.TH "KSU" "1" "مه ۲۰۲۵" "krb5" "دستورهای کاربری" .SH "نام (NAME)" ksu \- ارتقای دسترسی کاربر ارشد با احراز هویت کربروس (Kerberized su) .SH "خلاصه دستور (SYNOPSIS)" \fBksu\fP [ \fIنام_کاربر_هدف\fP ] [ \fB\-n\fP \fIاصالت_مبدا\fP ] [ \fB\-k\fP ] [ \fB\-z\fP | \fB\-Z\fP ] [ \fB\-q\fP ] [ \fB\-l\fP \fIمدت_اعتبار\fP ] [ \fB\-c\fP \fIحافظه_بلیت\fP ] [ \fB\-a\fP [ \fIدستور\fP [ \fIآرگومانها\fP... ] ] ] .SH "نیازمندی‌ها (REQUIREMENTS)" برای کامپایل \fBksu\fP باید کربروس نسخه ۵ (Kerberos version 5) نصب باشد. برای استفاده از \fBksu\fP باید یک کارساز کربروس نسخه ۵ در حال اجرا باشد. .SH "توضیحات (DESCRIPTION)" دستور \fBksu\fR به کاربر امکان میدهد با استفاده از بلیتهای کربروس به عنوان کاربری دیگر (معمولاً root) بدون افشای رمز عبور محلی احراز هویت کرده و دستور اجرا کند. .PP برنامه \fBksu\fP نسخه‌ای مجهز به کربروس از برنامه \fBsu\fP است که دو هدف اصلی دارد: نخست، تغییر امن شناسه‌های کاربری واقعی و مؤثر (real and effective UID) به کاربر هدف؛ و دوم، ایجاد یک زمینه امنیتی (security context) جدید. .PP \fBنکته:\fP .RS 4 به منظور وضوح بیشتر، تمامی ارجاعات و مشخصه‌های کاربری که برنامه را فراخوانی می‌کند با پیشوند «مبدأ» (مانند «کاربر مبدأ»، «حافظه موقت مبدأ» و غیره) مشخص می‌شوند. .PP به همین ترتیب، تمامی ارجاعات و مشخصه‌های حساب کاربری مقصد با پیشوند «هدف» مشخص می‌شوند. .RE .SH "احراز هویت (AUTHENTICATION)" برای تحقق هدف نخست، \fBksu\fP در دو فاز عمل می‌کند: احراز هویت (Authentication) و مجوزدهی (Authorization). تعیین نام اصالت (Principal) هدف، نخستین گام در احراز هویت است. کاربر می‌تواند نام اصالت خود را با گزینه .B \-n مشخص کند (برای نمونه، .BR "\-n jqpublic@USC.EDU" ) یا اینکه یک نام اصالت پیش‌فرض با استفاده از روش ارزیابی شرح داده شده در بخش گزینه‌ها (توضیحات گزینه .BR \-n ) اختصاص داده خواهد شد. نام کاربر هدف باید نخستین آرگومان \fBksu\fP باشد؛ در صورت مشخص نشدن، به صورت پیش‌فرض \fBroot\fP در نظر گرفته می‌شود. اگر نقطه (\fB\&.\fP) مشخص شود، کاربر هدف همان کاربر مبدأ خواهد بود (مانند .BR "ksu \&." ). اگر کاربر مبدأ ریشه (\fBroot\fP) باشد یا کاربر هدف همان کاربر مبدأ باشد، هیچ احراز هویت یا مجوزدهی انجام نمی‌شود. در غیر این صورت، \fBksu\fP به دنبال یک بلیت کربروس معتبر در حافظه موقت مبدأ می‌گردد. .PP این بلیت می‌تواند بلیت کارساز نهایی (End-Server) یا بلیت صدور بلیت (TGT) برای قلمرو (Realm) نام اصالت هدف باشد. اگر بلیت کارساز نهایی از قبل در حافظه موقت موجود باشد، رمزگشایی و اعتبارسنجی می‌شود. اگر در حافظه موقت نباشد اما TGT موجود باشد، از TGT برای دریافت بلیت کارساز نهایی استفاده شده و سپس بلیت کارساز نهایی تأیید اعتبار می‌شود. اگر هیچ‌یک از بلیت‌ها در حافظه موقت نباشد، اما \fBksu\fP با ماکروی .B GET_TGT_VIA_PASSWD کامپایل شده باشد، از کاربر رمز عبور کربروس پرسیده می‌شود و سپس از آن برای دریافت TGT استفاده می‌گردد. چنانچه کاربر از