'\" t .\" Title: pam_winbind .\" Author: [see the "AUTHOR" section] .\" Generator: DocBook XSL Stylesheets vsnapshot .\" Date: 08/16/2026 .\" Manual: 8 .\" Source: Samba 4.24.6 .\" Language: Persian .\" .TH "PAM_WINBIND" "8" "08/16/2026" "Samba 4\&.24\&.6" "8" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "نام (NAME)" pam_winbind \- ماژول PAM برای Winbind .SH "توضیحات (DESCRIPTION)" .PP این ابزار بخشی از مجموعهٔ \fBsamba\fR(7) است\&. .PP ماژول pam_winbind یک ماژول PAM است که می‌تواند از طریق ارتباط با دیمن Winbind، کاربران را در برابر دامین محلی احراز هویت کند\&. .SH "خلاصه (SYNOPSIS)" .PP فایل پیکربندی سیستم PAM به نشانی /etc/pam\&.d/service را ویرایش کرده و آن را مطابق مثال زیر تغییر دهید: .sp .if n \{\ .RS 4 .\} .nf \&.\&.\&. auth required pam_env\&.so auth sufficient pam_unix2\&.so +++ auth required pam_winbind\&.so use_first_pass account requisite pam_unix2\&.so +++ account required pam_winbind\&.so use_first_pass +++ password sufficient pam_winbind\&.so password requisite pam_pwcheck\&.so cracklib password required pam_unix2\&.so use_authtok session required pam_unix2\&.so +++ session required pam_winbind\&.so \&.\&.\&. .fi .if n \{\ .RE .\} .sp مطمئن شوید که pam_winbind یکی از اولین ماژول‌ها در بخش نشست (session) باشد\&. این ماژول ممکن است بلیت‌های kerberos مورد نیاز سایر ماژول‌ها را دریافت کند\&. .SH "گزینه‌ها (OPTIONS)" .PP ماژول pam_winbind از چندین گزینه پشتیبانی می‌کند که می‌توان آن‌ها را در فایل‌های پیکربندی PAM یا در فایل پیکربندی pam_winbind واقع در /etc/security/pam_winbind\&.conf تنظیم کرد\&. گزینه‌های فایل پیکربندی PAM نسبت به گزینه‌های فایل پیکربندی اولویت دارند\&. برای جزئیات بیشتر به \fBpam_winbind.conf\fR(5) مراجعه کنید\&. .PP debug .RS 4 خروجی اشکال‌زدایی را به syslog ارسال می‌کند\&. .RE .PP debug_state .RS 4 خروجی اشکال‌زدایی دقیق وضعیت PAM را به syslog ارسال می‌کند\&. .RE .PP require_membership_of=[SID or NAME] .RS 4 اگر این گزینه تنظیم شود، pam_winbind تنها زمانی موفق خواهد بود که کاربر عضو SID یا NAME مشخص‌شده باشد\&. یک SID می‌تواند group\-SID، alias\-SID یا حتی user\-SID باشد\&. همچنین می‌توان به جای SID یک NAME ارائه داد\&. آن نام باید به این قالب باشد: \fIMYDOMAIN\emygroup\fR یا \fIMYDOMAIN\emyuser\fR (که در آن نویسهٔ \*(Aq\e\*(Aq با مقدار پارامتر \fIwinbind separator\fR مطابقت دارد)\&. همچنین می‌توان از یک UPN به قالب \fIuser@REALM\fR یا \fIgroup@REALM\fR استفاده کرد\&. در این حالت، pam_winbind مقدار SID را به صورت داخلی جستجو خواهد کرد\&. توجه داشته باشید که NAME نباید حاوی هیچ‌گونه فاصله‌ای باشد\&. بنابراین توصیه می‌شود فقط از SIDها استفاده کنید\&. می‌توانید فهرست SIDهایی را که یک کاربر عضو آن‌ها است با دستور زیر بررسی کنید: wbinfo \-\-user\-sids=SID\&. .sp این گزینه فقط باید در تعریف ماژول auth مشخص شود، زیرا تنها همراه با احراز هویت گذرواژه عمل