| KDB5_UTIL(8) | MIT Kerberos | KDB5_UTIL(8) |
نام (NAME)
kdb5_util - ابزار نگهداری و مدیریت پایگاهداده کربروس
خلاصه دستور (SYNOPSIS)
kdb5_util [-r realm] [-d dbname] [-k mkeytype] [-kv mkeyVNO] [-M mkeyname] [-m] [-sf stashfilename] [-P password] [-x db_args] command [command_options]
توضیحات (DESCRIPTION)
ابزار kdb5_util به مدیر سیستم اجازه میدهد عملیات نگهداری و مدیریت را بر روی پایگاهداده KDC انجام دهد. پایگاههای داده را میتوان ایجاد کرد، از بین برد، و در قالب فایلهای اسکی (ASCII) خروجی گرفت (dump) یا بارگذاری کرد (load). همچنین kdb5_util میتواند فایل ذخیره امن کلید اصلی (stash file) کربروس را ایجاد کرده یا تعویض بدون وقفه (live rollover) کلید اصلی را انجام دهد.
هنگامی که kdb5_util اجرا میشود، تلاش میکند کلید اصلی (master key) را به دست آورده و پایگاهداده را باز کند. با این حال، صرفنظر از اینکه پایگاهداده با موفقیت باز شود یا خیر، اجرای برنامه ادامه مییابد؛ چرا که ممکن است پایگاهداده هنوز ایجاد نشده باشد یا فایل stash خراب باشد.
توجه داشته باشید که ممکن است برخی ماژولهای پایگاهداده KDC از تمامی دستورات kdb5_util پشتیبانی نکنند.
گزینههای خط فرمان (COMMAND-LINE OPTIONS)
- -r realm
- قلمرو (realm) کربروس پایگاهداده را مشخص میکند.
- -d dbname
- نامی را که پایگاهداده کاربر اصلی تحت آن ذخیره شده است مشخص میکند؛ بهطور پیشفرض این پایگاهداده همان موردی است که در kdc.conf فهرست شده است. پایگاهداده خطمشی گذرواژه و فایلهای قفل نیز از این مقدار مشتق میشوند.
- -k mkeytype
- نوع کلید برای کلید اصلی در پایگاهداده را مشخص میکند. مقدار پیشفرض توسط متغیر master_key_type در kdc.conf تعیین میشود.
- -kv mkeyVNO
- شماره نگارش کلید اصلی در پایگاهداده را مشخص میکند؛ مقدار پیشفرض ۱ است. توجه داشته باشید که مقدار ۰ مجاز نیست.
- -M mkeyname
- نام شناسه اصلی (principal name) برای کلید اصلی در پایگاهداده. اگر مشخص نشود، نام توسط متغیر master_key_name در kdc.conf تعیین میشود.
- -m
- مشخص میکند که گذرواژه پایگاهداده اصلی باید از صفحهکلید خوانده شود، نه اینکه از یک فایل روی دیسک واکشی گردد.
- -sf stash_file
- نام فایل stash گذرواژه پایگاهداده اصلی را مشخص میکند. اگر مشخص نشود، نام فایل توسط متغیر key_stash_file در kdc.conf تعیین میشود.
- -P password
- گذرواژه پایگاهداده اصلی را مشخص میکند. استفاده از این گزینه ممکن است گذرواژه را از طریق فهرست پردازشها در دسترس سایر کاربران سیستم قرار دهد.
- -x db_args
- گزینههای خاص پایگاهداده را مشخص میکند. برای مشاهده گزینههای پشتیبانیشده، kadmin را ببینید.
دستورات (COMMANDS)
create
یک پایگاهداده جدید ایجاد میکند. اگر گزینه -s مشخص شود، فایل stash نیز ایجاد میشود. این دستور در صورتی که پایگاهداده از قبل وجود داشته باشد با شکست مواجه خواهد شد. در صورت موفقیت دستور، پایگاهداده دقیقاً همانند زمانی باز میشود که هنگام اجرای اولیه برنامه از پیش وجود داشته است.
destroy
پایگاهداده را از بین میبرد؛ ابتدا سکتورهای دیسک را بازنویسی کرده و سپس پس از درخواست تایید از کاربر، پیوند فایلها را حذف (unlink) میکند. با آرگومان -f، از کاربر تاییدیهای درخواست نمیشود.
stash
کلیدهای شناسه اصلی (master principal) را در یک فایل stash ذخیره میکند. از آرگومان -f میتوان برای بازنویسی keyfile مشخصشده در kdc.conf استفاده کرد.
dump
پایگاهداده کنونی کربروس و KADM5 را در یک فایل ASCII تخلیه (dump) میکند. بهطور پیشفرض، پایگاهداده در قالب فعلی یعنی "kdb5_util load_dump version 7" تخلیه میشود. اگر filename مشخص نشود، یا رشته "-" باشد، خروجی dump به خروجی استاندارد ارسال میگردد. گزینهها:
- -b7
- باعث میشود خروجی در قالب Kerberos 5 Beta 7 (یعنی "kdb5_util load_dump version 4") باشد. این قالب خروجی در نگارشهای پیش از 1.2.2 تولید میشد.