راه دور متصل شده باشد و کانال امن نداشته باشد، رمز عبور ممکن است افشا شود. اگر هیچ‌کدام از بلیت‌ها در حافظه موجود نباشد و ماکروی .B GET_TGT_VIA_PASSWD نیز تعریف نشده باشد، احراز هویت با شکست مواجه می‌شود. .SH "مجوزدهی (AUTHORIZATION)" این بخش فرایند مجوزدهی کاربر مبدأ را در حالتی که \fBksu\fP بدون گزینه .B \-e فراخوانی می‌شود توصیف می‌کند. برای توضیحات مربوط به گزینه .BR \-e ، بخش گزینه‌ها را ببینید. .PP پس از احراز هویت موفقیت‌آمیز، \fBksu\fP بررسی می‌کند که آیا نام اصالت هدف مجاز به دسترسی به حساب کاربری هدف است یا خیر. در دایرکتوری خانگی کاربر هدف، \fBksu\fP تلاش می‌کند به دو فایل مجوزدهی دسترسی پیدا کند: .BR \&.k5login (5) و .BR \&.k5users . در فایل .BR \&.k5login ، هر خط شامل نام یک اصالت است که مجاز به دسترسی به حساب کاربری است. .PP برای نمونه: .nf .RS 4 jqpublic@USC.EDU jqpublic/secure@USC.EDU jqpublic/admin@USC.EDU .RE .fi .PP قالب فایل .B \&.k5users نیز مشابه است، با این تفاوت که پس از نام اصالت ممکن است فهرستی از دستوراتی که آن اصالت مجاز به اجرای آن‌هاست بیاید (برای جزئیات به گزینه .B \-e در بخش گزینه‌ها مراجعه فرمایید). .PP بنابراین اگر نام اصالت هدف در فایل .B \&.k5login یافت شود، کاربر مبدأ مجاز به دسترسی به حساب کاربری هدف خواهد بود. در غیر این صورت \fBksu\fP به فایل .B \&.k5users نگاه می‌کند. اگر نام اصالت هدف بدون هیچ دستور اضافه‌ای یا تنها همراه با یک ستاره (\fB*\fP) پیدا شود، کاربر مبدأ مجاز شناخته می‌شود. اگر هر یک از فایل‌های .B \&.k5login یا .B \&.k5users وجود داشته باشند اما مدخل مناسبی برای اصالت هدف یافت نشود، دسترسی رد می‌شود. اگر هیچ‌یک از این دو فایل وجود نداشته باشند، طبق قوانین نگاشت aname->lname به اصالت دسترسی داده خواهد شد. در غیر این صورت، مجوزدهی شکست می‌خورد. .SH "اجرای شل هدف (EXECUTION OF THE TARGET SHELL)" پس از احراز هویت و مجوزدهی موفق، \fBksu\fP به روشی مشابه با \fBsu\fP عمل می‌کند. متغیرهای محیطی دست‌نخورده باقی می‌مانند مگر متغیرهای USER، HOME و SHELL. اگر کاربر هدف \fBroot\fP نباشد، متغیر USER برابر با نام کاربر هدف تنظیم می‌شود؛ در غیر این صورت USER بدون تغییر می‌ماند. متغیرهای HOME و SHELL هر دو برابر مقادیر پیش‌فرض ورود کاربر هدف قرار می‌گیرند. علاوه بر این، متغیر محیطی .B KRB5CCNAME برابر با نام حافظه موقت هدف تنظیم می‌شود. شناسه کاربری واقعی و مؤثر به شناسه کاربر هدف تغییر می‌یابد. سپس پوسته (شل) کاربر هدف فراخوانی می‌شود (نام پوسته در فایل passwd مشخص شده است). پس از خاتمه پوسته، \fBksu\fP حافظه موقت هدف را حذف می‌کند (مگر اینکه \fBksu\fP با گزینه .B \-k فراخوانی شده باشد). این سازوکار با انجام یک fork و سپس exec پیاده‌سازی شده است، بر خلاف \fBsu\fP که صرفاً exec را انجام می‌دهد. .SH "ایجاد زمینه امنیتی جدید (CREATING A NEW SECURITY CONTEXT)" از \fBksu\fP می‌توان برای ایجاد یک زمینه امنیتی جدید برای برنامه هدف (چه پوسته هدف یا دستوری که از طریق گزینه .B \-e مشخص