می‌کند\&. .RE .PP use_first_pass .RS 4 به‌طور پیش‌فرض، pam_winbind تلاش می‌کند تا توکن احراز هویت را از ماژول قبلی دریافت کند\&. اگر توکنی موجود نباشد، گذرواژهٔ قدیمی را از کاربر درخواست می‌کند\&. با فعال بودن این گزینه، اگر هیچ توکن احراز هویتی از ماژول قبلی در دسترس نباشد، pam_winbind با خطا متوقف می‌شود\&. .RE .PP try_first_pass .RS 4 مشابه گزینهٔ use_first_pass (مورد قبلی)، با این تفاوت که اگر گذرواژهٔ اصلی معتبر نباشد، PAM برای دریافت گذرواژه اعلان نمایش می‌دهد\&. .RE .PP use_authtok .RS 4 گذرواژهٔ جدید را روی گذرواژهٔ ارائه‌شده توسط ماژول گذرواژهٔ پشته‌شدهٔ قبلی تنظیم می‌کند\&. اگر این گزینه تنظیم نشود، pam_winbind گذرواژهٔ جدید را از کاربر می‌پرسد\&. .RE .PP try_authtok .RS 4 مشابه گزینهٔ use_authtok (مورد قبلی)، با این تفاوت که اگر گذرواژهٔ جدید معتبر نباشد، PAM برای دریافت گذرواژه اعلان نمایش می‌دهد\&. .RE .PP krb5_auth .RS 4 ماژول pam_winbind می‌تواند هنگامی که winbindd با یک کنترلر دامنهٔ Active Directory ارتباط برقرار می‌کند، با استفاده از Kerberos احراز هویت انجام دهد\&. احراز هویت Kerberos باید با این پارامتر فعال شود\&. هنگامی که احراز هویت Kerberos ناموفق باشد (مثلاً به دلیل اختلاف ساعت یا clock skew)، winbindd به احراز هویت samlogon روی MSRPC بازمی‌گردد\&. هنگامی که این پارامتر همراه با \fIwinbind refresh tickets\fR استفاده شود، winbind بلیت Ticket Granting Ticket (TGT) شما را با تازه‌سازی دوره‌ای در صورت نیاز، به‌روز نگه می‌دارد\&. .RE .PP krb5_ccache_type=[type] .RS 4 هنگامی که pam_winbind با فعال کردن گزینهٔ \fIkrb5_auth\fR برای تلاش جهت احراز هویت kerberos پیکربندی شده باشد، می‌تواند Ticket Granting Ticket (TGT) دریافت‌شده را در یک حافظهٔ پنهان اعتبارنامه (credential cache) ذخیره کند\&. نوع حافظهٔ پنهان اعتبارنامه را می‌توان با این گزینه کنترل کرد\&. مقادیر پشتیبانی‌شده عبارتند از: \fIKCM\fR یا \fIKEYRING\fR (در صورتی که توسط کتابخانهٔ Kerberos سیستم و سیستم‌عامل پشتیبانی شود)، \fIFILE\fR و \fIDIR\fR (در صورتی که نوع DIR توسط کتابخانهٔ Kerberos سیستم پشتیبانی شود)\&. در صورت استفاده از FILE، یک حافظهٔ پنهان اعتبارنامه به قالب /tmp/krb5cc_UID ایجاد خواهد شد \- در صورت استفاده از DIR، باید دایرکتوری‌ای را مشخص کنید که از قبل وجود داشته باشد؛ دایرکتوری UID در دایرکتوری مشخص‌شده ایجاد خواهد شد\&. در تمامی موارد، UID با شناسهٔ عددی کاربر جایگزین می‌شود\&. جزئیات پیاده‌سازی Kerberos را بررسی کنید\&. .sp هنگام استفاده از نوع KEYRING، سازوکار پشتیبانی‌شده عبارت است از \(lqKEYRING:persistent:UID\(rq، که از keyring هستهٔ لینوکس برای ذخیرهٔ اعتبارنامه‌ها بر اساس هر UID استفاده می‌کند\&. نوع KEYRING دارای محدودیت‌هایی است؛ برای مثال، حافظهٔ امن هسته است، بنابراین ذخیره‌سازی حجیم اعتبارنامه‌ها در آن امکان‌پذیر نیست\&. .sp هنگام استفاده از نوع KCM، سازوکار پشتیبانی‌شده عبارت است از \(lqKCM:UID\(rq، که از یک مدیر اعتبارنامهٔ Kerberos برای ذخیرهٔ اعتبارنامه‌ها بر اساس هر UID مشابه KEYRING