.\" Man page generated for Parch Linux . .nr rst2man-indent-level 0 . .de1 rstReportMargin \\$1 \\n[an-margin] level \\n[rst2man-indent-level] level margin: \\n[rst2man-indent\\n[rst2man-indent-level]] - \\n[rst2man-indent0] \\n[rst2man-indent1] \\n[rst2man-indent2] .. .de1 INDENT .\" .rstReportMargin pre: . RS \\$1 . nr rst2man-indent\\n[rst2man-indent-level] \\n[an-margin] . nr rst2man-indent-level +1 .\" .rstReportMargin post: .. .de UNINDENT . RE .\" indent \\n[an-margin] .\" old: \\n[rst2man-indent\\n[rst2man-indent-level]] .nr rst2man-indent-level -1 .\" new: \\n[rst2man-indent\\n[rst2man-indent-level]] .in \\n[rst2man-indent\\n[rst2man-indent-level]]u .. .TH "KRB5.CONF" "5" "مه ۲۰۲۵" "krb5" "فایلهای پیکربندی" .SH "نام (NAME)" krb5.conf \- فایل پیکربندی اصلی سامانه احراز هویت کربروس .SH "توضیحات (DESCRIPTION)" فایل \fIkrb5.conf\fR تنظیمات پیشفرض کلاینتها و سرورهای کربروس ۵ شامل قلمروها (realms)، آدرس سرورهای KDC و الگوریتمهای رمزنگاری را مشخص میکند. .sp به‌طور معمول، باید فایل krb5.conf خود را در پوشه \fB/etc\fP قرار دهید. می‌توانید با تنظیم متغیر محیطی \fBKRB5_CONFIG\fP محل پیش‌فرض را بازنویسی کنید. در \fBKRB5_CONFIG\fP می‌توان چندین نام فایل جداشده با دونقطه (:) مشخص کرد؛ تمام فایل‌های موجود خوانده خواهند شد. از نگارش ۱.۱۴ به بعد، می‌توان نام پوشه‌ها را نیز در \fBKRB5_CONFIG\fP مشخص کرد؛ تمام فایل‌های درون پوشه که نام آن‌ها صرفاً از نویسه‌های حرفی-عددی، خط تیره یا زیرخط تشکیل شده باشد خوانده خواهند شد. .SH "ساختار (STRUCTURE)" .sp فایل krb5.conf به سبک یک فایل INI ویندوز برپا شده است. خطوطی که با \(aq#\(aq یا \(aq;\(aq آغاز می‌شوند (احتمالاً پس از فاصله‌های اولیه) به عنوان کامنت نادیده گرفته می‌شوند. بخش‌ها با نام بخش در داخل براکت مشخص می‌شوند. هر بخش ممکن است شامل صفر یا چند رابطه به شکل زیر باشد: .INDENT 0.0 .INDENT 3.5 .sp .nf .ft C foo = bar .ft P .fi .UNINDENT .UNINDENT .sp یا: .INDENT 0.0 .INDENT 3.5 .sp .nf .ft C fubar = { foo = bar baz = quux } .ft P .fi .UNINDENT .UNINDENT .sp قرار دادن یک \(aq*\(aq پس از براکت بسته نام بخش نشان می‌دهد که آن بخش \fIنهایی (final)\fP است، به این معنی که اگر همان بخش در فایل بعدی مشخص‌شده در \fBKRB5_CONFIG\fP ظاهر شود، نادیده گرفته خواهد شد. یک زیربخش را می‌توان با قرار دادن یک \(aq*\(aq پس از نام برچسب یا آکولاد بسته، به عنوان نهایی علامت‌گذاری کرد. .sp فایل krb5.conf می‌تواند با استفاده از هر یک از دستورالعمل‌های زیر در ابتدای خط، فایل‌های دیگر را شامل شود: .INDENT 0.0 .INDENT 3.5 .sp .nf .ft C include FILENAME includedir DIRNAME .ft P .fi .UNINDENT .UNINDENT .sp \fIFILENAME\fP یا \fIDIRNAME\fP باید یک مسیر مطلق باشد. فایل یا پوشه نام‌برده باید وجود داشته و قابل خواندن باشد. شمول یک پوشه شامل تمام فایل‌های درون پوشه می‌شود که نام آن‌ها صرفاً از نویسه‌های حرفی-عددی، خط تیره یا زیرخط تشکیل شده است. از نگارش ۱.۱۵ به بعد، فایل‌هایی که نام آن‌ها به ".conf" ختم می‌شود نیز شامل می‌شوند، مگر اینکه نام آن‌ها با "." آغاز شود. فایل‌های پروفایل شامل‌شده از نظر نحوی مستقل از والد خود هستند، بنابراین هر فایل شامل‌شده باید با یک سرآیند بخش آغاز شود. از نگارش ۱.۱۷ به بعد، فایل‌ها به ترتیب الفبایی-عددی خوانده می‌شوند؛ در نگارش‌های پیشین، ممکن بود به هر ترتیبی خوانده شوند. .sp فایل krb5.conf می‌تواند مشخص کند که پیکربندی باید به جای خود فایل، از یک ماژول قابل بارگیری با استفاده از دستورالعمل زیر در ابتدای خط قبل از هر سرآیند بخش دریافت شود: .INDENT 0.0 .INDENT 3.5 .sp .nf .ft C module MODULEPATH:RESIDUAL .ft P .fi .UNINDENT .UNINDENT .sp \fIMODULEPATH\fP ممکن است نسبت به مسیر کتابخانه نصب krb5 نسبی باشد، یا ممکن است یک مسیر مطلق باشد. \fIRESIDUAL\fP در زمان مقداردهی اولیه به ماژول ارائه می‌شود. اگر krb5.conf از یک دستورالعمل module استفاده کند، kdc.conf(5) نیز در صورت وجود باید از آن استفاده کند. .SH "بخش‌ها (SECTIONS)" .sp فایل krb5.conf ممکن است شامل بخش‌های زیر باشد: .TS center; |l|l|. _ T{ \fI\%[libdefaults]\fP T} T{ تنظیمات مورداستفاده کتابخانه کربروس نسخه ۵ (Kerberos V5) T} _ T{ \fI\%[realms]\fP T} T{ اطلاعات تماس و تنظیمات ویژه هر قلمرو T} _ T{ \fI\%[domain_realm]\fP T} T{ نگاشت نام‌های میزبان سرور به قلمروهای کربروس T} _ T{ \fI\%[capaths]\fP T} T{ مسیرهای احراز هویت برای حالت بین‌قلمرویی غیرسلسله‌مراتبی T} _ T{ \fI\%[appdefaults]\fP T} T{ تنظیمات مورداستفاده برخی از برنامه‌های کاربردی کربروس نسخه ۵ T} _ T{ \fI\%[plugins]\fP T} T{ کنترل ثبت ماژول‌های افزونه (پلاگین) T} _ .TE .sp علاوه بر این، krb5.conf ممکن است شامل هر یک از رابطه‌های شرح داده‌شده در kdc.conf(5) باشد، اما این یک روش توصیه‌شده نیست. .SS [libdefaults] .sp بخش libdefaults ممکن است شامل هر یک از روابط زیر باشد: .INDENT 0.0 .TP \fBallow_des3\fP اجازه به KDC برای صدور بلیت‌ها با کلیدهای نشست des3\-cbc\-sha1. در نگارش‌های آینده، این فلگ به des3\-cbc\-sha1 اجازه می‌دهد که به طور کلی استفاده شود. مقدار پیش‌فرض این برچسب false است. (افزوده در نگارش ۱.۲۱.) .TP \fBallow_rc4\fP اجازه به KDC برای صدور بلیت‌ها با کلیدهای نشست arcfour\-hmac. در نگارش‌های آینده، این فلگ به arcfour\-hmac اجازه می‌دهد که به طور کلی استفاده شود. مقدار پیش‌فرض این برچسب false است. (افزوده در نگارش ۱.۲۱.) .TP \fBallow_weak_crypto\fP اگر این فلگ روی false تنظیم شود، انواع رمزنگاری ضعیف (همان‌طور که در Encryption_types در kdc.conf(5) ذکر شده است) از فهرست‌های \fBdefault_tgs_enctypes\fP، \fBdefault_tkt_enctypes\fP و \fBpermitted_enctypes\fP حذف خواهند شد. مقدار پیش‌فرض این برچسب false است. .TP \fBcanonicalize\fP اگر این فلگ روی true تنظیم شود، درخواست‌های اولیه بلیت به KDC خواستار استانداردسازی (canonicalization) نام هویت (principal) کلاینت خواهند شد، و پاسخ‌هایی با هویت کلاینت متفاوت از هویت درخواست‌شده پذیرفته می‌شوند. مقدار پیش‌فرض false است. .TP \fBccache_type\fP این پارامتر قالب انواع حافظه پنهان گواهی‌نامه (credential cache) ایجادشده توسط kinit(1) یا سایر برنامه‌ها را تعیین می‌کند. مقدار پیش‌فرض 4 است که نشان‌دهنده جدیدترین قالب است. مقادیر کوچک‌تر می‌توانند برای سازگاری با پیاده‌سازی‌های بسیار قدیمی کربروس که با حافظه‌های پنهان گواهی‌نامه در همان میزبان تعامل دارند استفاده شوند. .TP \fBclockskew\fP حداکثر میزان انحراف ساعت مجاز بر حسب ثانیه را تعیین می‌کند که کتابخانه پیش از نامعتبر دانستن پیام کربروس تحمل خواهد کرد. مقدار پیش‌فرض ۳۰۰ ثانیه (پنج دقیقه) است. .sp تنظیم clockskew همچنین هنگام ارزیابی زمان‌های شروع و انقضای بلیت استفاده می‌شود. برای نمونه، بلیت‌هایی که به زمان انقضای خود رسیده‌اند، اگر برای مدتی کوتاه‌تر از تنظیم \fBclockskew\fP منقضی شده باشند، همچنان قابل استفاده هستند (و در صورت تجدیدپذیر بودن، قابل تجدید می‌باشند). .TP \fBdefault_ccache_name\fP این رابطه نام حافظه پنهان گواهی‌نامه پیش‌فرض را مشخص می‌کند. مقدار پیش‌فرض \fBFILE:/tmp/krb5cc_%{uid}\fP است. این رابطه مشمول گسترش پارامتر (در ادامه ببینید) است. جدید در نگارش ۱.