شده) استفاده کرد. برنامه هدف مجموعه‌ای از اعتبارات (Credentials) را از کاربر مبدأ به ارث می‌برد. به طور پیش‌فرض، این مجموعه شامل تمام اعتبارات موجود در حافظه موقت مبدأ به همراه اعتبارات اضافه‌ای است که در طول احراز هویت به دست آمده‌اند. کاربر مبدأ می‌تواند با استفاده از گزینه‌های .B \-z یا .B \-Z این مجموعه اعتبارات را محدود سازد. گزینه .B \-z رونوشت بلیت‌ها از حافظه مبدأ به حافظه هدف را تنها به بلیت‌هایی محدود می‌کند که کلاینت آن‌ها برابر با نام اصالت هدف باشد. گزینه .B \-Z یک حافظه موقت جدید و خالی (بدون هیچ اعتباری) در اختیار کاربر هدف قرار می‌دهد. توجه داشته باشید که به دلایل امنیتی، هنگامی که کاربر مبدأ \fBroot\fP بوده و کاربر هدف غیر از \fBroot\fP باشد، گزینه .B \-z حالت پیش‌فرض عملکرد برنامه است. .PP اگرچه در صورتی که کاربر مبدأ \fBroot\fP باشد یا کاربر مبدأ و هدف یکسان باشند احراز هویت انجام نمی‌شود، اما همچنان می‌توان بلیت‌های اضافی برای حافظه موقت هدف دریافت کرد. اگر گزینه .B \-n مشخص شده باشد و هیچ اعتباری نتواند به حافظه موقت هدف کپی شود، از کاربر مبدأ رمز عبور کربروس پرسیده می‌شود (مگر آنکه .B \-Z مشخص شده باشد یا ماکروی .B GET_TGT_VIA_PASSWD تعریف نشده باشد). در صورت موفقیت، یک TGT از کارساز کربروس دریافت شده و در حافظه موقت هدف ذخیره می‌شود. در غیر این صورت، اگر رمز عبوری وارد نشود (کاربر کلید اینتر را فشار دهد)، \fBksu\fP در حالت عادی به کار خود ادامه می‌دهد (حافظه موقت هدف شامل TGT مورد نظر نخواهد بود). اگر رمز عبور اشتباه وارد شود، \fBksu\fP با خطا متوقف می‌شود. .PP \fBنکته:\fP .RS 4 در طول فرایند احراز هویت، تنها بلیت‌هایی در حافظه موقت مبدأ ذخیره می‌شوند که بدون ارائه رمز عبور قابل دریافت بوده‌اند. .RE .SH "گزینه‌ها (OPTIONS)" .TP .BI "\-n " target_principal_name نام اصالت کربروس هدف را مشخص می‌کند. در فازهای احراز هویت و مجوزدهی \fBksu\fP استفاده می‌شود. .sp اگر \fBksu\fP بدون گزینه .B \-n فراخوانی شود، یک نام اصالت پیش‌فرض بر اساس روش ابتکاری (Heuristic) زیر تعیین می‌گردد: .RS 4 .IP \(bu 2 حالت ۱: کاربر مبدأ غیر از root باشد. .sp اگر کاربر هدف همان کاربر مبدأ باشد، نام اصالت پیش‌فرض برابر با اصالت پیش‌فرض حافظه موقت مبدأ تنظیم می‌شود. اگر حافظه موقت وجود نداشته باشد، نام اصالت پیش‌فرض برابر با \fBtarget_user@local_realm\fP خواهد بود. اگر کاربران مبدأ و هدف متفاوت باشند و هیچ‌یک از فایل‌های .B ~target_user/.k5users یا .B ~target_user/.k5login وجود نداشته باشند، نام اصالت پیش‌فرض برابر با \fBtarget_user_login_name@local_realm\fP خواهد بود. در غیر این صورت، \fBksu\fP با شروع از نخستین اصالت فهرست‌شده در زیر، بررسی می‌کند که آیا آن اصالت مجاز به دسترسی به حساب کاربری هدف است و آیا بلیت معتبری برای آن در حافظه موقت مبدأ وجود دارد یا خیر. اگر هر دو شرط برقرار باشند، آن اصالت به اصالت هدف پیش‌فرض تبدیل می‌شود، وگرنه به سراغ اصالت بعدی می‌رود: .RS 4 .IP a. 3 اصالت پیش‌فرض حافظه موقت مبدأ .IP b. 3 