- -r13
- باعث میشود خروجی در قالب Kerberos 5 1.3 (یعنی "kdb5_util load_dump version 5") باشد. این قالب خروجی در نگارشهای پیش از 1.8 تولید میشد.
- -r18
- باعث میشود خروجی در قالب Kerberos 5 1.8 (یعنی "kdb5_util load_dump version 6") باشد. این قالب خروجی در نگارشهای پیش از 1.11 تولید میشد.
- -verbose
- باعث میشود نام هر شناسه اصلی (principal) و خطمشی هنگام تخلیه شدن چاپ شود.
- -mkey_convert
- برای دریافت یک کلید اصلی جدید اعلان میکند. این کلید اصلی جدید برای رمزگذاری مجدد دادههای کلید principal در فایل dump استفاده خواهد شد. خود کلیدهای شناسه اصلی بدون تغییر باقی میمانند.
- -new_mkey_file mkey_file
- نام فایل یک stash file است. کلید اصلی موجود در این فایل stash برای رمزگذاری مجدد دادههای کلید در فایل dump استفاده خواهد شد. دادههای کلید در پایگاهداده بدون تغییر باقی میمانند.
- -rev
- تخلیه را با ترتیب معکوس انجام میدهد. در مواردی که خرابی پایگاهداده رخ داده باشد، این کار ممکن است شناسههای اصلی را که به شکل عادی تخلیه نمیشوند بازیابی کند.
- -recurse
- باعث
میشود
فرآیند
تخلیه
پایگاهداده
را به صورت
بازگشتی
پیمایش کند
(تنها برای btree).
این کار
ممکن است در
مواردی که
خرابی
پایگاهداده
رخ داده
باشد،
شناسههای
اصلی را که
به صورت
عادی تخلیه
نمیشوند
بازیابی
کند. در
صورت بروز
چنین
خرابیهایی،
این گزینه
احتمالاً
شناسههای
اصلی
بیشتری را
نسبت به
گزینه -rev
بازیابی
خواهد کرد.
تغییریافته در نگارش 1.15: انتشار 1.15 قابلیت عملکرد گزینه -recurse را بازگرداند.
تغییریافته در نگارش 1.5: گزینه -recurse تا انتشار 1.15 از کار افتاده بود و به جای پیمایش بازگشتی، یک تخلیه معمولی انجام میداد.
load
یک فایل تخلیهشده پایگاهداده را از فایل نامبرده در پایگاهداده مشخصشده بارگذاری میکند. اگر هیچ گزینهای برای تعیین قالب فایل dump داده نشود، قالب بهطور خودکار تشخیص داده شده و به صورت مناسب مدیریت میشود. مگر اینکه گزینه -update مشخص شده باشد، دستور load یک پایگاهداده جدید که تنها شامل دادههای فایل dump است ایجاد کرده و محتویات هر پایگاهداده از پیش موجود را بازنویسی میکند. توجه داشته باشید که هنگام استفاده از ماژول پایگاهداده LDAP KDC، فلگ -update الزامی است.
گزینهها:
- -b7
- نیازمند آن است که پایگاهداده در قالب Kerberos 5 Beta 7 (یعنی "kdb5_util load_dump version 4") باشد. این همان قالب خروجی تولیدشده در نگارشهای پیش از 1.2.2 است.
- -r13
- نیازمند آن است که پایگاهداده در قالب Kerberos 5 1.3 (یعنی "kdb5_util load_dump version 5") باشد. این همان قالب خروجی تولیدشده در نگارشهای پیش از 1.8 است.
- -r18
- نیازمند آن است که پایگاهداده در قالب Kerberos 5 1.8 (یعنی "kdb5_util load_dump version 6") باشد. این همان قالب خروجی تولیدشده در نگارشهای پیش از 1.11 است.
- -hash
- در صورت استفاده از نوع پایگاهداده DB2، پایگاهداده را در قالب هش (hash) ذخیره میکند. اگر این گزینه مشخص نشود، پایگاهداده در قالب btree ذخیره خواهد شد. این گزینه توصیه نمیشود، چرا که مشخص شده پایگاههای داده ذخیرهشده در قالب هش دچار خرابی دادهها شده و شناسههای اصلی را از دست میدهند.
- -verbose
- باعث میشود نام هر شناسه اصلی و خطمشی به هنگام بارگذاری چاپ شود.