۱۱. .TP \fBdefault_client_keytab_name\fP این رابطه نام keytab پیش‌فرض را برای به دست آوردن گواهی‌نامه‌های کلاینت مشخص می‌کند. مقدار پیش‌فرض \fBFILE:/etc/krb5/user/%{euid}/client.keytab\fP است. این رابطه مشمول گسترش پارامتر است. جدید در نگارش ۱.۱۱. .TP \fBdefault_keytab_name\fP این رابطه نام keytab پیش‌فرض مورد استفاده سرورهای برنامه کاربردی مانند sshd را مشخص می‌کند. مقدار پیش‌فرض \fBFILE:/etc/krb5.keytab\fP است. این رابطه مشمول گسترش پارامتر است. .TP \fBdefault_rcache_name\fP این رابطه نام حافظه پنهان بازپخش (replay cache) پیش‌فرض را مشخص می‌کند. مقدار پیش‌فرض \fBdfl:\fP است. این رابطه مشمول گسترش پارامتر است. جدید در نگارش ۱.۱۸. .TP \fBdefault_realm\fP قلمرو پیش‌فرض کربروس را برای کلاینت مشخص می‌کند. مقدار آن را روی قلمرو کربروس خود تنظیم کنید. اگر این مقدار تنظیم نشود، باید هنگام فراخوانی برنامه‌هایی مانند kinit(1) به همراه هر هویت کربروس، یک قلمرو مشخص شود. .TP \fBdefault_tgs_enctypes\fP فهرست پشتیبانی‌شده از انواع رمزنگاری کلید نشست را که کلاینت باید هنگام ایجاد درخواست TGS\-REQ درخواست کند، به ترتیب ترجیح از بالاترین به پایین‌ترین مشخص می‌کند. فهرست ممکن است با کاما یا فاصله جدا شود. برای فهرستی از مقادیر پذیرفته‌شده برای این برچسب، Encryption_types را در kdc.conf(5) ببینید. از نگارش ۱.۱۸ به بعد، مقدار پیش‌فرض، مقدار \fBpermitted_enctypes\fP است. برای نگارش‌های قبلی یا اگر \fBpermitted_enctypes\fP تنظیم نشده باشد، مقدار پیش‌فرض عبارت است از: \fBaes256\-cts\-hmac\-sha1\-96 aes128\-cts\-hmac\-sha1\-96 aes256\-cts\-hmac\-sha384\-192 aes128\-cts\-hmac\-sha256\-128 des3\-cbc\-sha1 arcfour\-hmac\-md5 camellia256\-cts\-cmac camellia128\-cts\-cmac\fP\&. .sp این گزینه را تنظیم نکنید مگر اینکه برای اهداف سازگاری پس‌رو ضروری باشد؛ مقادیر قدیمی این تنظیم می‌تواند کلاینت‌ها را از بهره‌مندی از انواع رمزنگاری قوی‌تر جدید در زمان ارتقای کتابخانه‌ها بازدارد. .TP \fBdefault_tkt_enctypes\fP فهرست پشتیبانی‌شده از انواع رمزنگاری کلید نشست را که کلاینت باید هنگام ایجاد درخواست AS\-REQ درخواست کند، به ترتیب ترجیح از بالاترین به پایین‌ترین مشخص می‌کند. قالب آن مشابه default_tgs_enctypes است. از نگارش ۱.۱۸ به بعد، مقدار پیش‌فرض، مقدار \fBpermitted_enctypes\fP است. برای نگارش‌های قبلی یا اگر \fBpermitted_enctypes\fP تنظیم نشده باشد، مقدار پیش‌فرض عبارت است از: \fBaes256\-cts\-hmac\-sha1\-96 aes128\-cts\-hmac\-sha1\-96 aes256\-cts\-hmac\-sha384\-192 aes128\-cts\-hmac\-sha256\-128 des3\-cbc\-sha1 arcfour\-hmac\-md5 camellia256\-cts\-cmac camellia128\-cts\-cmac\fP\&. .sp این گزینه را تنظیم نکنید مگر اینکه برای اهداف سازگاری پس‌رو ضروری باشد؛ مقادیر قدیمی این تنظیم می‌تواند کلاینت‌ها را از بهره‌مندی از انواع رمزنگاری قوی‌تر جدید در زمان ارتقای کتابخانه‌ها بازدارد. .TP \fBdns_canonicalize_hostname\fP مشخص می‌کند که آیا جستجوهای نام برای استانداردسازی نام‌های میزبان جهت استفاده در نام‌های هویت سرویس استفاده شوند یا خیر. تنظیم این فلگ روی false می‌تواند امنیت را با کاهش وابستگی به DNS بهبود بخشد، اما به این معناست که نام‌های میزبان کوتاه به نام‌های میزبان کاملاً واجد شرایط (FQDN) تبدیل نخواهند شد. اگر این گزینه روی \fBfallback\fP تنظیم شود (جدید در نگارش ۱.۱۸)، استانداردسازی DNS تنها در صورتی انجام می‌شود که نام میزبان سرور با نام اصلی هنگام درخواست گواهی‌نامه یافت نشود. مقدار پیش‌فرض true است. .TP \fBdns_lookup_kdc\fP مشخص می‌کند که آیا رکوردهای DNS SRV باید برای یافتن KDCها و سایر سرورهای یک قلمرو، در صورتی که در اطلاعات krb5.conf برای آن قلمرو فهرست نشده باشند، استفاده شوند یا خیر. (توجه داشته باشید که مدخل admin_server برای برقراری ارتباط با kadmind باید در اطلاعات قلمرو krb5.conf وجود داشته باشد، زیرا پیاده‌سازی DNS برای kadmin ناقص است.) .sp فعال کردن این گزینه یک نوع حمله محروم‌سازی از سرویس (DoS) را ممکن می‌سازد، در صورتی که شخصی رکوردهای DNS را جعل کرده و شما را به سرور دیگری هدایت کند. با این حال، این بدتر از یک محروم‌سازی از سرویس نیست، زیرا KDC جعلی قادر نخواهد بود هیچ چیزی را که به آن ارسال می‌کنید رمزگشایی کند (به جز درخواست اولیه بلیت که داده رمزگذاری‌شده ندارد)، و هر چیزی که KDC جعلی ارسال کند بدون اعتبارسنجی با استفاده از رازی که از آن آگاه نیست مورد اعتماد قرار نخواهد گرفت. .TP \fBdns_uri_lookup\fP مشخص می‌کند که آیا رکوردهای DNS URI باید برای یافتن KDCها و سایر سرورهای یک قلمرو، در صورتی که در اطلاعات krb5.conf برای قلمرو فهرست نشده باشند، استفاده شوند یا خیر. اگر رکورد URI یافت نشود، از رکوردهای SRV به عنوان جایگزین استفاده می‌شود. مقدار پیش‌فرض true است. جدید در نگارش ۱.۱۵. .TP \fBenforce_ok_as_delegate\fP اگر این فلگ روی true تنظیم شود، در صورتی که فلگ \fBok\-as\-delegate\fP در بلیت سرویس تنظیم نشده باشد، واگذاری گواهی‌نامه GSSAPI غیرفعال خواهد شد. اگر این فلگ false باشد، فلگ بلیت \fBok\-as\-delegate\fP تنها زمانی اعمال می‌شود که یک برنامه کاربردی به طور خاص درخواست اعمال آن را داشته باشد. مقدار پیش‌فرض false است. .TP \fBerr_fmt\fP این رابطه امکان قالب‌بندی سفارشی پیام خطا را فراهم می‌کند. اگر مقداری تنظیم شود، پیام‌های خطا با جایگزین کردن یک پیام خطای معمولی به جای %M و یک کد خطا به جای %C در مقدار، قالب‌بندی می‌شوند. .TP \fBextra_addresses\fP به یک رایانه اجازه می‌دهد تا از چندین آدرس محلی استفاده کند، تا به کربروس اجازه دهد در شبکه‌ای که از NAT استفاده می‌کند کار کند در حالی که همچنان از بلیت‌های با آدرس محدود استفاده می‌شود. آدرس‌ها باید در یک فهرست جداشده با کاما باشند. این گزینه در صورتی که \fBnoaddresses\fP روی true باشد هیچ اثری ندارد. .TP \fBforwardable\fP اگر این فلگ true باشد، بلیت‌های اولیه در صورت مجاز بودن توسط KDC، به طور پیش‌فرض قابل انتقال (forwardable) خواهند بود. مقدار پیش‌فرض false است. .TP \fBignore_acceptor_hostname\fP هنگام پذیرش زمینه‌های امنیتی GSSAPI یا krb5 برای هویت‌های سرویس مبتنی بر میزبان، هر نام میزبانی که توسط برنامه فراخواننده ارسال شده است نادیده گرفته می‌شود، و به کلاینت‌ها اجازه داده می‌شود با هر هویت سرویسی در keytab که با نام سرویس و نام قلمرو (در صورت ارائه) مطابقت دارد احراز هویت کنند. این گزینه می‌تواند انعطاف‌پذیری مدیریتی برنامه‌های کاربردی سرور را در میزبان‌های دارای چند آدرس شبکه بهبود بخشد، اما می‌تواند امنیت محیط‌های میزبانی مجازی را به خطر بیندازد. مقدار پیش‌فرض false است. جدید در نگارش ۱.