| KINIT(1) | MIT Kerberos | KINIT(1) |
نام (NAME)
kinit - دریافت و ذخیرهسازی بلیت اعطای بلیت کربروس در حافظه موقت
خلاصه دستور (SYNOPSIS)
kinit [-V] [-l lifetime] [-s start_time] [-r renewable_life] [-p | -P] [-f | -F] [-a] [-A] [-C] [-E] [-v] [-R] [-k [-i | -t keytab_file]] [-c cache_name] [-n] [-S service_name] [-I input_ccache] [-T armor_ccache] [-X attribute[=value]] [--request-pac | --no-request-pac] [principal]
توضیحات (DESCRIPTION)
دستور kinit یک بلیت اولیه اعطای بلیت (TGT) را برای principal دریافت کرده و در حافظه موقت ذخیره میکند. اگر principal مشخص نشده باشد، kinit یک نام شناسه اصلی مناسب را بر اساس محتوای موجود در حافظه موقت اعتبارنامه (ccache) یا نام کاربری محلی کاربری که kinit را اجرا کرده است انتخاب میکند. برخی از گزینهها نحوه انتخاب نام شناسه اصلی را تغییر میدهند.
گزینهها (OPTIONS)
- -V
- نمایش خروجی با جزئیات کامل (verbose).
- -l lifetime
- (رشته مدت
زمان.)
درخواستی
برای
دریافت
بلیت با طول
عمر lifetime
ارسال
میکند.
به عنوان مثال، kinit -l 5:30 یا kinit -l 5h30m.
اگر گزینه -l مشخص نشود، طول عمر پیشفرض بلیت (پیکربندیشده توسط هر سایت) استفاده میشود. مشخص کردن طول عمر بلیت بیشتر از حداکثر طول عمر بلیت (پیکربندیشده توسط هر سایت)، جایگزین حداکثر طول عمر پیکربندیشده نخواهد شد و از آن فراتر نمیرود.
- -s start_time
- (رشته مدت
زمان.)
درخواستی
برای
دریافت
بلیت
پستاریخگذاریشده
(postdated) ارسال
میکند.
بلیتهای
پستاریخگذاریشده
با پرچم invalid
تنظیمشده
صادر
میشوند و
پیش از
استفاده
باید برای
اعتبارسنجی
مجدداً به KDC
ارسال
گردند.
شناسه start_time مدت زمان تاخیر پیش از معتبر شدن بلیت را مشخص میکند.
- -r renewable_life
- (رشته مدت زمان.) درخواستی برای بلیتهای قابل تمدید با طول عمر کل renewable_life ارسال میکند.
- -f
- درخواست بلیتهای قابل انتقال (forwardable).
- -F
- درخواست بلیتهای غیرقابل انتقال (non-forwardable).
- -p
- درخواست بلیتهای قابل اعطای وکالت یا پروکسی (proxiable).
- -P
- درخواست بلیتهای غیرقابل اعطای وکالت یا پروکسی (non-proxiable).
- -a
- درخواست بلیتهای محدود به نشانی(های) محلی میزبان.
- -A
- درخواست بلیتهای بدون محدودیت نشانی شبکه.
- -C
- درخواست استانداردسازی نام شناسه اصلی (canonicalization)، و اجازه دادن به KDC برای پاسخ با شناسه اصلی کارخواه متفاوتی نسبت به مورد درخواستشده.
- -E
- در نظر گرفتن نام شناسه اصلی به عنوان یک نام سازمانی (enterprise name).
- -v
- درخواست میکند که بلیت اعطای بلیت موجود در حافظه موقت (با پرچم invalid) جهت اعتبارسنجی به KDC ارسال شود. چنانچه بلیت در بازه زمانی درخواستی خود باشد، حافظه موقت با بلیت اعتبارسنجیشده جایگزین میگردد.
- -R
- درخواست
تمدید بلیت
اعطای بلیت.
توجه داشته
باشید که یک
بلیت
منقضیشده
را
نمیتوان
تمدید کرد،
حتی اگر
بلیت
همچنان در
بازه عمر
قابل تمدید
خود باشد.
توجه داشته باشید بلیتهای قابل تمدیدی که بر اساس گزارش klist(1) منقضی شدهاند، ممکن است گاهی اوقات با استفاده از این گزینه تمدید شوند؛ زیرا KDC یک دوره مهلت (grace period) را برای جبران اختلاف ساعت میان کارخواه و KDC در نظر میگیرد. تنظیم clockskew در krb5.conf(5) را ببینید.
- -k [-i | -t keytab_file]
- درخواست بلیتی که از یک کلید در keytab میزبان محلی به دست میآید. مکان فایل keytab را میتوان با گزینه -t keytab_file یا با گزینه -i برای مشخص کردن استفاده از keytab پیشفرض کارخواه تعیین کرد؛ در غیر این صورت از keytab پیشفرض استفاده خواهد شد. به طور پیشفرض، یک بلیت میزبان برای میزبان محلی درخواست میشود، اما هر شناسه اصلی را میتوان مشخص کرد. در یک KDC، مکان ویژه keytab به صورت KDB: میتواند استفاده شود تا نشان دهد kinit باید پایگاهداده KDC را باز کرده و کلید را مستقیماً در آن جستجو کند. این امر به مدیر سیستم امکان میدهد به عنوان هر شناسه اصلی که از احراز هویت مبتنی بر کلید پشتیبانی میکند، بلیت دریافت کند.