- -update
- رکوردهای فایل dump به پایگاهداده موجود اضافه یا در آن بهروزرسانی میشوند. در غیر این صورت، یک پایگاهداده جدید که تنها شامل دادههای فایل dump است ایجاد شده و پایگاهداده قدیمی پس از اتمام موفقیتآمیز نابود میشود.
ark
کلیدهای تصادفی جدیدی را با شماره نگارش کلید بعدی در دسترس به principal اضافه میکند. کلیدهای مربوط به بالاترین شماره نگارش فعلی حفظ خواهند شد. گزینه -e فهرستی از انواع رمزنگاری و نوع سالت (salt) را مشخص میکند که باید برای کلیدهای جدید استفاده شوند.
add_mkey
یک کلید اصلی جدید به شناسه کلید اصلی اضافه میکند، اما آن را به عنوان فعال علامتگذاری نمیکند. کلیدهای اصلی موجود باقی خواهند ماند. گزینه -e نوع رمزنگاری کلید اصلی جدید را مشخص میکند؛ برای مشاهده فهرستی از مقادیر ممکن، بخش انواع رمزنگاری (Encryption types) در kdc.conf را ببینید. گزینه -s کلید اصلی جدید را در فایل stash ذخیره میکند که در صورت عدم وجود، ایجاد خواهد شد.
پس از افزودن یک کلید اصلی جدید، باید از طریق فراخوانی دستی یا دورهای kprop به سرورهای رونوشت (replica) منتشر شود. سپس فایلهای stash در سرورهای رونوشت باید با دستور stash در kdb5_util بهروزرسانی شوند. پس از تکمیل این مراحل، کلید آماده خواهد بود تا با دستور use_mkey در kdb5_util به عنوان فعال علامتگذاری شود.
use_mkey
زمان فعالسازی کلید اصلی مشخصشده توسط mkeyVNO را تنظیم میکند. هنگامی که یک کلید اصلی فعال شود، برای رمزگذاری کلیدهای تازهایجادشده شناسههای اصلی استفاده خواهد شد. اگر هیچ آرگومان time داده نشود، از زمان فعلی استفاده میشود که باعث خواهد شد نگارش کلید اصلی مشخصشده بلافاصله فعال شود. قالب time یک رشته زمانی getdate است.
پس از فعال شدن یک کلید اصلی جدید، میتوان از دستور update_princ_encryption در kdb5_util برای بهروزرسانی تمامی کلیدهای principal جهت رمزگذاری با کلید اصلی جدید استفاده کرد.
list_mkeys
تمامی کلیدهای اصلی را، از جدیدترین به قدیمیترین، در شناسه کلید اصلی فهرست میکند. خروجی برنامه kvno، enctype و نوع سالت را برای هر mkey نمایش میدهد، مشابه خروجی دستور getprinc در kadmin. وجود علامت * به دنبال یک mkey نشاندهنده کلید اصلی فعال فعلی است.
purge_mkeys
کلیدهای اصلی را که برای محافظت از هیچ شناسه اصلی استفاده نمیشوند، از شناسه کلید اصلی حذف میکند. این دستور میتواند برای حذف کلیدهای اصلی قدیمی پس از آنکه تمامی کلیدهای principal با یک کلید اصلی جدیدتر محافظت شدند، استفاده شود.
update_princ_encryption
تمامی رکوردهای principal (یا تنها رکوردهای منطبق بر الگوی glob مشخصشده در princ-pattern) را در صورتی که با نگارش متفاوتی رمزگذاری شده باشند، بهروزرسانی میکند تا با استفاده از کلید اصلی فعال پایگاهداده دوباره رمزگذاری شوند، و در پایان تعداد شناسههای بهروزشده را نمایش میدهد. اگر گزینه -f مشخص نشود، پیش از آغاز اعمال تغییرات درخواست تایید میکند. گزینه -v باعث میشود هر شناسه پردازششده، به همراه نشانگری که مشخص میکند آیا به بهروزرسانی نیاز داشته یا خیر، فهرست شود. گزینه -n یک اجرای آزمایشی انجام میدهد و تنها اقداماتی را که انجام میشد نمایش میدهد.
tabdump
فیلدهای انتخابشده پایگاهداده را در یک قالب جدولی مناسب برای گزارشگیری (مانند استفاده با ابزارهای سنتی پردازش متن یونیکس) یا وارد کردن به پایگاههای داده رابطهای تخلیه میکند. قالب دادهها به صورت جداشده با تب (پیشفرض) یا به صورت اختیاری جداشده با کاما (CSV) با تعداد ثابتی از ستونها است. خروجی با یک خط سرآیند حاوی نام فیلدها آغاز میشود، مگر اینکه حذف آن با استفاده از گزینه -H درخواست شده باشد.
پارامتر dumptype نام یک جدول خروجی را مشخص میکند (به بخش زیر مراجعه کنید).