۱۰. .TP \fBk5login_authoritative\fP اگر این فلگ true باشد، در صورتی که یک فایل \&.k5login(5) وجود داشته باشد، هویت‌ها باید در فایل k5login کاربر محلی فهرست شده باشند تا دسترسی ورود به آن‌ها اعطا شود. اگر این فلگ false باشد، یک هویت ممکن است همچنان از طریق مکانیسم‌های دیگر دسترسی ورود دریافت کند حتی اگر فایل k5login وجود داشته باشد اما هویت در آن فهرست نشده باشد. مقدار پیش‌فرض true است. .TP \fBk5login_directory\fP در صورت تنظیم، کتابخانه به دنبال فایل k5login کاربر محلی در داخل پوشه مشخص‌شده، با نام فایلی متناظر با نام کاربری محلی خواهد گشت. در صورت عدم تنظیم، کتابخانه به دنبال فایل‌های k5login در پوشه خانگی کاربر با نام فایل .k5login خواهد گشت. به دلایل امنیتی، فایل‌های .k5login باید متعلق به کاربر محلی یا کاربر ریشه (root) باشند. .TP \fBkcm_mach_service\fP تنها در macOS، نام سرویس راه‌انداز (bootstrap) مورد استفاده برای ارتباط با دیمن KCM را برای نوع حافظه پنهان گواهی‌نامه KCM تعیین می‌کند. اگر مقدار \fB\-\fP باشد، از Mach RPC برای تماس با دیمن KCM استفاده نخواهد شد. مقدار پیش‌فرض \fBorg.h5l.kcm\fP است. .TP \fBkcm_socket\fP مسیر سوکت دامنه یونیکس مورد استفاده برای دسترسی به دیمن KCM را برای نوع حافظه پنهان گواهی‌نامه KCM تعیین می‌کند. اگر مقدار \fB\-\fP باشد، از سوکت‌های دامنه یونیکس برای تماس با دیمن KCM استفاده نخواهد شد. مقدار پیش‌فرض \fB/var/run/.heim_org.h5l.kcm\-socket\fP است. .TP \fBkdc_default_options\fP گزینه‌های پیش‌فرض KDC (که برای مقادیر چندگانه با XOR ترکیب می‌شوند) هنگام درخواست بلیت‌های اولیه. به طور پیش‌فرض روی 0x00000010 (KDC_OPT_RENEWABLE_OK) تنظیم شده است. .TP \fBkdc_timesync\fP مقادیر پذیرفته‌شده برای این رابطه ۱ یا ۰ هستند. اگر غیرصفر باشد، ماشین‌های کلاینت تفاوت بین زمان خود و زمان بازگردانده‌شده توسط KDC در برچسب‌های زمانی درون بلیت‌ها را محاسبه کرده و از این مقدار برای اصلاح ساعت نادرست سیستم هنگام درخواست بلیت‌های سرویس یا احراز هویت در سرویس‌ها استفاده می‌کنند. این ضریب تصحیح تنها توسط کتابخانه کربروس استفاده می‌شود؛ برای تغییر ساعت سیستم به کار نمی‌رود. مقدار پیش‌فرض ۱ است. .TP \fBnoaddresses\fP اگر این فلگ true باشد، درخواست‌های بلیت‌های اولیه با محدودیت‌های آدرس تنظیم‌شده ارسال نمی‌شوند، که امکان استفاده از بلیت‌ها را در شبکه‌های دارای NAT فراهم می‌کند. مقدار پیش‌فرض true است. .TP \fBpermitted_enctypes\fP انواع رمزنگاری را که سرورها برای کلیدهای نشست و برای رمزنگاری بلیت و اصالت‌سنج (authenticator) مجاز می‌دانند، به ترتیب ترجیح از بالاترین به پایین‌ترین مشخص می‌کند. از نگارش ۱.۱۸ به بعد، این برچسب همچنین به عنوان مقدار پیش‌فرض برای \fBdefault_tgs_enctypes\fP و \fBdefault_tkt_enctypes\fP عمل می‌کند. مقدار پیش‌فرض برای این برچسب عبارت است از: \fBaes256\-cts\-hmac\-sha1\-96 aes128\-cts\-hmac\-sha1\-96 aes256\-cts\-hmac\-sha384\-192 aes128\-cts\-hmac\-sha256\-128 des3\-cbc\-sha1 arcfour\-hmac\-md5 camellia256\-cts\-cmac camellia128\-cts\-cmac\fP\&. .TP \fBplugin_base_dir\fP در صورت تنظیم، پوشه پایه‌ای را که افزونه‌های krb5 در آن قرار دارند تعیین می‌کند. مقدار پیش‌فرض، زیرپوشه \fBkrb5/plugins\fP از پوشه کتابخانه krb5 است. این رابطه در نگارش ۱.۱۷ و بعد از آن مشمول گسترش پارامتر (در ادامه ببینید) است. .TP \fBpreferred_preauth_types\fP این امکان را به شما می‌دهد تا انواع پیش‌احراز هویت ترجیحی را که کلاینت پیش از سایر انواع ارائه‌شده توسط KDC امتحان خواهد کرد تنظیم کنید. مقدار پیش‌فرض این تنظیم "17, 16, 15, 14" است که libkrb5 را وادار می‌کند در صورت پشتیبانی، از PKINIT استفاده کند. .TP \fBproxiable\fP اگر این فلگ true باشد، بلیت‌های اولیه در صورت مجاز بودن توسط KDC، به طور پیش‌فرض قابل پروکسی (proxiable) خواهند بود. مقدار پیش‌فرض false است. .TP \fBqualify_shortname\fP اگر این رشته تنظیم شود، پسوند دامنه را برای نام‌های میزبان تک‌مؤلفه‌ای در زمانی که استانداردسازی DNS استفاده نمی‌شود تعیین می‌کند (یا به این دلیل که \fBdns_canonicalize_hostname\fP روی false است یا به دلیل اینکه استانداردسازی رو به جلو ناموفق بوده است). مقدار پیش‌فرض، اولین دامنه جستجوی پیکربندی DNS سیستم است. برای غیرفعال کردن تکمیل نام‌های کوتاه، این رابطه را با \fBqualify_shortname = ""\fP روی رشته خالی تنظیم کنید. (جدید در نگارش ۱.۱۸.) .TP \fBrdns\fP اگر این فلگ true باشد، جستجوی معکوس نام علاوه بر جستجوی رو به جلو برای استانداردسازی نام‌های میزبان جهت استفاده در نام‌های هویت سرویس به کار می‌رود. اگر \fBdns_canonicalize_hostname\fP روی false تنظیم شده باشد، این فلگ هیچ اثری ندارد. مقدار پیش‌فرض true است. .TP \fBrealm_try_domains\fP مشخص می‌کند که آیا مؤلفه‌های دامنه یک میزبان باید برای تعیین قلمرو کربروس میزبان استفاده شوند یا خیر. مقدار این متغیر یک عدد صحیح است: \-1 به معنای عدم جستجو است، 0 به معنای امتحان کردن خود دامنه میزبان است، 1 به معنای امتحان کردن دامنه والد بی‌واسطه نیز می‌باشد، و به همین ترتیب. سازوکار معمول کتابخانه برای یافتن قلمروهای کربروس جهت تعیین اینکه آیا یک دامنه یک قلمرو معتبر است یا خیر استفاده می‌شود، که ممکن است در صورت تنظیم بودن \fBdns_lookup_kdc\fP شامل پرس‌وجو از DNS باشد. مقدار پیش‌فرض عدم جستجوی مؤلفه‌های دامنه است. .TP \fBrenew_lifetime\fP (رشته مدت‌زمان.) طول عمر تجدیدپذیر پیش‌فرض را برای درخواست‌های اولیه بلیت تنظیم می‌کند. مقدار پیش‌فرض 0 است. .TP \fBspake_preauth_groups\fP فهرستی از واژگان جداشده با فاصله یا کاما که گروه‌های مجاز برای پیش‌احراز هویت SPAKE را مشخص می‌کند. مقادیر ممکن عبارتند از: .TS center; |l|l|. _ T{ edwards25519 T} T{ خم Edwards25519 (\fI\%RFC 7748\fP) T} _ T{ P\-256 T} T{ خم NIST P\-256 (\fI\%RFC 5480\fP) T} _ T{ P\-384 T} T{ خم NIST P\-384 (\fI\%RFC 5480\fP) T} _ T{ P\-521 T} T{ خم NIST P\-521 (\fI\%RFC 5480\fP) T} _ .TE .sp مقدار پیش‌فرض برای کلاینت \fBedwards25519\fP است. مقدار پیش‌فرض برای KDC خالی است. جدید در نگارش ۱.