target_user@local_realm .IP c. 3 source_user@local_realm .RE .sp اگر موارد a تا c ناموفق باشند، هر اصالتی که بلیتی برای آن در حافظه موقت مبدأ وجود داشته باشد و مجاز به دسترسی به حساب هدف باشد بررسی می‌شود. اگر این نیز شکست بخورد، نخستین اصالت از فهرست فوق که مجاز به دسترسی به حساب هدف باشد انتخاب می‌گردد. اگر هیچ‌یک مجاز نباشند و \fBksu\fP با گزینه .B PRINC_LOOK_AHEAD کامپایل شده باشد، اصالت پیش‌فرض به شکل زیر انتخاب می‌شود: .sp برای هر گزینه در فهرست فوق، یک اصالت مجاز انتخاب می‌شود که نام قلمرو (realm) یکسان داشته و بخش اول نام اصالت آن با پیشوند گزینه مطابقت داشته باشد. برای نمونه اگر کاندیدای (a) برابر با \fBjqpublic@ISI.EDU\fP باشد و \fBjqpublic/secure@ISI.EDU\fP مجاز به دسترسی به حساب هدف باشد، اصالت پیش‌فرض برابر با \fBjqpublic/secure@ISI.EDU\fP تنظیم می‌شود. .IP \(bu 2 حالت ۲: کاربر مبدأ root باشد. .sp اگر کاربر هدف غیر از root باشد، نام اصالت پیش‌فرض برابر با \fBtarget_user@local_realm\fP است. در غیر این صورت، اگر حافظه موقت مبدأ وجود داشته باشد، نام اصالت پیش‌فرض برابر با اصالت پیش‌فرض حافظه موقت مبدأ خواهد بود. چنانچه حافظه موقت مبدأ وجود نداشته باشد، نام اصالت پیش‌فرض برابر با \fBroot@local_realm\fP تنظیم می‌گردد. .RE .TP .BI "\-c " source_cache_name نام حافظه موقت مبدأ را مشخص می‌کند (برای نمونه، .BR "\-c FILE:/tmp/my_cache" ). اگر گزینه .B \-c استفاده نشود، نام از متغیر محیطی .B KRB5CCNAME گرفته می‌شود. اگر .B KRB5CCNAME تعریف نشده باشد، نام حافظه موقت مبدأ برابر با \fBkrb5cc_\fP تنظیم خواهد شد. نام حافظه موقت هدف به طور خودکار برابر با \fBkrb5cc_.(gen_sym())\fP تنظیم می‌گردد که در آن gen_sym شماره جدیدی تولید می‌کند تا حافظه حاصل از قبل موجود نباشد. برای نمونه: .nf .RS 4 krb5cc_1984.2 .RE .fi .TP .B \-k پس از پایان کار پوسته هدف یا دستور (دستور با گزینه .BR \-e )، حافظه موقت هدف را حذف نمی‌کند. بدون گزینه .BR \-k ، دستور \fBksu\fP حافظه موقت هدف را حذف خواهد کرد. .TP .B \-z کپی بلیت‌ها از حافظه موقت مبدأ به حافظه موقت هدف را تنها به بلیت‌هایی محدود می‌کند که کلاینت آن‌ها برابر با نام اصالت هدف باشد. اگر خواهان بلیت‌هایی غیر از اصالت پیش‌فرض هستید، از گزینه .B \-n استفاده کنید. توجه داشته باشید که گزینه .B \-z با گزینه .B \-Z ناسازگار و مانعة‌الجمع است. .TP .B \-Z هیچ بلیتی را از حافظه موقت مبدأ به حافظه موقت هدف کپی نمی‌کند. صرفاً یک حافظه موقت هدف جدید و خالی ایجاد می‌کند که نام اصالت پیش‌فرض آن با نام اصالت هدف مقداردهی اولیه شده است. توجه داشته باشید که گزینه .B \-Z با گزینه .B \-z مانعة‌الجمع است. .TP .B \-q چاپ پیام‌های وضعیت را بی‌صدا و غیرفعال می‌کند. .PP گزینه‌های بلیت صدور بلیت (Ticket Granting Ticket): .RS 4 .PP گزینه‌های بلیت صدور بلیت تنها در صورتی اعمال می‌شوند که بلیت مناسبی برای احراز هویت کاربر مبدأ در حافظه موقت وجود نداشته باشد. در این حالت، اگر \fBksu\fP طوری پیکربندی شده باشد که رمز