.\" initially generated with Ronn-NG/v0.9.1 .\" http://github.com/apjanke/ronn-ng/tree/0.9.1 .TH "PAM_CAP" "8" "2025-03-19" "" .SH "نام (NAME)" pam_cap \- ماژول PAM برای مدیریت قابلیتها (Capabilities) .SH "خلاصه دستور (SYNOPSIS)" [service\-name] \fBauth\fR control\-flag \fBpam_cap\fR [options] .SH "توضیحات (DESCRIPTION)" از ماژول \fBpam_cap\fR می‌توان برای مشخص کردن قابلیت‌های ارث‌بر (\fIInheritable\fR) جهت درخت‌های فرایندی ریشه‌گرفته از برنامه PAM استفاده کرد\. این ماژول همچنین از مسدود کردن قابلیت‌های بردار محدودکننده (\fIBounding\fR) و افزودن قابلیت‌های بردار محیطی (\fIAmbient\fR) پشتیبانی می‌کند\. .P برای کارکرد درست برنامه‌های عمومی PAM، برنامه باید حداقل با قابلیت \fBCAP_SETPCAP\fR فعال‌شده در پرچم قابلیت‌های مجاز (\fIPermitted\fR) خود اجرا شود\. بسیاری از برنامه‌های PAM به عنوان کاربر ریشه (\fIroot\fR) اجرا می‌شوند که تمامی بیت‌های مجموعه محدودکننده (\fIBounding\fR) در آن فعال است، بنابراین این نیازمندی معمولاً برآورده می‌شود\. برای اعطای یک قابلیت در بردار محیطی (\fIAmbient\fR)، بیت مجاز (\fIPermitted\fR) متناظر با آن نیز باید برای برنامه در دسترس باشد\. .P ماژول \fBpam_cap\fR یک ماژول احراز هویت (\fIauth\fR) در Linux\-PAM است\. این ماژول قابلیت‌هایی را برای پشتیبانی از توابع \fBpam_sm_authenticate()\fR و \fBpam_sm_setcred()\fR فراهم می‌کند\. تابع دوم است که عملاً سه‌تایی بردارهای قابلیت ارث‌بر، یعنی \fIIAB\fR پیکربندی‌شده را تغییر می‌دهد\. در یک پیکربندی معمول برنامه، ممکن است خطی شبیه به این داشته باشید: .IP "" 4 .nf auth optional pam_cap\.so .fi .IP "" 0 .P آرگومان‌های ماژول عبارتند از: .IP "\[ci]" 4 \fBdebug\fR: اگرچه پشتیبانی می‌شود، اما در حال حاضر هیچ عملیاتی انجام نمی‌دهد (no\-op)\. .IP "\[ci]" 4 \fBconfig=\fR\fI/path/to/file\fR: لغو و بازنویسی پیکربندی پیش‌فرض برای این ماژول\. مقدار پیش‌فرض نامشخص برای این فایل، \fB/etc/security/capability\.conf\fR است\. توجه داشته باشید که \fBconfig=/dev/null\fR یک مقدار معتبر است\. برای موقعیت‌هایی که ممکن است این مقدار مناسب باشد، توضیحات \fBdefault=\fR را در ادامه ببینید\. .IP "\[ci]" 4 \fBkeepcaps\fR: این بیشترین کمکی است که ماژول \fBpam_cap\.so\fR می‌تواند انجام دهد تا به برنامه در پشتیبانی از به‌کارگیری بردار قابلیت‌های محیطی (\fIAmbient\fR) کمک کند\. در حال حاضر، پشتیبانی برنامه‌ها از مجموعه قابلیت‌های \fIAmbient\fR ضعیف است\. .IP "\[ci]" 4 \fBautoauth\fR: این آرگومان موجب می‌شود در صورت وجود کاربر مورد احراز هویت (\fBPAM_USER\fR)، ماژول \fBpam_cap\.so\fR مقدار \fBPAM_SUCCESS\fR را بازگرداند\. عدم وجود این آرگومان باعث می‌شود که \fBpam_cap\.so\fR تنها زمانی \fBPAM_SUCCESS\fR را بازگرداند که \fBPAM_USER\fR تحت پوشش یک قاعده مشخص در فایل پیکربندی حاکم باشد\. .IP "\[ci]" 4 \fBdefault=\fR\fIIAB\fR: در صورتی که فایل پیکربندی حاکم حاوی یک قاعده "\fB*\fR" باشد، این آرگومان نادیده گرفته می‌شود\. اگر چنین قاعده‌ای وجود نداشته باشد، سه‌تایی \fIIAB\fR در انتهای فایل پیکربندی درج می‌شود و برای تمامی کاربران \fBPAM_USER\fR که تحت پوشش قواعد قبلی قرار نگرفته‌اند اعمال خواهد شد\. توجه داشته باشید در صورتی که می‌خواهید همه کاربران \fBPAM_USER\fR تحت پوشش این قاعده پیش‌فرض قرار گیرند، می‌توانید آرگومان \fBconfig=/dev/null\fR را به ماژول ارسال کنید\. .IP "\[ci]" 4 \fBdefer\fR: این آرگومان ترتیبی می‌دهد که قابلیت‌های \fIIAB\fR اعطاشده به یک کاربر، به اندازه کافی دیر در پشته احراز هویت Linux\-PAM اضافه شوند تا تثبیت گردند؛ یعنی پس از (\fIafter\fR) آن‌که برنامه فراخوانی \fBsetuid(UID)\fR خود را انجام دهد\. بدین ترتیب، این آرگومان در کنار آرگومان ماژول \fBkeepcaps\fR به چنین برنامه‌های سازگاری امکان می‌دهد تا از اعطای قابلیت‌های بردار محیطی (\fIAmbient\fR) با \fBpam_cap\.so\fR پشتیبانی کنند\. .IP "" 0 .SH "همچنین ببینید (SEE ALSO)" .BR pam.conf (5), .BR capability.conf (5), .BR cap_text_formats (7), .BR pam (8).