استفاده می‌کند\&. این گزینه در توزیع‌های جدید لینوکس که دارای Kerberos Credential Manager هستند، گزینهٔ پیشنهادی است\&. در غیر این صورت، پیشنهاد می‌کنیم از KEYRING استفاده کنید، چرا که امن‌ترین و قابل‌پیش‌بینی‌ترین روش است\&. .sp همچنین امکان تعریف مسیرهای فایل سفارشی و استفاده از الگوی "%u" برای جایگزینی شناسهٔ عددی کاربر وجود دارد\&. مثال‌ها: .PP krb5_ccache_type = DIR:/run/user/%u/krb5cc .RS 4 این دستور یک فایل حافظهٔ پنهان اعتبارنامه در دایرکتوری مشخص‌شده ایجاد می‌کند\&. .RE .PP krb5_ccache_type = FILE:/tmp/krb5cc_%u .RS 4 این دستور یک فایل حافظهٔ پنهان اعتبارنامه ایجاد می‌کند\&. .RE .sp برای انجام احراز هویت kerberos بدون نگهداری حافظهٔ پنهان بلیت پس از ورود موفقیت‌آمیز، این گزینه را خالی بگذارید\&. این تنظیم به‌طور پیش‌فرض خالی است\&. .RE .PP cached_login .RS 4 ابزار Winbind اجازه می‌دهد تا در صورت فعال بودن \fIwinbind offline logon\fR، ورود با استفاده از اعتبارنامه‌های ذخیره‌شده در حافظهٔ پنهان انجام شود\&. برای استفاده از این قابلیت از طریق ماژول PAM، این گزینه باید تنظیم شود\&. .RE .PP silent .RS 4 هیچ پیامی صادر نمی‌کند\&. .RE .PP mkhomedir .RS 4 دایرکتوری خانگی کاربر را به‌طور خودکار هنگام ورود ایجاد می‌کند؛ این گزینه در بلوک نشست PAM (session) معتبر است\&. .RE .PP warn_pwd_expire .RS 4 تعداد روزهای پیش از انقضای گذرواژه را که pam_winbind شروع به هشدار دادن می‌کند، مشخص می‌سازد\&. مقدار پیش‌فرض ۱۴ روز است\&. .RE .SH "خروجی داده‌های PAM (PAM DATA EXPORTS)" .PP این بخش داده‌های صادرشده در پشتهٔ PAM را که می‌توان در سایر ماژول‌های PAM استفاده کرد، شرح می‌دهد\&. .PP PAM_WINBIND_HOMEDIR .RS 4 این مورد دایرکتوری خانگی ویندوزی است که در برگهٔ پروفایل تنظیمات کاربر روی سرور Active Directory تنظیم شده است\&. این مقدار می‌تواند یک مسیر محلی یا یک دایرکتوری روی یک اشتراک متصل‌شده به درایو باشد\&. .RE .PP PAM_WINBIND_LOGONSCRIPT .RS 4 مسیر اسکریپت ورود به سیستم است که هنگام ورود کاربر باید اجرا شود\&. این مسیر معمولاً یک مسیر نسبی به اسکریپت ذخیره‌شده روی سرور است\&. .RE .PP PAM_WINBIND_LOGONSERVER .RS 4 سرور Active Directory را که در برابر آن احراز هویت می‌کنیم صادر می‌کند\&. از این مقدار می‌توان بعداً به عنوان یک متغیر استفاده کرد\&. .RE .PP PAM_WINBIND_PROFILEPATH .RS 4 مسیر پروفایل تنظیم‌شده در برگهٔ پروفایل در تنظیمات کاربر است\&. معمولاً دایرکتوری خانگی با این دایرکتوری روی یک اشتراک همگام‌سازی می‌شود\&. .RE .SH "همچنین ببینید (SEE ALSO)" .PP \fBpam_winbind.conf\fR(5), \fBwbinfo\fR(1), \fBwinbindd\fR(8), \fBsmb.conf\fR(5) .SH "نسخه (VERSION)" .PP این صفحه راهنما بخشی از نسخهٔ 4\&.24\&.6 نرم‌افزار Samba است\&. .SH "نویسنده (AUTHOR)" .PP نرم‌افزار اصلی Samba و ابزارهای مرتبط توسط Andrew Tridgell ساخته شده‌اند\&. Samba اکنون توسط تیم Samba به عنوان یک پروژهٔ متن‌باز مشابه نحوهٔ توسعهٔ هستهٔ لینوکس توسعه می‌یابد\&. .PP این صفحه راهنما توسط Jelmer Vernooij و Guenther Deschner نوشته شده است\&.