- -n
- درخواست
پردازش
ناشناس (anonymous).
دو نوع از
شناسههای
اصلی
ناشناس
پشتیبانی
میشوند.
برای کربروس کاملاً ناشناس، pkinit را روی KDC پیکربندی کنید و pkinit_anchors را در krb5.conf(5) کارخواه تنظیم نمایید. سپس از گزینه -n به همراه یک شناسه اصلی به صورت @REALM (یک نام شناسه اصلی خالی به همراه علامت @ و نام قلمرو) استفاده کنید. در صورت مجاز بودن توسط KDC، یک بلیت ناشناس برگردانده خواهد شد.
شکل دوم بلیتهای ناشناس نیز پشتیبانی میشود؛ این بلیتهای با قلمرو آشکار (realm-exposed)، هویت کارخواه را پنهان میکنند اما قلمرو کارخواه را مخفی نمیسازند. برای این حالت، kinit -n را به همراه یک نام شناسه اصلی عادی به کار ببرید. در صورت پشتیبانی توسط KDC، شناسه اصلی (اما نه قلمرو) با شناسه اصلی ناشناس جایگزین خواهد شد.
از نسخه ۱.۸ به بعد، KDC کربروس MIT فقط از عملکرد کاملاً ناشناس پشتیبانی میکند.
-I input_ccache
- -T armor_ccache
- نام یک حافظه موقت اعتبارنامه را تعیین میکند که از قبل دارای یک بلیت است. در صورت پشتیبانی توسط KDC، این حافظه موقت برای زرهپوش کردن (armor) درخواست به کار میرود که مانع حملات دیکشنری برونخط شده و امکان استفاده از سازوکارهای پیشاحرازهویت اضافی را فراهم میسازد. همچنین زرهپوش کردن تضمین میکند که پاسخ دریافتی از KDC در طول مسیر تغییر داده نشود.
- -c cache_name
- استفاده از
cache_name به
عنوان مکان
حافظه موقت
اعتبارنامههای
(بلیتهای)
نسخه ۵
کربروس. در
صورتی که از
این گزینه
استفاده
نشود، مکان
پیشفرض
حافظه موقت
به کار
میرود.
مکان پیشفرض حافظه موقت ممکن است بین سیستمهای مختلف تفاوت داشته باشد. اگر متغیر محیطی KRB5CCNAME تنظیم شده باشد، مقدار آن برای تعیین مکان حافظه موقت پیشفرض استفاده میشود. اگر نام یک شناسه اصلی مشخص شده باشد و نوع حافظه موقت پیشفرض از مجموعه (مانند نوع DIR) پشتیبانی کند، یک حافظه موقت موجود حاوی اعتبارنامههای آن شناسه اصلی انتخاب شده یا یک مورد جدید ایجاد میشود و به عنوان حافظه موقت اصلیِ جدید قرار میگیرد. در غیر این صورت، هر محتوای موجود در حافظه موقت پیشفرض توسط kinit نابود میشود.
- -S service_name
- مشخص کردن یک نام سرویس جایگزین برای استفاده در هنگام دریافت بلیتهای اولیه.
- -X attribute[=value]
- تعیین یک attribute
و value
پیشاحرازهویت
جهت تفسیر
توسط
ماژولهای
پیشاحرازهویت.
ویژگیها و
مقادیر
قابل قبول
در هر ماژول
متفاوت است.
این گزینه
میتواند
چندین بار
برای تعیین
چندین
ویژگی مشخص
شود. اگر
مقداری
تعیین
نشود،
مقدار آن "yes"
فرض میشود.
ویژگیهای زیر توسط سازوکار پیشاحرازهویت PKINIT شناسایی میشوند:
- X509_user_identity=value
- مشخص کردن مکان یافتن اطلاعات هویت X509 کاربر
- X509_anchors=value
- مشخص کردن مکان یافتن اطلاعات مرجعهای معتمد (anchor) مربوط به X509
- disable_freshness[=yes]
- غیرفعالسازی ارسال توکنهای تازگی (فقط برای اهداف آزمایشی)
- --request-pac | --no-request-pac
- مانعةالجمع. اگر --request-pac تنظیم شود، از KDC درخواست میکند که یک PAC را در authdata بگنجاند؛ اگر --no-request-pac تنظیم شود، از KDC میخواهد که PAC را شامل نشود؛ چنانچه هیچکدام تعیین نشوند، KDC از رفتار پیشفرض خود پیروی میکند که معمولاً شامل کردن PAC در صورت پشتیبانی است.
محیط (ENVIRONMENT)
برای مشاهده توضیحات مربوط به متغیرهای محیطی کربروس، به kerberos(7) مراجعه کنید.
فایلها (FILES)
- FILE:/tmp/krb5cc_%{uid}
- مکان پیشفرض حافظه موقت اعتبارنامههای نسخه ۵ کربروس.
- FILE:/etc/krb5.keytab
- مکان پیشفرض فایل keytab میزبان محلی.
همچنین ببینید (SEE ALSO)
نویسندگان (AUTHORS)
مؤسسه فناوری ماساچوست (MIT)
کپیرایت (COPYRIGHT)
1985-2026, MIT
| 1.22.2 |