عبور کربروس را از کاربر بپرسد (ماکروی \fBGET_TGT_VIA_PASSWD\fP تعریف شده باشد)، گزینه‌های مشخص‌شده هنگام دریافت بلیت صدور بلیت از کارساز کربروس اعمال خواهند شد. .RE .TP .BI "\-l " lifetime (رشته مدت زمان.) طول عمر درخواستی برای بلیت را مشخص می‌کند؛ اگر این گزینه مشخص نشود، طول عمر پیش‌فرض بلیت (۱۲ ساعت) استفاده می‌شود. .TP .BI "\-r " time (رشته مدت زمان.) مشخص می‌کند که گزینه \fBقابل تمدید\fP (renewable) برای بلیت درخواست شود، و طول عمر کلی مورد نظر برای بلیت را مشخص می‌کند. .TP .B \-p مشخص می‌کند که گزینه \fBوکالت‌پذیر\fP (proxiable) برای بلیت درخواست شود. .TP .B \-P مشخص می‌کند که گزینه \fBوکالت‌پذیر\fP (proxiable) برای بلیت درخواست نشود، حتی اگر در پیکربندی پیش‌فرض درخواست بلیت‌های وکالت‌پذیر تنظیم شده باشد. .TP .B \-f مشخص می‌کند که گزینه \fBانتقال‌پذیر\fP (forwardable) برای بلیت درخواست شود. .TP .B \-F مشخص می‌کند که گزینه \fBانتقال‌پذیر\fP (forwardable) برای بلیت درخواست نشود، حتی اگر در پیکربندی پیش‌فرض درخواست بلیت‌های انتقال‌پذیر تنظیم شده باشد. .TP .BI "\-e " "command [args ...]" دستور \fBksu\fP دقیقاً همانند زمانی که بدون گزینه .B \-e فراخوانی شده باشد عمل می‌کند، با این تفاوت که به جای اجرای پوسته هدف، دستور مشخص‌شده را اجرا می‌نماید. نمونه استفاده: .nf .RS 4 ksu bob \-e ls \-lag .RE .fi .sp الگوریتم مجوزدهی برای گزینه .B \-e به شرح زیر است: .sp اگر کاربر مبدأ root باشد یا کاربر مبدأ با کاربر هدف برابر باشد، هیچ مجوزی بررسی نشده و دستور فوراً اجرا می‌شود. اگر شناسه کاربر مبدأ مخالف ۰ باشد و فایل .B ~target_user/.k5users وجود نداشته باشد، مجوزدهی رد می‌شود. در غیر این صورت، فایل .B ~target_user/.k5users باید مدخل مناسبی برای اصالت هدف داشته باشد تا مجاز شناخته شود. .sp قالب فایل k5users.: .sp یک مدخل اصالت در هر خط که ممکن است فهرستی از دستورات مجاز برای اجرا توسط آن اصالت به دنبال آن بیاید. یک نام اصالت که به دنبال آن علامت ستاره (\fB*\fP) آمده باشد بدان معناست که کاربر مجاز به اجرای هر دستوری است. بنابراین در مثال زیر: .nf .RS 4 jqpublic@USC.EDU ls mail /local/kerberos/klist jqpublic/secure@USC.EDU * jqpublic/admin@USC.EDU .RE .fi .sp اصالت \fBjqpublic@USC.EDU\fP تنها مجاز به اجرای دستورهای \fBls\fP، \fBmail\fP و \fBklist\fP است. اصالت \fBjqpublic/secure@USC.EDU\fP مجاز به اجرای هر دستوری می‌باشد. اصالت \fBjqpublic/admin@USC.EDU\fP مجاز به اجرای هیچ دستوری نیست. توجه فرمایید که .B jqpublic/admin@USC.EDU مجاز به اجرای پوسته هدف (حالت عادی ksu بدون گزینه .BR \-e ) است اما .B jqpublic@USC.EDU مجاز به اجرای آن نیست. .sp دستورات فهرست‌شده پس از نام اصالت باید مسیر کامل یا فقط نام برنامه باشند. در حالت دوم، متغیر \fBCMD_PATH\fP که مسیر برنامه‌های مجاز را مشخص می‌کند باید در زمان کامپایل \fBksu\fP تعریف شده باشد. کدام دستور اجرا می‌شود؟ .sp اگر کاربر مبدأ root باشد یا کاربر هدف همان کاربر مبدأ باشد یا کاربر مجاز به اجرای هر دستوری باشد (مدخل \fB*\fP)، در این صورت دستور می‌تواند مسیر کامل یا نسبی منتهی به برنامه هدف باشد. در غیر این صورت، کاربر باید یا مسیر کامل یا صرفاً نام برنامه را مشخص کند. .TP .BI "\-a " args آرگومان‌هایی که باید به پوسته هدف ارسال شوند را مشخص می‌کند. توجه داشته باشید که تمام پرچم‌ها و پارامترهای پس از \-a به پوسته فرستاده می‌شوند، بنابراین تمامی گزینه‌های مربوط به \fBksu\fP باید پیش از .B \-a قرار گیرند. .sp از گزینه .B \-a می‌توان برای شبیه‌سازی گزینه .B \-e به صورت زیر استفاده کرد: .nf .RS 4 \-a \-c [command [arguments]] .RE .fi .sp سوئیچ \fB\-c\fP توسط پوسته برای اجرای دستور تفسیر می‌شود. .SH "دستورالعمل‌های نصب (INSTALLATION INSTRUCTIONS)" برنامه \fBksu\fP می‌تواند با چهار فلگ زیر کامپایل شود: .TP .B GET_TGT_VIA_PASSWD در صورتی که هیچ بلیت مناسبی در حافظه موقت مبدأ یافت نشود، رمز عبور کربروس از کاربر پرسیده خواهد شد. سپس از این رمز عبور برای دریافت یک بلیت صدور بلیت (TGT) از کارساز کربروس استفاده می‌شود. خطر پیکربندی \fBksu\fP با این ماکرو این است که اگر کاربر مبدأ از راه دور وارد شده باشد و کانال امنی نداشته باشد، رمز عبور ممکن است افشا شود. .TP .B PRINC_LOOK_AHEAD در زمان تفکیک و تعیین نام اصالت پیش‌فرض، گزینه \fBPRINC_LOOK_AHEAD\fP به \fBksu\fP امکان می‌دهد نام‌های اصالت را در فایل k5users. همان‌طور که در بخش گزینه‌ها شرح داده شد (گزینه .BR \-n ) جستجو کند. .TP .B CMD_PATH فهرستی از دایرکتوری‌های حاوی برنامه‌هایی را مشخص می‌کند که کاربران مجاز به اجرای آن‌ها هستند (از طریق فایل k5users.). .TP .B HAVE_GETUSERSHELL اگر کاربر مبدأ غیر از root باشد، \fBksu\fP اصرار دارد که پوسته فراخوانی‌شده کاربر هدف حتماً یک «پوسته قانونی» (legal shell) باشد. تابع .IR getusershell (3) برای دریافت نام پوسته‌های قانونی فراخوانی می‌شود. توجه داشته باشید که پوسته کاربر هدف از فایل passwd به دست می‌آید. .PP نمونه پیکربندی: .nf .RS 4 KSU_OPTS = \-DGET_TGT_VIA_PASSWD \-DPRINC_LOOK_AHEAD \-DCMD_PATH=\(aq"/bin /usr/ucb /local/bin" .RE .fi .PP مالکیت \fBksu\fP باید متعلق به root بوده و بیت setuid آن فعال باشد (SUID). .PP برنامه \fBksu\fP تلاش می‌کند همانند تلنت یا rlogin مجهز به کربروس، بلیتی برای کارساز نهایی به دست آورد. بنابراین، باید مدخلی برای کارساز در پایگاه داده کربروس وجود داشته باشد (برای نمونه، \fBhost/nii.isi.edu@ISI.EDU\fP). همچنین فایل keytab باید در مکان مناسب قرار داشته باشد. .SH "عوارض جانبی (SIDE EFFECTS)" دستور \fBksu\fP تمامی بلیت‌های منقضی‌شده را از حافظه موقت مبدأ پاک می‌کند. .SH "نویسنده KSU (AUTHOR OF KSU)" گنادی (آری) مدوینسکی (Gennady (Ari) Medvinsky) .SH "محیط (ENVIRONMENT)" برای شرح متغیرهای محیطی کربروس به .BR kerberos (7) مراجعه کنید. .SH "همچنین ببینید (SEE ALSO)" .BR kerberos (7), .BR kinit (1) .SH "نویسنده (AUTHOR)" مؤسسه فناوری ماساچوست (MIT) .SH "حق نشر (COPYRIGHT)" 1985-2024, MIT