SLAPO-AUTOCA(5) فایلهای پیکربندی SLAPO-AUTOCA(5)

slapo-autoca - افزونه مرجع صدور گواهی خودکار (CA) برای دیمن slapd

/etc/openldap/slapd.conf

افزونه روکش slapo-autoca به طور خودکار گواهینامههای دیجیتال X.509 را برای ورودیهای ثبتشده در دایرکتوری slapd صادر و مدیریت میکند. شناسه متمایز (DN) هر گواهینامه تولیدشده دقیقاً مشابه DN ورودی شامل آن است. هنگام راه‌اندازی، این افزونه به دنبال گواهی و کلید CA در ورودی پسوند (suffix entry) پایگاه داده می‌گردد که از آن برای امضای تمامی گواهینامه‌های بعدی استفاده خواهد کرد. در صورتی که هیچ گواهینامه‌ای از قبل موجود نباشد، یک گواهی و کلید CA جدید ایجاد شده و در ورودی پسوند ذخیره می‌شود. گواهی CA در ویژگی cACertificate;binary ورودی پسوند و کلید خصوصی در ویژگی cAPrivateKey;binary ورودی پسوند ذخیره می‌گردد. در صورت تمایل به استفاده از جفت گواهی/کلید CA دیگر، می‌توان این ویژگی‌ها را بازنویسی کرد.

گواهینامه‌ها برای کاربران و سرورها بنا بر تقاضا و با استفاده از یک درخواست Search که تنها ویژگی‌های userCertificate;binary و userPrivateKey;binary را بازمی‌گرداند تولید می‌شوند. هر جستجویی به غیر از دقیقاً این دو ویژگی توسط این افزونه نادیده گرفته می‌شود. توجه داشته باشید که این مقادیر به صورت فرمت ASN.1 DER در دایرکتوری ذخیره می‌شوند، بنابراین استفاده از گزینه ویژگی ;binary الزامی است.

ورودی‌هایی که متعلق به کلاس‌های شیء (objectClasses) مشخص‌شده نباشند توسط این افزونه نادیده گرفته می‌شوند. به طور پیش‌فرض، ورودی‌های دارای کلاس شیء person به عنوان کاربر و ورودی‌های دارای کلاس شیء ipHost به عنوان سرور در نظر گرفته می‌شوند. تفاوت‌های جزئی در مجموعه افزونه‌های گواهی X.509V3 اضافه‌شده به گواهی میان کاربران و سرورها وجود دارد.

کلید خصوصی CA در ویژگی cAPrivateKey و کلیدهای خصوصی کاربر و سرور در ویژگی userPrivateKey ذخیره می‌شوند. مقادیر کلید خصوصی با فرمت PKCS#8 کدگذاری شده‌اند. بسیار حیاتی است که دسترسی به این ویژگی‌ها با استفاده از ACLها به درستی ایمن‌سازی شود. هر دوی این ویژگی‌ها از ویژگی pKCS8PrivateKey ارث‌بری می‌کنند، بنابراین کافی است یک قانون ساده ACL مانند:

access to attrs=pKCS8PrivateKey by self ssf=128 write

در ابتدای قوانین تعریف شود.

در حال حاضر هیچ مدیریت خودکاری برای انقضا یا ابطال وجود ندارد. گواهینامه‌ها و کلیدهای منسوخ باید به صورت دستی با حذف ویژگی‌های userCertificate و userPrivateKey ورودی مربوطه پاک شوند.

این گزینه‌های slapd.conf برای افزونه روکش CA خودکار اعمال می‌شوند. این موارد باید پس از دستورالعمل overlay قرار گیرند.

مشخص کردن کلاس شیء (objectClass) که باید به عنوان ورودی‌های کاربر در نظر گرفته شود.
مشخص کردن کلاس شیء (objectClass) که باید به عنوان ورودی‌های سرور در نظر گرفته شود.
مشخص کردن اندازه کلید خصوصی مورد استفاده برای گواهی‌های کاربر. مقدار پیش‌فرض ۲۰۴۸ و حداقل ۵۱۲ است.
مشخص کردن اندازه کلید خصوصی مورد استفاده برای گواهی‌های سرور. مقدار پیش‌فرض ۲۰۴۸ و حداقل ۵۱۲ است.
مشخص کردن اندازه کلید خصوصی مورد استفاده برای گواهی CA. مقدار پیش‌فرض ۲۰۴۸ و حداقل ۵۱۲ است.
مشخص کردن مدت اعتبار گواهی کاربر بر حسب روز. مقدار پیش‌فرض ۳۶۵ (۱ سال) است.
مشخص کردن مدت اعتبار گواهی سرور بر حسب روز. مقدار پیش‌فرض ۱۸۲۶ (۵ سال) است.
مشخص کردن مدت اعتبار گواهی CA بر حسب روز. مقدار پیش‌فرض ۳۶۵۲ (۱۰ سال) است.
مشخص کردن DN ورودی که نشان‌دهنده این سرور است. درخواست‌های تولید جفت گواهی/کلید برای این DN همچنین گواهی و کلید را در تنظیمات TLS دیمن slapd در cn=config جهت استفاده فوری نصب می‌کنند.

database mdb
...
overlay autoca
caKeybits 4096

/etc/openldap/slapd.conf
فایل پیکربندی پیش‌فرض slapd

slapd.conf(5), slapd-config(5).

Howard Chu

مه ۲۰۲۵ OpenLDAP