۱۷. .TP \fBticket_lifetime\fP (رشته مدت‌زمان.) طول عمر پیش‌فرض را برای درخواست‌های اولیه بلیت تنظیم می‌کند. مقدار پیش‌فرض 1 day (یک روز) است. .TP \fBudp_preference_limit\fP هنگام ارسال پیام به KDC، اگر اندازه پیام بیشتر از \fBudp_preference_limit\fP باشد، کتابخانه پیش از UDP تلاش خواهد کرد از TCP استفاده کند. اگر پیام کوچک‌تر از \fBudp_preference_limit\fP باشد، ابتدا UDP پیش از TCP امتحان خواهد شد. بدون در نظر گرفتن اندازه، در صورت ناموفق بودن تلاش نخست، هر دو پروتکل امتحان خواهند شد. .TP \fBverify_ap_req_nofail\fP اگر این فلگ true باشد، در صورتی که ماشین کلاینت فاقد keytab باشد، تلاش برای اعتبارسنجی گواهی‌نامه‌های اولیه با شکست مواجه خواهد شد. مقدار پیش‌فرض false است. .TP \fBclient_aware_channel_bindings\fP اگر این فلگ true باشد، تمام درخواست‌های احراز هویت پروتکل برنامه کاربردی نشانه‌گذاری می‌شوند تا مشخص کنند که برنامه کاربردی هنگام کار بر روی یک کانال امن از اتصال‌های کانال (channel bindings) پشتیبانی می‌کند. مقدار پیش‌فرض false است. .UNINDENT .SS [realms] .sp هر برچسب در بخش [realms] فایل، نام یک قلمرو کربروس است. مقدار برچسب، زیربخشی شامل رابطه‌هایی است که ویژگی‌های آن قلمرو خاص را تعریف می‌کنند. برای هر قلمرو، برچسب‌های زیر ممکن است در زیربخش قلمرو مشخص شوند: .INDENT 0.0 .TP \fBadmin_server\fP میزبانی را که سرور مدیریتی روی آن در حال اجرا است مشخص می‌کند. معمولاً این سرور اصلی کربروس است. برای برقراری ارتباط با سرور kadmind(8) برای قلمرو، باید به این برچسب مقدار داده شود. .TP \fBauth_to_local\fP این برچسب به شما اجازه می‌دهد یک قاعده کلی برای نگاشت نام‌های هویت به نام‌های کاربری محلی تنظیم کنید. اگر نگاشت صریحی برای نام هویتی که در حال ترجمه است وجود نداشته باشد، از این قاعده استفاده خواهد شد. مقادیر ممکن عبارتند از: .INDENT 7.0 .TP \fBRULE:\fP\fIexp\fP نام محلی از \fIexp\fP فرمول‌بندی خواهد شد. .sp قالب \fIexp\fP به صورت \fB[\fP\fIn\fP\fB:\fP\fIstring\fP\fB](\fP\fIregexp\fP\fB)s/\fP\fIpattern\fP\fB/\fP\fIreplacement\fP\fB/g\fP است. عدد صحیح \fIn\fP مشخص می‌کند که هویت هدف باید چند مؤلفه داشته باشد. اگر این تطابق داشته باشد، رشته‌ای از \fIstring\fP تشکیل می‌شود که قلمرو هویت را به جای \fB$0\fP و مؤلفه \fIn\fPام هویت را به جای \fB$n\fP جایگزین می‌کند (به عنوان نمونه، اگر هویت \fBjohndoe/admin\fP بود، آنگاه \fB[2:$2$1foo]\fP به رشته \fBadminjohndoefoo\fP منجر می‌شد). اگر این رشته با \fIregexp\fP تطابق داشته باشد، دستور جایگزینی \fBs//[g]\fP روی رشته اجرا خواهد شد. گزینه اختیاری \fBg\fP باعث می‌شود که جایگزینی روی کل \fIstring\fP به صورت سراسری انجام شود، به جای آنکه فقط اولین تطابق در \fIstring\fP جایگزین گردد. .TP \fBDEFAULT\fP نام هویت به عنوان نام کاربر محلی استفاده خواهد شد. اگر هویت بیش از یک مؤلفه داشته باشد یا در قلمرو پیش‌فرض نباشد، این قاعده قابل اعمال نبوده و تبدیل با شکست مواجه خواهد شد. .UNINDENT .sp برای نمونه: .INDENT 7.0 .INDENT 3.5 .sp .nf .ft C [realms] ATHENA.MIT.EDU = { auth_to_local = RULE:[2:$1](johndoe)s/^.*$/guest/ auth_to_local = RULE:[2:$1;$2](^.*;admin$)s/;admin$// auth_to_local = RULE:[2:$2](^.*;root)s/^.*$/root/ auth_to_local = DEFAULT } .ft P .fi .UNINDENT .UNINDENT .sp باعث می‌شود هر هویتی که مؤلفه دوم آن \fBroot\fP یا \fBadmin\fP نباشد با قاعده پیش‌فرض ترجمه شود. هویتی با مؤلفه دوم \fBadmin\fP به مؤلفه اول خود تبدیل خواهد شد. \fBroot\fP به عنوان نام محلی برای هر هویتی با مؤلفه دوم \fBroot\fP استفاده می‌شود. استثنای این دو قاعده، هر هویت \fBjohndoe/*\fP است که همیشه نام محلی \fBguest\fP را دریافت خواهد کرد. .TP \fBauth_to_local_names\fP این زیربخش به شما امکان می‌دهد نگاشت‌های صریحی را از نام‌های هویت به نام‌های کاربری محلی تنظیم کنید. برچسب، نام نگاشت است و مقدار، نام کاربر محلی متناظر است. .TP \fBdefault_domain\fP این برچسب دامنه‌ای را مشخص می‌کند که برای گسترش نام‌های میزبان هنگام ترجمه هویت‌های سرویس کربروس ۴ به هویت‌های کربروس ۵ استفاده می‌شود (برای نمونه، هنگام تبدیل \fBrcmd.hostname\fP به \fBhost/hostname.domain\fP). .TP \fBdisable_encrypted_timestamp\fP اگر این فلگ true باشد، کلاینت در صورت درخواست KDC، پیش‌احراز هویت با برچسب زمانی رمزگذاری‌شده را انجام نخواهد داد. تنظیم این فلگ می‌تواند به جلوگیری از حملات فرهنگ لغت توسط مهاجمان فعال کمک کند، در صورتی که KDCهای قلمرو از پیش‌احراز هویت SPAKE پشتیبانی کنند یا اگر احراز هویت اولیه همیشه از سازوکار دیگری استفاده کند یا همیشه از FAST استفاده نماید. این فلگ در طول ارجاعات کلاینت در احراز هویت اولیه باقی می‌ماند. این فلگ مانع از ارائه برچسب زمانی رمزگذاری‌شده توسط KDC نمی‌شود. جدید در نگارش ۱.۱۷. .TP \fBhttp_anchors\fP هنگامی که KDCها و سرورهای kpasswd از طریق پروکسی‌های HTTPS قابل دسترسی هستند، این برچسب می‌تواند برای مشخص کردن مکان گواهی CA که باید برای صدور گواهی برای سرور پروکسی مورد اعتماد باشد، استفاده شود. در صورت عدم تعیین، از مجموعه پیش‌فرض گواهی‌های CA در سطح سیستم استفاده می‌شود. .sp نحو مقادیر مشابه مقادیر برچسب \fBpkinit_anchors\fP است: .sp \fBFILE:\fP \fIfilename\fP .sp فرض می‌شود که \fIfilename\fP نام یک فایل دسته‌گواهی (ca\-bundle) به سبک OpenSSL است. .sp \fBDIR:\fP \fIdirname\fP .sp فرض می‌شود که \fIdirname\fP پوشه‌ای است که شامل گواهی‌های CA می‌باشد. تمام فایل‌های درون پوشه بررسی خواهند شد؛ اگر شامل گواهی‌ها (در قالب PEM) باشند، استفاده خواهند شد. .sp \fBENV:\fP \fIenvvar\fP .sp \fIenvvar\fP نام یک متغیر محیطی را مشخص می‌کند که روی مقداری مطابق با یکی از مقادیر قبلی تنظیم شده است. برای نمونه، \fBENV:X509_PROXY_CA\fP، که در آن متغیر محیطی \fBX509_PROXY_CA\fP روی \fBFILE:/tmp/my_proxy.pem\fP تنظیم شده است. .TP \fBkdc\fP نام یا آدرس میزبانی که یک KDC را برای آن قلمرو اجرا می‌کند. یک شماره پورت اختیاری که با دونقطه از نام میزبان جدا می‌شود، می‌تواند درج شود. اگر نام یا آدرس شامل دونقطه باشد (برای نمونه، اگر یک آدرس IPv6 باشد)، آن را در براکت قرار دهید تا دونقطه از جداکننده پورت متمایز شود. برای اینکه رایانه شما بتواند با KDC هر قلمرو ارتباط برقرار کند، باید به این برچسب در هر زیربخش قلمرو در فایل پیکربندی مقداری داده شود، یا باید رکوردهای DNS SRV وجود داشته باشند که KDCها را مشخص کنند. .TP \fBkpasswd_server\fP به سروری اشاره می‌کند که تمام تغییرات گذرواژه در آن انجام می‌شود. اگر چنین مدخلی وجود نداشته باشد، از DNS پرس‌وجو خواهد شد (مگر اینکه توسط \fBdns_lookup_kdc\fP منع شده باشد). در نهایت، پورت ۴۶۴ روی میزبان \fBadmin_server\fP امتحان خواهد شد. .TP \fBmaster_kdc\fP نام پیشین برای \fBprimary_kdc\fP قبل از نگارش ۱.۱۹. مقدار آن در صورتی که \fBprimary_kdc\fP مشخص نشده باشد، به عنوان جایگزین استفاده می‌شود. .TP \fBprimary_kdc\fP KDC(های) اصلی را مشخص می‌کند. در حال حاضر، این برچسب فقط در یک حالت استفاده می‌شود: اگر تلاشی برای دریافت گواهی‌نامه به دلیل گذرواژه نامعتبر با شکست مواجه شود، نرم‌افزار کلاینت تلاش خواهد کرد با KDC اصلی تماس بگیرد، در صورتی که گذرواژه کاربر به تازگی تغییر کرده باشد و پایگاه داده به‌روزرسانی‌شده هنوز به سرورهای رونوشت (replica) منتشر نشده باشد. جدید در نگارش ۱.