می‌کند. اگر این گزینه مشخص نشود، به‌طور پیش‌فرض هیچ محدودیتی توسط سیاست تعیین نخواهد شد. پرچم‌های مجاز در توضیحات دستور add_principal در kadmin مستند شده‌اند.
نام سیاست بلیت را مشخص می‌کند.

مثال:

kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu
    -r ATHENA.MIT.EDU create_policy -maxtktlife "1 day"
    -maxrenewlife "1 week" -allow_postdated +needchange
    -allow_forwardable tktpolicy
Password for "cn=admin,o=org":

modify_policy [-maxtktlife max_ticket_life] [-maxrenewlife max_renewable_ticket_life] [ticket_flags] policy_name

ویژگی‌های یک سیاست بلیت را تغییر می‌دهد. گزینه‌ها همانند دستور create_policy هستند.

مثال:

kdb5_ldap_util -D cn=admin,o=org -H
    ldaps://ldap-server1.mit.edu -r ATHENA.MIT.EDU modify_policy
    -maxtktlife "60 minutes" -maxrenewlife "10 hours"
    +allow_postdated -requires_preauth tktpolicy
Password for "cn=admin,o=org":

view_policy policy_name

ویژگی‌های سیاست بلیت مشخص‌شده را نمایش می‌دهد.

مثال:

kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu
    -r ATHENA.MIT.EDU view_policy tktpolicy
Password for "cn=admin,o=org":
Ticket policy: tktpolicy
Maximum ticket life: 0 days 01:00:00
Maximum renewable life: 0 days 10:00:00
Ticket flags: DISALLOW_FORWARDABLE REQUIRES_PWCHANGE

destroy_policy [-force] policy_name

یک سیاست بلیت موجود را حذف می‌کند. گزینه‌ها:

حذف شیء سیاست را اجبار می‌کند. در صورت عدم مشخص کردن، پیش از حذف سیاست از کاربر تأییدیه خواسته می‌شود.
نام سیاست بلیت را مشخص می‌کند.

مثال:

kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu
    -r ATHENA.MIT.EDU destroy_policy tktpolicy
Password for "cn=admin,o=org":
This will delete the policy object 'tktpolicy', are you sure?
(type 'yes' to confirm)? yes
** policy object 'tktpolicy' deleted.

list_policy

سیاست‌های بلیت را فهرست می‌کند.

مثال:

kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu
    -r ATHENA.MIT.EDU list_policy
Password for "cn=admin,o=org":
tktpolicy
tmppolicy
userpolicy

برای شرح متغیرهای محیطی کربروس، kerberos(7) را ببینید.

kadmin(1)، kerberos(7)

مؤسسه فناوری ماساچوست (MIT)

1985-2026, MIT

1.22.2