| KRB5KDC(8) | MIT Kerberos | KRB5KDC(8) |
نام (NAME)
krb5kdc - مرکز توزیع کلید (KDC) در Kerberos V5
خلاصه دستور (SYNOPSIS)
krb5kdc [-x db_args] [-d dbname] [-k keytype] [-M mkeyname] [-p portnum] [-m] [-r realm] [-n] [-w numworkers] [-P pid_file] [-T time_offset]
توضیحات (DESCRIPTION)
برنامهٔ krb5kdc همان سرویس اصالتسنجی و مرکز توزیع کلید (AS/KDC) در نگارش ۵ کربروس (Kerberos version 5) است.
گزینهها (OPTIONS)
گزینهٔ -r realm قلمرویی (realm) را که سرور باید برای آن سرویسدهی کند، مشخص میکند. این گزینه میتواند چندین بار مشخص شود تا به چندین قلمرو خدمترسانی کند. اگر هیچ گزینهٔ -r داده نشود، به قلمرو پیشفرض (همانطور که در krb5.conf مشخص شده است) خدمترسانی خواهد شد.
گزینهٔ -d dbname نامی را که پایگاهدادهٔ هویتهای اصلی (principal) با آن یافت میشود، مشخص میکند. این گزینه برای پایگاهدادهٔ LDAP اعمال نمیشود.
گزینهٔ -k keytype نوع کلید کلید اصلی را که در صورت تعیین -m باید به صورت دستی به عنوان گذرواژه وارد شود، مشخص میکند؛ پیشفرض aes256-cts-hmac-sha1-96 است.
گزینهٔ -M mkeyname نام هویت اصلی را برای کلید اصلی در پایگاهداده مشخص میکند (معمولاً K/M در قلمرو KDC).
گزینهٔ -m مشخص میکند که گذرواژهٔ پایگاهدادهٔ اصلی به جای فایل ذخیرهٔ کلید (stash file)، از صفحهکلید دریافت شود.
گزینهٔ -n مشخص میکند که KDC در پسزمینه نرود و ارتباط خود را از پایانه قطع نکند.
گزینهٔ -P pid_file به KDC اعلام میکند که شناسه فرایند (PID) خود را پس از راهاندازی در pid_file بنویسد. از این مقدار میتوان برای تشخیص اینکه آیا KDC همچنان در حال اجراست و همچنین برای اینکه اسکریپتهای راهاندازی (init scripts) بتوانند فرایند درست را متوقف کنند، استفاده کرد.
گزینهٔ -p portnum شماره درگاههای پیشفرض UDP و TCP را که KDC باید برای درخواستهای نسخهٔ ۵ کربروس روی آنها گوش دهد، به صورت فهرستی جداشده با کاما مشخص میکند. این مقدار جایگزین شماره درگاههای مشخصشده در بخش [kdcdefaults] از فایل kdc.conf میشود، اما ممکن است با مقادیر خاص هر قلمرو بازنویسی شود. اگر مقداری از هیچ منبعی ارائه نشود، درگاه پیشفرض 88 است.
گزینهٔ -w numworkers به KDC اعلام میکند که به تعداد numworkers فرایند فرزند انشعاب دهد (fork کند) تا روی درگاههای KDC گوش فرا دهند و درخواستها را به صورت موازی پردازش کنند. فرایند سطح بالای KDC (که در صورت مشخص بودن گزینهٔ -P شناسه فرایند آن در فایل pid ثبت میشود) به عنوان یک ناظر (supervisor) عمل میکند. ناظر سیگنالهای SIGHUP را به زیرفرایندهای کارگر بازپخش میکند و اگر خود ناظر خاتمه یابد یا هر فرایند کارگر دیگری خارج شود، زیرفرایندهای کارگر را خاتمه خواهد داد.
گزینهٔ -x db_args آرگومانهای اختصاصی پایگاهداده را مشخص میکند. برای آرگومانهای پشتیبانیشده، بخش Database Options در kadmin را ببینید.
گزینهٔ -T offset انحراف زمانی (بر حسب ثانیه) را که KDC تحت آن کار خواهد کرد مشخص میکند. این گزینه تنها برای مقاصد آزمایشی در نظر گرفته شده است.
مثال (EXAMPLE)
مرکز KDC میتواند به درخواستهای مربوط به چندین قلمرو (حداکثر ۳۲ قلمرو) خدمترسانی کند. قلمروها در خط فرمان فهرست میشوند. گزینههای اختصاصی هر قلمرو که در خط فرمان تعیین میشوند، به هر قلمروی پس از خود اعمال شده و با تعاریف بعدی همان گزینه جایگزین میشوند.
برای مثال:
krb5kdc -p 2001 -r REALM1 -p 2002 -r REALM2 -r REALM3
مشخص میکند که KDC روی درگاه 2001 برای REALM1 و روی درگاه 2002 برای REALM2 و REALM3 گوش دهد. علاوه بر این، پارامترهای اختصاصی هر قلمرو را میتوان در فایل kdc.conf تعیین کرد. مکان این فایل را میتوان با متغیر محیطی KRB5_KDC_PROFILE مشخص نمود. پارامترهای اختصاصی هر قلمرو در این فایل نسبت به گزینههای مشخصشده در خط فرمان اولویت دارند. برای جزئیات بیشتر به توضیحات kdc.conf مراجعه کنید.
محیط (ENVIRONMENT)
برای توضیحات متغیرهای محیطی کربروس، kerberos را ببینید.
از نگارش 1.22، برنامهٔ krb5kdc از فعالسازی سوکت systemd از طریق متغیرهای محیطی LISTEN_PID و LISTEN_FDS پشتیبانی میکند. سوکتهای ارائهشده توسط فراخواننده باید با آدرسهای شنودِ پیکربندیشده (از طریق متغیر kdc_listen یا معادل آن) مطابقت داشته باشند، در غیر این صورت نادیده گرفته خواهند شد. در صورت استفاده از فعالسازی سوکت، هر آدرس شنودِ پیکربندیشدهای که با سوکتهای ارائهشده توسط فراخواننده مطابقت نداشته باشد، نادیده گرفته خواهد شد.
همچنین ببینید (SEE ALSO)
kdb5_util, kdc.conf, krb5.conf, kdb5_ldap_util, kerberos
نویسندگان (AUTHORS)
MIT
حق نشر (COPYRIGHT)
1985-2026, MIT
| 1.22.2 |