۱۹. .TP \fBv4_instance_convert\fP این زیربخش به مدیر سیستم اجازه می‌دهد استثناهایی را برای قاعده نگاشت \fBdefault_domain\fP پیکربندی کند. این بخش شامل نمونه‌های V4 (نام برچسب) است که باید به یک نام میزبان خاص (مقدار برچسب) به عنوان مؤلفه دوم در نام هویت کربروس نسخه ۵ ترجمه شوند. .TP \fBv4_realm\fP این رابطه توسط روتین‌های کتابخانه krb524 هنگام تبدیل نام هویت V5 به نام هویت V4 استفاده می‌شود. زمانی به کار می‌رود که نام قلمرو V4 و نام قلمرو V5 یکسان نباشند، اما همچنان نام‌های هویت و گذرواژه‌های مشترک داشته باشند. مقدار برچسب، نام قلمرو کربروس نسخه ۴ است. .UNINDENT .SS [domain_realm] .sp بخش [domain_realm] ترجمه‌ای از نام‌های میزبان به قلمروهای کربروس ارائه می‌دهد. هر برچسب یک نام دامنه است که نگاشت آن دامنه و تمام زیردامنه‌ها را فراهم می‌کند. اگر برچسب با یک نقطه (\fB\&.\fP) آغاز شود، آنگاه تنها برای زیردامنه‌ها اعمال می‌شود. قلمرو کربروس ممکن است در بخش \fI\%realms\fP یا با استفاده از رکوردهای DNS SRV مشخص شود. نام‌های برچسب باید با حروف کوچک باشند. برای نمونه: .INDENT 0.0 .INDENT 3.5 .sp .nf .ft C [domain_realm] crash.mit.edu = TEST.ATHENA.MIT.EDU .dev.mit.edu = TEST.ATHENA.MIT.EDU mit.edu = ATHENA.MIT.EDU .ft P .fi .UNINDENT .UNINDENT .sp میزبان با نام \fBcrash.mit.edu\fP را به قلمرو \fBTEST.ATHENA.MIT.EDU\fP نگاشت می‌کند. مدخل دوم تمام میزبان‌های تحت دامنه \fBdev.mit.edu\fP را به قلمرو \fBTEST.ATHENA.MIT.EDU\fP نگاشت می‌کند، اما نه میزبان با نام \fBdev.mit.edu\fP را. آن میزبان با مدخل سوم مطابقت داده می‌شود که میزبان \fBmit.edu\fP و تمام میزبان‌های تحت دامنه \fBmit.edu\fP را که با قاعده قبلی مطابقت ندارند به قلمرو \fBATHENA.MIT.EDU\fP نگاشت می‌کند. .sp اگر هیچ مدخل ترجمه‌ای برای نام میزبانی که برای هویت سرویس در یک درخواست بلیت سرویس استفاده شده است اعمال نشود، کتابخانه تلاش خواهد کرد یک ارجاع به قلمرو مناسب از KDC قلمرو کلاینت دریافت کند. اگر این کار موفقیت‌آمیز نباشد، قلمرو میزبان همان بخش دامنه‌ای نام میزبان در نظر گرفته می‌شود که به حروف بزرگ تبدیل شده است، مگر اینکه تنظیم \fBrealm_try_domains\fP در [libdefaults] باعث شود از دامنه والد متفاوتی استفاده شود. .SS [capaths] .sp به منظور انجام احراز هویت مستقیم (غیرسلسله‌مراتبی) بین‌قلمرویی، به پیکربندی نیاز است تا مسیرهای احراز هویت میان قلمروها تعیین شود. .sp یک کلاینت از این بخش برای یافتن مسیر احراز هویت بین قلمرو خود و قلمرو سرور استفاده خواهد کرد. سرور از این بخش برای اعتبارسنجی مسیر احراز هویت استفاده‌شده توسط کلاینت، از طریق بررسی فیلد transited بلیت دریافت شده استفاده خواهد کرد. .sp برای هر قلمرو کلاینت شرکت‌کننده یک برچسب وجود دارد، و هر برچسب دارای زیربرچسب‌هایی برای هر یک از قلمروهای سرور است. مقدار زیربرچسب‌ها یک قلمرو میانی است که ممکن است در احراز هویت بین‌قلمرویی شرکت کند. زیربرچسب‌ها در صورتی که بیش از یک قلمرو میانی وجود داشته باشد می‌توانند تکرار شوند. مقدار "." به این معنی است که دو قلمرو مستقیماً کلیدها را به اشتراک می‌گذارند و نباید به هیچ قلمرو میانی اجازه مشارکت داده شود. .sp تنها مدخل‌هایی که در کلاینت یا سرور مورد نیاز هستند باید وجود داشته باشند. یک کلاینت به یک برچسب برای قلمرو محلی خود به همراه زیربرچسب‌هایی برای تمام قلمروهای سرورهایی که نیاز به احراز هویت در آن‌ها دارد نیاز دارد. یک سرور به یک برچسب برای هر قلمرو از کلاینت‌هایی که به آن‌ها خدمات می‌دهد به همراه زیربرچسبی از قلمرو سرور نیاز دارد. .sp برای نمونه، \fBANL.GOV\fP، \fBPNL.GOV\fP و \fBNERSC.GOV\fP همگی تمایل دارند از قلمرو \fBES.NET\fP به عنوان یک قلمرو میانی استفاده کنند. ANL دارای یک زیرقلمرو به نام \fBTEST.ANL.GOV\fP است که با \fBNERSC.GOV\fP احراز هویت خواهد کرد اما با \fBPNL.GOV\fP خیر. بخش [capaths] برای سیستم‌های \fBANL.GOV\fP به این صورت خواهد بود: .INDENT 0.0 .INDENT 3.5 .sp .nf .ft C [capaths] ANL.GOV = { TEST.ANL.GOV = . PNL.GOV = ES.NET NERSC.GOV = ES.NET ES.NET = . } TEST.ANL.GOV = { ANL.GOV = . } PNL.GOV = { ANL.GOV = ES.NET } NERSC.GOV = { ANL.GOV = ES.NET } ES.NET = { ANL.GOV = . } .ft P .fi .UNINDENT .UNINDENT .sp بخش [capaths] فایل پیکربندی مورد استفاده در سیستم‌های \fBNERSC.GOV\fP به این صورت خواهد بود: .INDENT 0.0 .INDENT 3.5 .sp .nf .ft C [capaths] NERSC.GOV = { ANL.GOV = ES.NET TEST.ANL.GOV = ES.NET TEST.ANL.GOV = ANL.GOV PNL.GOV = ES.NET ES.NET = . } ANL.GOV = { NERSC.GOV = ES.NET } PNL.GOV = { NERSC.GOV = ES.NET } ES.NET = { NERSC.GOV = . } TEST.ANL.GOV = { NERSC.GOV = ANL.GOV NERSC.GOV = ES.NET } .ft P .fi .UNINDENT .UNINDENT .sp هنگامی که یک زیربرچسب بیش از یک بار در یک برچسب استفاده شود، کلاینت‌ها از ترتیب مقادیر برای تعیین مسیر استفاده خواهند کرد. ترتیب مقادیر برای سرورها اهمیتی ندارد. .SS [appdefaults] .sp هر برچسب در بخش [appdefaults] نام یک برنامه کاربردی کربروس نسخه ۵ یا گزینه‌ای است که توسط برخی از برنامه‌های کاربردی کربروس نسخه ۵ استفاده می‌شود. مقدار برچسب رفتارهای پیش‌فرض را برای آن برنامه کاربردی تعریف می‌کند. .sp برای نمونه: .INDENT 0.0 .INDENT 3.5 .sp .nf .ft C [appdefaults] telnet = { ATHENA.MIT.EDU = { option1 = false } } telnet = { option1 = true option2 = true } ATHENA.MIT.EDU = { option2 = false } option2 = true .ft P .fi .UNINDENT .UNINDENT .sp چهار روش بالا برای تعیین مقدار یک گزینه، به ترتیب اولویت نزولی نشان داده شده‌اند. در این مثال، اگر telnet در قلمرو EXAMPLE.COM در حال اجرا باشد، باید به طور پیش‌فرض option1 و option2 روی true تنظیم شده باشند. با این حال، یک برنامه telnet در قلمرو \fBATHENA.MIT.EDU\fP باید \fBoption1\fP روی false و \fBoption2\fP روی true تنظیم شده باشد. هر برنامه دیگری در ATHENA.MIT.EDU باید به طور پیش‌فرض \fBoption2\fP روی false تنظیم شده باشد. هر برنامه‌ای که در قلمروهای دیگر اجرا می‌شود باید \fBoption2\fP روی true تنظیم شده باشد. .sp فهرست گزینه‌های قابل تعیین برای هر برنامه کاربردی ممکن است در صفحات راهنمای آن برنامه یافت شود. پیش‌فرض‌های برنامه کاربردی مشخص‌شده در اینجا توسط گزینه‌های مشخص‌شده در بخش \fI\%realms\fP بازنویسی می‌شوند. .SS [plugins] .INDENT 0.0 .INDENT 3.5 .INDENT 0.0 .IP \(bu 2 رابط \fI\%pwqual\fP .IP \(bu 2 رابط \fI\%kadm5_hook\fP .IP \(bu 2 رابط‌های \fI\%clpreauth\fP و \fI\%kdcpreauth\fP .UNINDENT .UNINDENT .UNINDENT .sp برچسب‌ها در بخش [plugins] می‌توانند برای ثبت ماژول‌های افزونه پویا و فعال یا غیرفعال کردن ماژول‌ها استفاده شوند. همه رابط‌های با قابلیت افزونه krb5 از بخش [plugins] استفاده نمی‌کنند؛ رابط‌هایی که از آن استفاده می‌کنند در اینجا مستند شده‌اند. .sp جدید در نگارش ۱.