KINIT(1) MIT Kerberos KINIT(1)

kinit - دریافت و ذخیره‌سازی بلیت اعطای بلیت کربروس در حافظه موقت

kinit [-V] [-l lifetime] [-s start_time] [-r renewable_life] [-p | -P] [-f | -F] [-a] [-A] [-C] [-E] [-v] [-R] [-k [-i | -t keytab_file]] [-c cache_name] [-n] [-S service_name] [-I input_ccache] [-T armor_ccache] [-X attribute[=value]] [--request-pac | --no-request-pac] [principal]

دستور kinit یک بلیت اولیه اعطای بلیت (TGT) را برای principal دریافت کرده و در حافظه موقت ذخیره می‌کند. اگر principal مشخص نشده باشد، kinit یک نام شناسه اصلی مناسب را بر اساس محتوای موجود در حافظه موقت اعتبارنامه (ccache) یا نام کاربری محلی کاربری که kinit را اجرا کرده است انتخاب می‌کند. برخی از گزینه‌ها نحوه انتخاب نام شناسه اصلی را تغییر می‌دهند.

نمایش خروجی با جزئیات کامل (verbose).
(رشته مدت زمان.) درخواستی برای دریافت بلیت با طول عمر lifetime ارسال می‌کند.

به عنوان مثال، kinit -l 5:30 یا kinit -l 5h30m.

اگر گزینه -l مشخص نشود، طول عمر پیش‌فرض بلیت (پیکربندی‌شده توسط هر سایت) استفاده می‌شود. مشخص کردن طول عمر بلیت بیشتر از حداکثر طول عمر بلیت (پیکربندی‌شده توسط هر سایت)، جایگزین حداکثر طول عمر پیکربندی‌شده نخواهد شد و از آن فراتر نمی‌رود.

(رشته مدت زمان.) درخواستی برای دریافت بلیت پس‌تاریخ‌گذاری‌شده (postdated) ارسال می‌کند. بلیت‌های پس‌تاریخ‌گذاری‌شده با پرچم invalid تنظیم‌شده صادر می‌شوند و پیش از استفاده باید برای اعتبارسنجی مجدداً به KDC ارسال گردند.

شناسه start_time مدت زمان تاخیر پیش از معتبر شدن بلیت را مشخص می‌کند.

(رشته مدت زمان.) درخواستی برای بلیت‌های قابل تمدید با طول عمر کل renewable_life ارسال می‌کند.
درخواست بلیت‌های قابل انتقال (forwardable).
درخواست بلیت‌های غیرقابل انتقال (non-forwardable).
درخواست بلیت‌های قابل اعطای وکالت یا پروکسی (proxiable).
درخواست بلیت‌های غیرقابل اعطای وکالت یا پروکسی (non-proxiable).
درخواست بلیت‌های محدود به نشانی(های) محلی میزبان.
درخواست بلیت‌های بدون محدودیت نشانی شبکه.
درخواست استانداردسازی نام شناسه اصلی (canonicalization)، و اجازه دادن به KDC برای پاسخ با شناسه اصلی کارخواه متفاوتی نسبت به مورد درخواست‌شده.
در نظر گرفتن نام شناسه اصلی به عنوان یک نام سازمانی (enterprise name).
درخواست می‌کند که بلیت اعطای بلیت موجود در حافظه موقت (با پرچم invalid) جهت اعتبارسنجی به KDC ارسال شود. چنانچه بلیت در بازه زمانی درخواستی خود باشد، حافظه موقت با بلیت اعتبارسنجی‌شده جایگزین می‌گردد.
درخواست تمدید بلیت اعطای بلیت. توجه داشته باشید که یک بلیت منقضی‌شده را نمی‌توان تمدید کرد، حتی اگر بلیت همچنان در بازه عمر قابل تمدید خود باشد.

توجه داشته باشید بلیت‌های قابل تمدیدی که بر اساس گزارش klist(1) منقضی شده‌اند، ممکن است گاهی اوقات با استفاده از این گزینه تمدید شوند؛ زیرا KDC یک دوره مهلت (grace period) را برای جبران اختلاف ساعت میان کارخواه و KDC در نظر می‌گیرد. تنظیم clockskew در krb5.conf(5) را ببینید.

درخواست بلیتی که از یک کلید در keytab میزبان محلی به دست می‌آید. مکان فایل keytab را می‌توان با گزینه -t keytab_file یا با گزینه -i برای مشخص کردن استفاده از keytab پیش‌فرض کارخواه تعیین کرد؛ در غیر این صورت از keytab پیش‌فرض استفاده خواهد شد. به طور پیش‌فرض، یک بلیت میزبان برای میزبان محلی درخواست می‌شود، اما هر شناسه اصلی را می‌توان مشخص کرد. در یک KDC، مکان ویژه keytab به صورت KDB: می‌تواند استفاده شود تا نشان دهد kinit باید پایگاه‌داده KDC را باز کرده و کلید را مستقیماً در آن جستجو کند. این امر به مدیر سیستم امکان می‌دهد به عنوان هر شناسه اصلی که از احراز هویت مبتنی بر کلید پشتیبانی می‌کند، بلیت دریافت کند.
درخواست پردازش ناشناس (anonymous). دو نوع از شناسه‌های اصلی ناشناس پشتیبانی می‌شوند.

