| SLAPO-AUTOCA(5) | فایلهای پیکربندی | SLAPO-AUTOCA(5) |
نام (NAME)
slapo-autoca - افزونه مرجع صدور گواهی خودکار (CA) برای دیمن slapd
خلاصه (SYNOPSIS)
/etc/openldap/slapd.conf
توضیحات (DESCRIPTION)
افزونه روکش slapo-autoca به طور خودکار گواهینامههای دیجیتال X.509 را برای ورودیهای ثبتشده در دایرکتوری slapd صادر و مدیریت میکند. شناسه متمایز (DN) هر گواهینامه تولیدشده دقیقاً مشابه DN ورودی شامل آن است. هنگام راهاندازی، این افزونه به دنبال گواهی و کلید CA در ورودی پسوند (suffix entry) پایگاه داده میگردد که از آن برای امضای تمامی گواهینامههای بعدی استفاده خواهد کرد. در صورتی که هیچ گواهینامهای از قبل موجود نباشد، یک گواهی و کلید CA جدید ایجاد شده و در ورودی پسوند ذخیره میشود. گواهی CA در ویژگی cACertificate;binary ورودی پسوند و کلید خصوصی در ویژگی cAPrivateKey;binary ورودی پسوند ذخیره میگردد. در صورت تمایل به استفاده از جفت گواهی/کلید CA دیگر، میتوان این ویژگیها را بازنویسی کرد.
گواهینامهها برای کاربران و سرورها بنا بر تقاضا و با استفاده از یک درخواست Search که تنها ویژگیهای userCertificate;binary و userPrivateKey;binary را بازمیگرداند تولید میشوند. هر جستجویی به غیر از دقیقاً این دو ویژگی توسط این افزونه نادیده گرفته میشود. توجه داشته باشید که این مقادیر به صورت فرمت ASN.1 DER در دایرکتوری ذخیره میشوند، بنابراین استفاده از گزینه ویژگی ;binary الزامی است.
ورودیهایی که متعلق به کلاسهای شیء (objectClasses) مشخصشده نباشند توسط این افزونه نادیده گرفته میشوند. به طور پیشفرض، ورودیهای دارای کلاس شیء person به عنوان کاربر و ورودیهای دارای کلاس شیء ipHost به عنوان سرور در نظر گرفته میشوند. تفاوتهای جزئی در مجموعه افزونههای گواهی X.509V3 اضافهشده به گواهی میان کاربران و سرورها وجود دارد.
کلید خصوصی CA در ویژگی cAPrivateKey و کلیدهای خصوصی کاربر و سرور در ویژگی userPrivateKey ذخیره میشوند. مقادیر کلید خصوصی با فرمت PKCS#8 کدگذاری شدهاند. بسیار حیاتی است که دسترسی به این ویژگیها با استفاده از ACLها به درستی ایمنسازی شود. هر دوی این ویژگیها از ویژگی pKCS8PrivateKey ارثبری میکنند، بنابراین کافی است یک قانون ساده ACL مانند:
access to attrs=pKCS8PrivateKey by self ssf=128 write
در ابتدای قوانین تعریف شود.
در حال حاضر هیچ مدیریت خودکاری برای انقضا یا ابطال وجود ندارد. گواهینامهها و کلیدهای منسوخ باید به صورت دستی با حذف ویژگیهای userCertificate و userPrivateKey ورودی مربوطه پاک شوند.
پیکربندی (CONFIGURATION)
این گزینههای slapd.conf برای افزونه روکش CA خودکار اعمال میشوند. این موارد باید پس از دستورالعمل overlay قرار گیرند.
- userClass <objectClass>
- مشخص کردن کلاس شیء (objectClass) که باید به عنوان ورودیهای کاربر در نظر گرفته شود.
- serverClass <objectClass>
- مشخص کردن کلاس شیء (objectClass) که باید به عنوان ورودیهای سرور در نظر گرفته شود.
- userKeybits <integer>
- مشخص کردن اندازه کلید خصوصی مورد استفاده برای گواهیهای کاربر. مقدار پیشفرض ۲۰۴۸ و حداقل ۵۱۲ است.
- serverKeybits <integer>
- مشخص کردن اندازه کلید خصوصی مورد استفاده برای گواهیهای سرور. مقدار پیشفرض ۲۰۴۸ و حداقل ۵۱۲ است.
- caKeybits <integer>
- مشخص کردن اندازه کلید خصوصی مورد استفاده برای گواهی CA. مقدار پیشفرض ۲۰۴۸ و حداقل ۵۱۲ است.
- userDays <integer>
- مشخص کردن مدت اعتبار گواهی کاربر بر حسب روز. مقدار پیشفرض ۳۶۵ (۱ سال) است.
- serverDays <integer>
- مشخص کردن مدت اعتبار گواهی سرور بر حسب روز. مقدار پیشفرض ۱۸۲۶ (۵ سال) است.
- caDays <integer>
- مشخص کردن مدت اعتبار گواهی CA بر حسب روز. مقدار پیشفرض ۳۶۵۲ (۱۰ سال) است.
- localDN <DN>
- مشخص کردن DN ورودی که نشاندهنده این سرور است. درخواستهای تولید جفت گواهی/کلید برای این DN همچنین گواهی و کلید را در تنظیمات TLS دیمن slapd در cn=config جهت استفاده فوری نصب میکنند.
مثالها (EXAMPLES)
database mdb ... overlay autoca caKeybits 4096
فایلها (FILES)
- /etc/openldap/slapd.conf
- فایل پیکربندی پیشفرض slapd
همچنین ببینید (SEE ALSO)
نویسنده (AUTHOR)
Howard Chu
| مه ۲۰۲۵ | OpenLDAP |