۹. .sp هر رابط با قابلیت افزونه متناظر با یک زیربخش از [plugins] است. تمام زیربخش‌ها از برچسب‌های یکسانی پشتیبانی می‌کنند: .INDENT 0.0 .TP \fBdisable\fP این برچسب ممکن است چندین مقدار داشته باشد. اگر مقادیری برای این برچسب وجود داشته باشد، ماژول‌های نام‌برده برای آن رابط افزونه غیرفعال خواهند شد. .TP \fBenable_only\fP این برچسب ممکن است چندین مقدار داشته باشد. اگر مقادیری برای این برچسب وجود داشته باشد، تنها ماژول‌های نام‌برده برای آن رابط افزونه فعال خواهند شد. .TP \fBmodule\fP این برچسب ممکن است چندین مقدار داشته باشد. هر مقدار رشته‌ای به شکل \fBmodulename:pathname\fP است که باعث می‌شود شیء مشترک (shared object) واقع در \fIpathname\fP به عنوان یک ماژول پویا به نام \fImodulename\fP برای آن رابط افزونه ثبت شود. اگر \fIpathname\fP یک مسیر مطلق نباشد، نسبت به مقدار \fBplugin_base_dir\fP از \fI\%[libdefaults]\fP در نظر گرفته خواهد شد. .UNINDENT .sp برای رابط‌های افزونه‌ای که ترتیب ماژول در آن‌ها مهم است، ماژول‌های ثبت‌شده با برچسب \fBmodule\fP معمولاً ابتدا و به ترتیبی که ثبت شده‌اند می‌آیند و پس از آن‌ها ماژول‌های توکار به ترتیبی که در زیر مستند شده‌اند قرار می‌گیرند. اگر از برچسب‌های \fBenable_only\fP استفاده شود، ترتیب آن برچسب‌ها بر ترتیب عادی ماژول‌ها برتری خواهد داشت. .sp زیربخش‌های زیر در حال حاضر در بخش [plugins] پشتیبانی می‌شوند: .SS رابط ccselect (ccselect interface) .sp زیربخش ccselect ماژول‌ها را برای انتخاب حافظه پنهان گواهی‌نامه در یک مجموعه حافظه پنهان کنترل می‌کند. علاوه بر هر ماژول پویای ثبت‌شده، ماژول‌های توکار زیر وجود دارند (و ممکن است با برچسب disable غیرفعال شوند): .INDENT 0.0 .TP \fBk5identity\fP از یک فایل .k5identity در پوشه خانگی کاربر برای انتخاب هویت کلاینت استفاده می‌کند. .TP \fBrealm\fP از قلمرو سرویس برای حدس زدن یک حافظه پنهان مناسب از مجموعه استفاده می‌کند. .TP \fBhostname\fP اگر هویت سرویس مبتنی بر میزبان باشد، از نام میزبان سرویس برای حدس زدن یک حافظه پنهان مناسب از مجموعه استفاده می‌کند. .UNINDENT .SS رابط pwqual (pwqual interface) .sp زیربخش pwqual ماژول‌ها را برای رابط کیفیت گذرواژه کنترل می‌کند، که برای رد گذرواژه‌های ضعیف هنگام تغییر گذرواژه استفاده می‌شود. ماژول‌های توکار زیر برای این رابط وجود دارند: .INDENT 0.0 .TP \fBdict\fP در برابر فایل فرهنگ لغت قلمرو بررسی می‌کند. .TP \fBempty\fP گذرواژه‌های خالی را رد می‌کند. .TP \fBhesiod\fP در برابر اطلاعات کاربر ذخیره‌شده در Hesiod بررسی می‌کند (تنها در صورتی که کربروس با پشتیبانی از Hesiod ساخته شده باشد). .TP \fBprinc\fP در برابر مؤلفه‌های نام هویت بررسی می‌کند. .UNINDENT .SS رابط kadm5_hook (kadm5_hook interface) .sp رابط kadm5_hook اطلاعات مربوط به ایجاد هویت، تغییر، تغییر گذرواژه و حذف را در اختیار افزونه‌ها قرار می‌دهد. این رابط می‌تواند برای نوشتن یک افزونه جهت همگام‌سازی MIT Kerberos با پایگاه داده دیگری مانند Active Directory استفاده شود. هیچ افزونه توکاری برای این رابط وجود ندارد. .SS رابط kadm5_auth (kadm5_auth interface) .sp بخش kadm5_auth (معرفی‌شده در نگارش ۱.۱۶) ماژول‌ها را برای رابط مجازشماری kadmin کنترل می‌کند، که تعیین می‌کند آیا یک هویت کلاینت مجاز به انجام یک عملیات kadmin است یا خیر. ماژول‌های توکار زیر برای این رابط وجود دارند: .INDENT 0.0 .TP \fBacl\fP این ماژول فایل kadm5.acl(5) را می‌خواند و عملیاتی را که طبق قواعد موجود در فایل مجاز هستند، تأیید می‌کند. .TP \fBself\fP این ماژول عملیات‌های خودخدمتی شامل تغییرات گذرواژه، ایجاد کلیدهای تصادفی جدید، واکشی رکورد هویت کلاینت یا ویژگی‌های رشته‌ای، و واکشی رکورد خط‌مشی مرتبط با هویت کلاینت را مجاز می‌کند. .UNINDENT .SS رابط‌های clpreauth و kdcpreauth (clpreauth and kdcpreauth interfaces) .sp رابط‌های clpreauth و kdcpreauth به ماژول‌های افزونه اجازه می‌دهند تا سازوکارهای پیش‌احراز هویت کلاینت و KDC را ارائه دهند. ماژول‌های توکار زیر برای این رابط‌ها وجود دارند: .INDENT 0.0 .TP \fBpkinit\fP این ماژول سازوکار پیش‌احراز هویت PKINIT را پیاده‌سازی می‌کند. .TP \fBencrypted_challenge\fP این ماژول عامل FAST چالش رمزگذاری‌شده را پیاده‌سازی می‌کند. .TP \fBencrypted_timestamp\fP این ماژول سازوکار برچسب زمانی رمزگذاری‌شده را پیاده‌سازی می‌کند. .UNINDENT .SS رابط hostrealm (hostrealm interface) .sp بخش hostrealm (معرفی‌شده در نگارش ۱.۱۲) ماژول‌ها را برای رابط میزبان به قلمرو کنترل می‌کند، که بر نگاشت محلی نام‌های میزبان به نام‌های قلمرو و انتخاب قلمرو پیش‌فرض تأثیر می‌گذارد. ماژول‌های توکار زیر برای این رابط وجود دارند: .INDENT 0.0 .TP \fBprofile\fP این ماژول با بخش [domain_realm] پروفایل برای نگاشت‌های معتبر میزبان به قلمرو و با متغیر \fBdefault_realm\fP برای قلمرو پیش‌فرض مشورت می‌کند. .TP \fBdns\fP این ماژول به دنبال رکوردهای DNS برای نگاشت‌های جایگزین میزبان به قلمرو و قلمرو پیش‌فرض می‌گردد. این ماژول تنها در صورتی کار می‌کند که متغیر \fBdns_lookup_realm\fP روی true تنظیم شده باشد. .TP \fBdomain\fP این ماژول قواعد تجربی (heuristics) را برای نگاشت‌های جایگزین میزبان به قلمرو اعمال می‌کند. این ماژول متغیر \fBrealm_try_domains\fP را پیاده‌سازی می‌کند و در صورتی که نتیجه‌ای حاصل نشود، از دامنه والد بزرگ‌نویسی‌شده نام میزبان استفاده می‌کند. .UNINDENT .SS رابط localauth (localauth interface) .sp بخش localauth (معرفی‌شده در نگارش ۱.۱۲) ماژول‌ها را برای رابط مجازشماری محلی کنترل می‌کند، که بر رابطه بین هویت‌های کربروس و حساب‌های سیستم محلی تأثیر می‌گذارد. ماژول‌های توکار زیر برای این رابط وجود دارند: .INDENT 0.0 .TP \fBdefault\fP این ماژول نوع \fBDEFAULT\fP را برای مقادیر \fBauth_to_local\fP پیاده‌سازی می‌کند. .TP \fBrule\fP این ماژول نوع \fBRULE\fP را برای مقادیر \fBauth_to_local\fP پیاده‌سازی می‌کند. .TP \fBnames\fP این ماژول به دنبال یک نگاشت \fBauth_to_local_names\fP برای نام هویت می‌گردد. .TP \fBauth_to_local\fP این ماژول مقادیر \fBauth_to_local\fP را در بخش قلمرو پیش‌فرض پردازش می‌کند و در صورتی که مقادیر \fBauth_to_local\fP وجود نداشته باشند، روش پیش‌فرض را اعمال می‌کند. .TP \fBk5login\fP این ماژول به یک هویت بر اساس فایل \&.k5login(5) حساب محلی، دسترسی به آن حساب را اعطا می‌کند. .TP \fBan2ln\fP این ماژول در صورتی که نام هویت به نام حساب محلی نگاشت شود، دسترسی به حساب محلی را برای هویت مجاز می‌کند. .UNINDENT .SS رابط certauth (certauth interface) .sp بخش certauth (معرفی‌شده در نگارش ۱.