گزینهها:
- -H
- از نوشتن نام فیلدها در خط سرآیند جلوگیری میکند.
- -c
- به جای قالب پیشفرض جداشده با تب (بدون علامت نقلقول و نویسه گریز)، از قالب مقادیر جداشده با کاما (CSV) با حداقل نقلقول استفاده میکند.
- -e
- فیلدهای رشته هگزادسیمال خالی را به جای "-1"، به صورت فیلدهای خالی مینویسد.
- -n
- برای فیلدهایی که معمولاً خروجی نمادین دارند، مانند enctypeها و نام پرچمها، خروجی عددی تولید میکند. همچنین درخواست میکند که مهرهای زمانی به صورت مقادیر دهدهی time_t در استاندارد POSIX خروجی داده شوند.
- -o outfile
- خروجی dump را به جای خروجی استاندارد، در فایل خروجی مشخصشده مینویسد.
انواع تخلیه (Dump types):
- alias
- اطلاعات نام مستعار شناسه اصلی
- aliasname
- نام مستعار
- targetname
- مقصد نام مستعار
- keydata
- اطلاعات کلید رمزنگاری شناسه اصلی، شامل دادههای واقعی کلید (که همچنان با کلید اصلی رمزگذاری شده است)
- keyinfo
- اطلاعات کلید رمزنگاری شناسه اصلی (همانند keydata در بالا)، به استثنای دادههای واقعی کلید
- princ_flags
- صفتهای بولی شناسه اصلی. در صورت مشخص شدن گزینه -n، نام پرچمها به صورت اعداد هگزادسیمال چاپ شده و تمامی جایگاههای پرچم، صرفنظر از اینکه تنظیم شده باشند یا خیر، چاپ میشوند. اگر -n مشخص نشود، تمامی نامهای پرچم شناختهشده برای هر شناسه اصلی چاپ میشوند، اما نامهای پرچم هگزادسیمال تنها در صورتی چاپ خواهند شد که پرچم مربوطه تنظیم شده باشد.
- princ_lockout
- اطلاعات وضعیت که برای ردگیری شکستهای مکرر گذرواژه به کار میرود
- name
- نام شناسه اصلی
- last_success
- مهر زمانی آخرین احراز هویت موفق
- last_failed
- مهر زمانی آخرین احراز هویت ناموفق
- fail_count
- تعداد تلاشهای ناموفق
- princ_meta
- متادادههای شناسه اصلی
- name
- نام شناسه اصلی
- modby
- نام آخرین کاربری که این شناسه اصلی را تغییر داده است
- modtime
- مهر زمانی آخرین تغییر
- lastpwd
- مهر زمانی آخرین تغییر گذرواژه
- policy
- نام شیء خطمشی
- mkvno
- شماره نگارش کلید اصلی که دادههای کلید این شناسه اصلی را رمزگذاری میکند
- hist_kvno
- شماره نگارش کلید تاریخچه که دادههای تاریخچه کلید این شناسه اصلی را رمزگذاری میکند
- princ_stringattrs
- صفتهای رشتهای (جفتهای کلید/مقدار)
- princ_tktpolicy
- دادههای خطمشی بلیت به ازای هر شناسه اصلی، از جمله حداکثر طول عمر بلیت
- name
- نام شناسه اصلی
- expiration
- تاریخ انقضای شناسه اصلی
- pw_expiration
- تاریخ انقضای گذرواژه
- max_life
- حداکثر طول عمر بلیت
- max_renew_life
- حداکثر طول عمر تمدید بلیت
مثالها:
$ kdb5_util tabdump -o keyinfo.txt keyinfo
$ cat keyinfo.txt
name keyindex kvno enctype salttype salt
K/M@EXAMPLE.COM 0 1 aes256-cts-hmac-sha384-192 normal -1
foo@EXAMPLE.COM 0 1 aes128-cts-hmac-sha1-96 normal -1
bar@EXAMPLE.COM 0 1 aes128-cts-hmac-sha1-96 normal -1
$ sqlite3
sqlite> .mode tabs
sqlite> .import keyinfo.txt keyinfo
sqlite> select * from keyinfo where enctype like 'aes256-%';
K/M@EXAMPLE.COM 1 1 aes256-cts-hmac-sha384-192 normal -1
sqlite> .quit
$ awk -F'\t' '$4 ~ /aes256-/ { print }' keyinfo.txt
K/M@EXAMPLE.COM 1 1 aes256-cts-hmac-sha384-192 normal -1
محیط (ENVIRONMENT)
برای شرح متغیرهای محیطی کربروس، kerberos(7) را ببینید.
همچنین ببینید (SEE ALSO)
نویسندگان (AUTHORS)
مؤسسه فناوری ماساچوست (MIT)
کپیرایت (COPYRIGHT)
1985-2026, MIT
| 1.22.2 |