KRB5KDC(8) MIT Kerberos KRB5KDC(8)

krb5kdc - مرکز توزیع کلید (KDC) در Kerberos V5

krb5kdc [-x db_args] [-d dbname] [-k keytype] [-M mkeyname] [-p portnum] [-m] [-r realm] [-n] [-w numworkers] [-P pid_file] [-T time_offset]

برنامهٔ krb5kdc همان سرویس اصالت‌سنجی و مرکز توزیع کلید (AS/KDC) در نگارش ۵ کربروس (Kerberos version 5) است.

گزینهٔ -r realm قلمرویی (realm) را که سرور باید برای آن سرویس‌دهی کند، مشخص می‌کند. این گزینه می‌تواند چندین بار مشخص شود تا به چندین قلمرو خدمت‌رسانی کند. اگر هیچ گزینهٔ -r داده نشود، به قلمرو پیش‌فرض (همان‌طور که در krb5.conf مشخص شده است) خدمت‌رسانی خواهد شد.

گزینهٔ -d dbname نامی را که پایگاه‌دادهٔ هویت‌های اصلی (principal) با آن یافت می‌شود، مشخص می‌کند. این گزینه برای پایگاه‌دادهٔ LDAP اعمال نمی‌شود.

گزینهٔ -k keytype نوع کلید کلید اصلی را که در صورت تعیین -m باید به صورت دستی به عنوان گذرواژه وارد شود، مشخص می‌کند؛ پیش‌فرض aes256-cts-hmac-sha1-96 است.

گزینهٔ -M mkeyname نام هویت اصلی را برای کلید اصلی در پایگاه‌داده مشخص می‌کند (معمولاً K/M در قلمرو KDC).

گزینهٔ -m مشخص می‌کند که گذرواژهٔ پایگاه‌دادهٔ اصلی به جای فایل ذخیرهٔ کلید (stash file)، از صفحه‌کلید دریافت شود.

گزینهٔ -n مشخص می‌کند که KDC در پس‌زمینه نرود و ارتباط خود را از پایانه قطع نکند.

گزینهٔ -P pid_file به KDC اعلام می‌کند که شناسه فرایند (PID) خود را پس از راه‌اندازی در pid_file بنویسد. از این مقدار می‌توان برای تشخیص اینکه آیا KDC همچنان در حال اجراست و همچنین برای اینکه اسکریپت‌های راه‌اندازی (init scripts) بتوانند فرایند درست را متوقف کنند، استفاده کرد.

گزینهٔ -p portnum شماره درگاه‌های پیش‌فرض UDP و TCP را که KDC باید برای درخواست‌های نسخهٔ ۵ کربروس روی آن‌ها گوش دهد، به صورت فهرستی جداشده با کاما مشخص می‌کند. این مقدار جایگزین شماره درگاه‌های مشخص‌شده در بخش [kdcdefaults] از فایل kdc.conf می‌شود، اما ممکن است با مقادیر خاص هر قلمرو بازنویسی شود. اگر مقداری از هیچ منبعی ارائه نشود، درگاه پیش‌فرض 88 است.

گزینهٔ -w numworkers به KDC اعلام می‌کند که به تعداد numworkers فرایند فرزند انشعاب دهد (fork کند) تا روی درگاه‌های KDC گوش فرا دهند و درخواست‌ها را به صورت موازی پردازش کنند. فرایند سطح بالای KDC (که در صورت مشخص بودن گزینهٔ -P شناسه فرایند آن در فایل pid ثبت می‌شود) به عنوان یک ناظر (supervisor) عمل می‌کند. ناظر سیگنال‌های SIGHUP را به زیرفرایندهای کارگر بازپخش می‌کند و اگر خود ناظر خاتمه یابد یا هر فرایند کارگر دیگری خارج شود، زیرفرایندهای کارگر را خاتمه خواهد داد.

گزینهٔ -x db_args آرگومان‌های اختصاصی پایگاه‌داده را مشخص می‌کند. برای آرگومان‌های پشتیبانی‌شده، بخش Database Options در kadmin را ببینید.

گزینهٔ -T offset انحراف زمانی (بر حسب ثانیه) را که KDC تحت آن کار خواهد کرد مشخص می‌کند. این گزینه تنها برای مقاصد آزمایشی در نظر گرفته شده است.

مرکز KDC می‌تواند به درخواست‌های مربوط به چندین قلمرو (حداکثر ۳۲ قلمرو) خدمت‌رسانی کند. قلمروها در خط فرمان فهرست می‌شوند. گزینه‌های اختصاصی هر قلمرو که در خط فرمان تعیین می‌شوند، به هر قلمروی پس از خود اعمال شده و با تعاریف بعدی همان گزینه جایگزین می‌شوند.

برای مثال:

krb5kdc -p 2001 -r REALM1 -p 2002 -r REALM2 -r REALM3

مشخص می‌کند که KDC روی درگاه 2001 برای REALM1 و روی درگاه 2002 برای REALM2 و REALM3 گوش دهد. علاوه بر این، پارامترهای اختصاصی هر قلمرو را می‌توان در فایل kdc.conf تعیین کرد. مکان این فایل را می‌توان با متغیر محیطی KRB5_KDC_PROFILE مشخص نمود. پارامترهای اختصاصی هر قلمرو در این فایل نسبت به گزینه‌های مشخص‌شده در خط فرمان اولویت دارند. برای جزئیات بیشتر به توضیحات kdc.conf مراجعه کنید.

برای توضیحات متغیرهای محیطی کربروس، kerberos را ببینید.

از نگارش 1.22، برنامهٔ krb5kdc از فعال‌سازی سوکت systemd از طریق متغیرهای محیطی LISTEN_PID و LISTEN_FDS پشتیبانی می‌کند. سوکت‌های ارائه‌شده توسط فراخواننده باید با آدرس‌های شنودِ پیکربندی‌شده (از طریق متغیر kdc_listen یا معادل آن) مطابقت داشته باشند، در غیر این صورت نادیده گرفته خواهند شد. در صورت استفاده از فعال‌سازی سوکت، هر آدرس شنودِ پیکربندی‌شده‌ای که با سوکت‌های ارائه‌شده توسط فراخواننده مطابقت نداشته باشد، نادیده گرفته خواهد شد.

kdb5_util, kdc.conf, krb5.conf, kdb5_ldap_util, kerberos

MIT

1985-2026, MIT

1.22.2