۱۶) ماژول‌ها را برای رابط مجازشماری گواهی کنترل می‌کند، که تعیین می‌کند آیا یک گواهی مجاز به پیش‌احراز هویت یک کاربر از طریق PKINIT است یا خیر. ماژول‌های توکار زیر برای این رابط وجود دارند: .INDENT 0.0 .TP \fBpkinit_san\fP این ماژول در صورتی که گواهی حاوی یک نام جایگزین موضوع (SAN) از نوع PKINIT برای هویت کلاینت درخواست‌شده باشد، یا یک SAN از نوع UPN مایکروسافت منطبق بر هویت باشد (در صورتی که \fBpkinit_allow_upn\fP برای قلمرو روی true تنظیم شده باشد)، گواهی را تأیید می‌کند. .TP \fBpkinit_eku\fP این ماژول در صورتی که گواهی حاوی یک ویژگی کاربرد گسترده کلید (Extended Key Usage) هماهنگ با مقدار \fBpkinit_eku_checking\fP برای قلمرو نباشد، گواهی را رد می‌کند. .TP \fBdbmatch\fP این ماژول گواهی را بر اساس اینکه با ویژگی رشته‌ای \fBpkinit_cert_match\fP روی هویت کلاینت (در صورت وجود آن ویژگی) مطابقت دارد یا خیر، مجاز یا رد می‌کند. .UNINDENT .SH "گزینه‌های PKINIT (PKINIT OPTIONS)" .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 موارد زیر گزینه‌های ویژه PKINIT هستند. این مقادیر ممکن است در [libdefaults] به عنوان پیش‌فرض‌های سراسری، یا درون یک زیربخش وابسته به قلمرو از [libdefaults]، یا به عنوان مقادیر وابسته به قلمرو در بخش [realms] مشخص شوند. یک مقدار وابسته به قلمرو، بر یک مشخصات عمومی [libdefaults] اولویت دارد و جایگزین آن می‌شود، نه اینکه به آن اضافه شود. ترتیب جستجو به شرح زیر است: .UNINDENT .UNINDENT .INDENT 0.0 .IP 1. 3 زیربخش وابسته به قلمرو از [libdefaults]: .INDENT 3.0 .INDENT 3.5 .sp .nf .ft C [libdefaults] EXAMPLE.COM = { pkinit_anchors = FILE:/usr/local/example.com.crt } .ft P .fi .UNINDENT .UNINDENT .IP 2. 3 مقدار وابسته به قلمرو در بخش [realms]: .INDENT 3.0 .INDENT 3.5 .sp .nf .ft C [realms] OTHERREALM.ORG = { pkinit_anchors = FILE:/usr/local/otherrealm.org.crt } .ft P .fi .UNINDENT .UNINDENT .IP 3. 3 مقدار عمومی در بخش [libdefaults]: .INDENT 3.0 .INDENT 3.5 .sp .nf .ft C [libdefaults] pkinit_anchors = DIR:/usr/local/generic_trusted_cas/ .ft P .fi .UNINDENT .UNINDENT .UNINDENT .SS "مشخص کردن اطلاعات هویت PKINIT (Specifying PKINIT identity information)" .sp نحو مشخص کردن اطلاعات هویت، اعتماد و ابطال کلید عمومی برای PKINIT به شرح زیر است: .INDENT 0.0 .TP \fBFILE:\fP\fIfilename\fP[\fB,\fP\fIkeyfilename\fP] این گزینه رفتاری وابسته به زمینه دارد. .sp در \fBpkinit_identity\fP یا \fBpkinit_identities\fP، \fIfilename\fP نام یک فایل با قالب PEM شامل گواهی کاربر را مشخص می‌کند. اگر \fIkeyfilename\fP مشخص نشود، انتظار می‌رود که کلید خصوصی کاربر نیز در \fIfilename\fP باشد. در غیر این صورت، \fIkeyfilename\fP نام فایل حاوی کلید خصوصی است. .sp در \fBpkinit_anchors\fP یا \fBpkinit_pool\fP، فرض می‌شود که \fIfilename\fP نام یک فایل دسته‌گواهی (ca\-bundle) به سبک OpenSSL است. .TP \fBDIR:\fP\fIdirname\fP این گزینه رفتاری وابسته به زمینه دارد. .sp در \fBpkinit_identity\fP یا \fBpkinit_identities\fP، \fIdirname\fP پوشه‌ای را با فایل‌هایی به نام‌های \fB*.crt\fP و \fB*.key\fP مشخص می‌کند که در آن بخش اول نام فایل برای جفت‌های منطبق گواهی و فایل‌های کلید خصوصی یکسان است. هنگامی که فایلی با نامی که به \fB\&.crt\fP ختم می‌شود پیدا شد، یک فایل منطبق که به \fB\&.key\fP ختم می‌شود فرض می‌گردد که حاوی کلید خصوصی است. اگر چنین فایلی یافت نشود، گواهی موجود در \fB\&.crt\fP استفاده نمی‌شود. .sp در \fBpkinit_anchors\fP یا \fBpkinit_pool\fP، \fIdirname\fP یک پوشه هش‌شده CA به سبک OpenSSL فرض می‌شود که در آن هر گواهی CA در فایلی به نام \fBhash\-of\-ca\-cert.#\fP ذخیره شده است. این زیرساخت توصیه می‌شود، اما تمام فایل‌های درون پوشه بررسی خواهند شد و اگر حاوی گواهی‌ها (در قالب PEM) باشند، استفاده خواهند شد. .sp در \fBpkinit_revoke\fP، \fIdirname\fP یک پوشه هش‌شده CA به سبک OpenSSL فرض می‌شود که در آن هر فهرست ابطال در فایلی به نام \fBhash\-of\-ca\-cert.r#\fP ذخیره شده است. این زیرساخت توصیه می‌شود، اما تمام فایل‌های درون پوشه بررسی خواهند شد و اگر حاوی فهرست ابطال (در قالب PEM) باشند، استفاده خواهند شد. .TP \fBPKCS12:\fP\fIfilename\fP \fIfilename\fP نام یک فایل با قالب PKCS #12 شامل گواهی و کلید خصوصی کاربر است. .TP \fBPKCS11:\fP[\fBmodule_name=\fP]\fImodname\fP[\fB:slotid=\fP\fIslot\-id\fP][\fB:token=\fP\fItoken\-label\fP][\fB:certid=\fP\fIcert\-id\fP][\fB:certlabel=\fP\fIcert\-label\fP] تمام کلیدواژه‌ها/مقادیر اختیاری هستند. \fImodname\fP مکان کتابخانه‌ای را که PKCS #11 را پیاده‌سازی می‌کند مشخص می‌کند. اگر مقداری بدون کلیدواژه دیده شود، فرض می‌شود که \fImodname\fP است. اگر هیچ نام ماژولی مشخص نشود، مقدار پیش‌فرض \fBopensc-pkcs11.so\fP است. \fBslotid=\fP و/یا \fBtoken=\fP می‌توانند برای اجبار به استفاده از یک کارت‌خوان هوشمند یا توکن خاص در صورتی که بیش از یکی در دسترس باشد، مشخص شوند. \fBcertid=\fP و/یا \fBcertlabel=\fP می‌توانند برای اجبار به انتخاب یک گواهی خاص روی دستگاه مشخص شوند. برای روش‌های بیشتر انتخاب یک گواهی خاص جهت استفاده برای PKINIT، گزینه پیکربندی \fBpkinit_cert_match\fP را ببینید. .TP \fBENV:\fP\fIenvvar\fP \fIenvvar\fP نام یک متغیر محیطی را مشخص می‌کند که روی مقداری مطابق با یکی از مقادیر قبلی تنظیم شده است. برای نمونه، \fBENV:X509_PROXY\fP، که در آن متغیر محیطی \fBX509_PROXY\fP روی \fBFILE:/tmp/my_proxy.pem\fP تنظیم شده است. .UNINDENT .SS "گزینه‌های krb5.conf مربوط به PKINIT (PKINIT krb5.conf options)" .INDENT 0.0 .TP \fBpkinit_anchors\fP مکان گواهی‌های لنگر اعتماد (ریشه) را که کلاینت برای امضای گواهی‌های KDC به آن‌ها اعتماد دارد، مشخص می‌کند. این گزینه ممکن است چندین بار مشخص شود. اگر کاربر X509_anchors را در خط فرمان مشخص کند، این مقادیر از فایل پیکربندی استفاده نمی‌شوند. .TP \fBpkinit_cert_match\fP قواعد تطابقی را مشخص می‌کند که گواهی کلاینت باید پیش از استفاده برای تلاش جهت احراز هویت PKINIT با آن‌ها مطابقت داشته باشد. اگر کاربری چندین گواهی در دسترس داشته باشد (روی کارت هوشمند یا رسانه‌های دیگر)، باید پیش از تلاش برای احراز هویت PKINIT دقیقاً یک گواهی انتخاب شود. این گزینه ممکن است چندین بار مشخص شود. تمام گواهی‌های در دسترس به ترتیب در برابر هر قاعده بررسی می‌شوند تا زمانی که تطابقی دقیقاً برای یک گواهی وجود داشته باشد. .sp رشته‌های مقایسه Subject و Issuer، نمایش‌های رشته‌ای \fI\%RFC 2253\fP از مقادیر Subject DN و Issuer DN گواهی هستند. .sp نحو قواعد تطابق به این صورت است: .INDENT 7.0 .INDENT 3.5 [\fIrelation\-operator\fP]\fIcomponent\-rule\fP ... .UNINDENT .UNINDENT .sp که در آن: .INDENT 7.0 .TP .B \fIrelation\-operator\fP می‌تواند \fB&&\fP باشد، به این معنی که تمام قواعد مؤلفه باید مطابقت داشته باشند، یا \fB||\fP، به این معنی که تنها یک قاعده مؤلفه باید مطابقت داشته