برای کربروس کاملاً ناشناس، pkinit را روی KDC پیکربندی کنید و pkinit_anchors را در krb5.conf(5) کارخواه تنظیم نمایید. سپس از گزینه -n به همراه یک شناسه اصلی به صورت @REALM (یک نام شناسه اصلی خالی به همراه علامت @ و نام قلمرو) استفاده کنید. در صورت مجاز بودن توسط KDC، یک بلیت ناشناس برگردانده خواهد شد.

شکل دوم بلیت‌های ناشناس نیز پشتیبانی می‌شود؛ این بلیت‌های با قلمرو آشکار (realm-exposed)، هویت کارخواه را پنهان می‌کنند اما قلمرو کارخواه را مخفی نمی‌سازند. برای این حالت، kinit -n را به همراه یک نام شناسه اصلی عادی به کار ببرید. در صورت پشتیبانی توسط KDC، شناسه اصلی (اما نه قلمرو) با شناسه اصلی ناشناس جایگزین خواهد شد.

از نسخه ۱.۸ به بعد، KDC کربروس MIT فقط از عملکرد کاملاً ناشناس پشتیبانی می‌کند.

-I input_ccache

نام حافظه موقت اعتبارنامه‌ای را مشخص می‌کند که از قبل حاوی یک بلیت است. هنگام به دست آوردن آن بلیت، اگر اطلاعات مربوط به نحوه دریافت آن بلیت نیز در حافظه موقت ذخیره شده باشد، از آن اطلاعات برای تاثیرگذاری بر نحوه دریافت اعتبارنامه‌های جدید استفاده خواهد شد، از جمله پیش‌انتخاب روش‌های مشابه برای احراز هویت در KDC.
نام یک حافظه موقت اعتبارنامه را تعیین می‌کند که از قبل دارای یک بلیت است. در صورت پشتیبانی توسط KDC، این حافظه موقت برای زره‌پوش کردن (armor) درخواست به کار می‌رود که مانع حملات دیکشنری برون‌خط شده و امکان استفاده از سازوکارهای پیش‌احرازهویت اضافی را فراهم می‌سازد. همچنین زره‌پوش کردن تضمین می‌کند که پاسخ دریافتی از KDC در طول مسیر تغییر داده نشود.
استفاده از cache_name به عنوان مکان حافظه موقت اعتبارنامه‌های (بلیت‌های) نسخه ۵ کربروس. در صورتی که از این گزینه استفاده نشود، مکان پیش‌فرض حافظه موقت به کار می‌رود.

مکان پیش‌فرض حافظه موقت ممکن است بین سیستم‌های مختلف تفاوت داشته باشد. اگر متغیر محیطی KRB5CCNAME تنظیم شده باشد، مقدار آن برای تعیین مکان حافظه موقت پیش‌فرض استفاده می‌شود. اگر نام یک شناسه اصلی مشخص شده باشد و نوع حافظه موقت پیش‌فرض از مجموعه (مانند نوع DIR) پشتیبانی کند، یک حافظه موقت موجود حاوی اعتبارنامه‌های آن شناسه اصلی انتخاب شده یا یک مورد جدید ایجاد می‌شود و به عنوان حافظه موقت اصلیِ جدید قرار می‌گیرد. در غیر این صورت، هر محتوای موجود در حافظه موقت پیش‌فرض توسط kinit نابود می‌شود.

مشخص کردن یک نام سرویس جایگزین برای استفاده در هنگام دریافت بلیت‌های اولیه.
تعیین یک attribute و value پیش‌احرازهویت جهت تفسیر توسط ماژول‌های پیش‌احرازهویت. ویژگی‌ها و مقادیر قابل قبول در هر ماژول متفاوت است. این گزینه می‌تواند چندین بار برای تعیین چندین ویژگی مشخص شود. اگر مقداری تعیین نشود، مقدار آن "yes" فرض می‌شود.

ویژگی‌های زیر توسط سازوکار پیش‌احرازهویت PKINIT شناسایی می‌شوند:

مشخص کردن مکان یافتن اطلاعات هویت X509 کاربر
مشخص کردن مکان یافتن اطلاعات مرجع‌های معتمد (anchor) مربوط به X509
غیرفعال‌سازی ارسال توکن‌های تازگی (فقط برای اهداف آزمایشی)
مانعة‌الجمع. اگر --request-pac تنظیم شود، از KDC درخواست می‌کند که یک PAC را در authdata بگنجاند؛ اگر --no-request-pac تنظیم شود، از KDC می‌خواهد که PAC را شامل نشود؛ چنانچه هیچ‌کدام تعیین نشوند، KDC از رفتار پیش‌فرض خود پیروی می‌کند که معمولاً شامل کردن PAC در صورت پشتیبانی است.

برای مشاهده توضیحات مربوط به متغیرهای محیطی کربروس، به kerberos(7) مراجعه کنید.

مکان پیش‌فرض حافظه موقت اعتبارنامه‌های نسخه ۵ کربروس.
مکان پیش‌فرض فایل keytab میزبان محلی.

klist(1), kdestroy(1), kerberos(7)

مؤسسه فناوری ماساچوست (MIT)

1985-2026, MIT

1.22.2