باشد. مقدار پیش‌فرض \fB&&\fP است. .TP .B \fIcomponent\-rule\fP می‌تواند یکی از موارد زیر باشد. توجه داشته باشید که هیچ نشانه‌گذاری یا فاصله‌ای بین قواعد مؤلفه وجود ندارد. .INDENT 7.0 .INDENT 3.5 .nf \fB\fP\fIregular\-expression\fP \fB\fP\fIregular\-expression\fP \fB\fP\fIregular\-expression\fP \fB\fP\fIextended\-key\-usage\-list\fP \fB\fP\fIkey\-usage\-list\fP .fi .sp .UNINDENT .UNINDENT .sp \fIextended\-key\-usage\-list\fP فهرستی جداشده با کاما از مقادیر الزامی کاربرد گسترده کلید (Extended Key Usage) است. تمام مقادیر موجود در فهرست باید در گواهی وجود داشته باشند. مقادیر کاربرد گسترده کلید می‌توانند موارد زیر باشند: .INDENT 7.0 .IP \(bu 2 pkinit .IP \(bu 2 msScLogin .IP \(bu 2 clientAuth .IP \(bu 2 emailProtection .UNINDENT .sp \fIkey\-usage\-list\fP فهرستی جداشده با کاما از مقادیر الزامی کاربرد کلید (Key Usage) است. تمام مقادیر موجود در فهرست باید در گواهی وجود داشته باشند. مقادیر کاربرد کلید می‌توانند موارد زیر باشند: .INDENT 7.0 .IP \(bu 2 digitalSignature .IP \(bu 2 keyEncipherment .UNINDENT .UNINDENT .sp مثال‌ها: .INDENT 7.0 .INDENT 3.5 .sp .nf .ft C pkinit_cert_match = ||.*DoE.*.*@EXAMPLE.COM pkinit_cert_match = &&msScLogin,clientAuth.*DoE.* pkinit_cert_match = msScLogin,clientAuthdigitalSignature .ft P .fi .UNINDENT .UNINDENT .TP \fBpkinit_eku_checking\fP این گزینه مشخص می‌کند که گواهی KDC ارائه‌شده به کلاینت باید حاوی چه مقدار کاربرد گسترده کلید (EKU) باشد. (توجه داشته باشید که اگر گواهی KDC دارای pkinit SubjectAlternativeName کدگذاری‌شده به عنوان نام Kerberos TGS باشد، بررسی EKU ضروری نیست زیرا CA صادرکننده این را به عنوان یک گواهی KDC تأیید کرده است.) مقادیر شناخته‌شده در فایل krb5.conf عبارتند از: .INDENT 7.0 .TP \fBkpKDC\fP این مقدار پیش‌فرض است و مشخص می‌کند که KDC باید EKU از نوع id\-pkinit\-KPKdc را مطابق با تعریف \fI\%RFC 4556\fP داشته باشد. .TP \fBkpServerAuth\fP اگر \fBkpServerAuth\fP مشخص شود، یک گواهی KDC با EKU از نوع id\-kp\-serverAuth پذیرفته خواهد شد. این مقدار کاربرد کلید در بیشتر گواهی‌های سرور صادرشده تجاری استفاده می‌شود. .TP \fBnone\fP اگر \fBnone\fP مشخص شود، گواهی KDC بررسی نخواهد شد تا تایید شود که EKU قابل قبولی دارد. استفاده از این گزینه توصیه نمی‌شود. .UNINDENT .TP \fBpkinit_dh_min_bits\fP اندازه کلید دیفی-هلمن را که کلاینت تلاش خواهد کرد استفاده کند مشخص می‌کند. مقادیر قابل قبول 1024، 2048 و 4096 هستند. پیش‌فرض 2048 است. .TP \fBpkinit_identities\fP مکان(هایی) را برای یافتن اطلاعات هویت X.509 کاربر مشخص می‌کند. اگر این گزینه چندین بار مشخص شود، هر مقدار به ترتیب امتحان می‌شود تا گواهی‌ها پیدا شوند. توجه داشته باشید که اگر کاربر \fBX509_user_identity\fP را در خط فرمان مشخص کند، این مقادیر استفاده نمی‌شوند. .TP \fBpkinit_kdc_hostname\fP حضور این گزینه نشان می‌دهد که کلاینت حاضر است یک گواهی KDC را با dNSName SAN (Subject Alternative Name) بپذیرد به جای اینکه به id\-pkinit\-san مطابق تعریف \fI\%RFC 4556\fP نیاز داشته باشد. این گزینه ممکن است چندین بار مشخص شود. مقدار آن باید شامل نام میزبان قابل قبول برای KDC (همان‌طور که در گواهی آن درج شده) باشد. .TP \fBpkinit_pool\fP مکان گواهی‌های میانی را مشخص می‌کند که ممکن است توسط کلاینت برای تکمیل زنجیره اعتماد بین گواهی KDC و یک لنگر اعتماد استفاده شود. این گزینه ممکن است چندین بار مشخص شود. .TP \fBpkinit_require_crl_checking\fP فرایند اعتبارسنجی پیش‌فرض گواهی همیشه اطلاعات ابطال موجود را بررسی خواهد کرد تا ببیند آیا گواهی باطل شده است یا خیر. اگر تطابقی برای گواهی در یک CRL یافت شود، اعتبارسنجی با شکست مواجه می‌شود. اگر گواهیِ در حال اعتبارسنجی در CRL فهرست نشده باشد، یا هیچ CRL برای CA صادرکننده آن وجود نداشته باشد، و \fBpkinit_require_crl_checking\fP روی false باشد، اعتبارسنجی با موفقیت انجام می‌شود. .sp با این حال، اگر \fBpkinit_require_crl_checking\fP روی true باشد و هیچ اطلاعات CRL برای CA صادرکننده در دسترس نباشد، اعتبارسنجی ناموفق خواهد بود. .sp اگر خط‌مشی به گونه‌ای است که CRLهای به‌روز باید برای هر CA وجود داشته باشند، \fBpkinit_require_crl_checking\fP باید روی true تنظیم شود. .TP \fBpkinit_revoke\fP مکان اطلاعات فهرست ابطال گواهی (CRL) را مشخص می‌کند تا هنگام بررسی اعتبار گواهی KDC ارائه‌شده توسط کلاینت استفاده شود. این گزینه ممکن است چندین بار مشخص شود. .UNINDENT .SH "گسترش پارامترها (PARAMETER EXPANSION)" .sp از نگارش ۱.۱۱ به بعد، چندین متغیر مانند \fBdefault_keytab_name\fP اجازه می‌دهند پارامترها گسترش یابند. پارامترهای معتبر عبارتند از: .INDENT 0.0 .INDENT 3.5 .TS center; |l|l|. _ T{ %{TEMP} T} T{ پوشه موقت (Temporary directory) T} _ T{ %{uid} T} T{ شناسه کاربری واقعی یونیکس (UID) یا SID ویندوز T} _ T{ %{euid} T} T{ شناسه کاربری مؤثر یونیکس یا SID ویندوز T} _ T{ %{USERID} T} T{ همان %{uid} T} _ T{ %{null} T} T{ رشته خالی T} _ T{ %{LIBDIR} T} T{ پوشه کتابخانه نصب T} _ T{ %{BINDIR} T} T{ پوشه باینری نصب T} _ T{ %{SBINDIR} T} T{ پوشه باینری مدیریت نصب T} _ T{ %{username} T} T{ (یونیکس) نام کاربری شناسه کاربری مؤثر T} _ T{ %{APPDATA} T} T{ (ویندوز) داده‌های برنامه Roaming برای کاربر جاری T} _ T{ %{COMMON_APPDATA} T} T{ (ویندوز) داده‌های برنامه برای همه کاربران T} _ T{ %{LOCAL_APPDATA} T} T{ (ویندوز) داده‌های برنامه محلی برای کاربر جاری T} _ T{ %{SYSTEM} T} T{ (ویندوز) پوشه سیستم ویندوز T} _ T{ %{WINDOWS} T} T{ (ویندوز) پوشه ویندوز T} _ T{ %{USERCONFIG} T} T{ (ویندوز) پوشه فایل پیکربندی MIT krb5 به ازای هر کاربر T} _ T{ %{COMMONCONFIG} T} T{ (ویندوز) پوشه مشترک فایل پیکربندی MIT krb5 T} _ .TE .UNINDENT .UNINDENT .SH "نمونه فایل KRB5.CONF (SAMPLE KRB5.CONF FILE)" .sp در اینجا نمونه‌ای از یک فایل عمومی krb5.conf آورده شده است: .INDENT 0.0 .INDENT 3.5 .sp .nf .ft C [libdefaults] default_realm = ATHENA.MIT.EDU dns_lookup_kdc = true dns_lookup_realm = false [realms] ATHENA.MIT.EDU = { kdc = kerberos.mit.edu kdc = kerberos\-1.mit.edu kdc = kerberos\-2.mit.edu admin_server = kerberos.mit.edu primary_kdc = kerberos.mit.edu } EXAMPLE.COM = { kdc = kerberos.example.com kdc = kerberos\-1.example.com admin_server = kerberos.example.com } [domain_realm] mit.edu = ATHENA.MIT.EDU [capaths] ATHENA.MIT.EDU = { EXAMPLE.COM = . } EXAMPLE.COM = { ATHENA.MIT.EDU = . } .ft P .fi .UNINDENT .UNINDENT .SH "فایل‌ها (FILES)" .sp \fB/etc/krb5.conf\fP .SH "همچنین ببینید (SEE ALSO)" .sp syslog(3) .SH "نویسنده (AUTHOR)" MIT .SH "حق نشر (COPYRIGHT)" 1985-2024, MIT