'\" t .\" Title: sssd-ipa .\" Author: The SSSD upstream - https://github.com/SSSD/sssd/ .\" Generator: DocBook XSL Stylesheets vsnapshot .\" Date: 06/09/2026 .\" Manual: File Formats and Conventions .\" Source: SSSD .\" Language: English .\" .TH "SSSD\-IPA" "5" "06/09/2026" "SSSD" "قالب‌های پرونده و قراردادها" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "نام (NAME)" sssd-ipa \- ارائه‌دهنده IPA در SSSD .SH "شرح (DESCRIPTION)" .PP این صفحه راهنما پیکربندی ارائه‌دهنده IPA را برای \fBsssd\fR(8)\&. توصیف می‌کند.\& برای ارجاع تفصیلی قواعد نگارشی، به بخش \(lqFILE FORMAT\(rq در صفحه راهنمای \fBsssd.conf\fR(5) مراجعه کنید.\& .PP ارائه‌دهنده IPA یک بک‌اند (back end) است که برای اتصال به کارساز IPA استفاده می‌شود.\& (برای اطلاعات در مورد سرورهای IPA به وب‌سایت freeipa\&.org مراجعه کنید\&.) این ارائه‌دهنده مستلزم آن است که دستگاه به دامنه IPA پیوسته باشد؛ پیکربندی تقریباً به‌طور کامل خودکار شناسایی شده و مستقیماً از کارساز دریافت می‌شود.\& .PP ارائه‌دهنده IPA به SSSD امکان می‌دهد از ارائه‌دهنده هویت \fBsssd-ldap\fR(5) و ارائه‌دهنده اصالت‌سنجی \fBsssd-krb5\fR(5) با بهینه‌سازی‌هایی برای محیط‌های IPA استفاده کند.\& ارائه‌دهنده IPA همان گزینه‌های مورد استفاده ارائه‌دهندگان sssd\-ldap و sssd\-krb5 را با پاره‌ای استثناها می‌پذیرد.\& با این حال، تنظیم این گزینه‌ها نه لازم است و نه توصیه می‌شود.\& .PP ارائه‌دهنده IPA اصولاً گزینه‌های پیش‌فرض سنتی ارائه‌دهنده‌های ldap و krb5 را با پاره‌ای استثناها نسخه‌برداری می‌کند، تفاوت‌ها در بخش \(lqMODIFIED DEFAULT OPTIONS\(rq فهرست شده‌اند.\& .PP ارائه‌دهنده IPA به عنوان یک ارائه‌دهنده دسترسی، دارای حداقل پیکربندی است (به \(lqipa_access_order\(rq مراجعه کنید) زیرا عمدتاً از قواعد HBAC (کنترل دسترسی مبتنی بر میزبان) بهره می‌برد.\& لطفاً برای اطلاعات بیشتر درباره HBAC به freeipa\&.org مراجعه کنید.\& .PP اگر \(lqauth_provider=ipa\(rq یا \(lqaccess_provider=ipa\(rq در sssd\&.conf پیکربندی شده باشد، آنگاه id_provider نیز باید روی \(lqipa\(rq تنظیم شود.\& .PP ارائه‌دهنده IPA در صورتی که بلیت‌های کربروسِ کاربرانِ قلمروهای مورد اعتماد حاوی PAC باشند، از پاسخ‌دهنده PAC استفاده خواهد کرد.\& برای آسان‌تر کردن پیکربندی، اگر ارائه‌دهنده هویت IPA پیکربندی شده باشد، پاسخ‌دهنده PAC به‌طور خودکار راه‌اندازی می‌شود.\& .SH "گزینه‌های پیکربندی (CONFIGURATION OPTIONS)" .PP برای جزئیات پیکربندی دامنه SSSD، به بخش \(lqDOMAIN SECTIONS\(rq در صفحه راهنمای \fBsssd.conf\fR(5) مراجعه کنید.\& .PP ipa_domain (string) .RS 4 نام دامنه IPA را تعیین می‌کند.\& این گزینه اختیاری است.\& در صورت مشخص نشدن، از نام دامنه پیکربندی استفاده می‌شود.\& .RE .PP ipa_server, ipa_backup_server (string) .RS 4 فهرستی از نشانی‌های IP یا نام‌های میزبان کارسازهای IPA که با کاما از هم جدا شده‌اند و SSSD باید به ترتیب اولویت به آن‌ها متصل شود.\& برای اطلاعات بیشتر درباره تغییر مسیر هنگام خرابی و افزونگی کارساز، بخش \(lqFAILOVER\(rq را ببینید.\& در صورت فعال بودن کشف خودکار، این گزینه اختیاری است.\& برای اطلاعات بیشتر درباره کشف سرویس، به بخش \(lqSERVICE DISCOVERY\(rq مراجعه کنید.\& .RE .PP ipa_hostname (string) .RS 4 اختیاری.\& می‌تواند روی دستگاه‌هایی تنظیم شود که در آن‌ها hostname(5) بیانگر نام کاملاً منطبق (FQDN) به کار رفته در دامنه IPA برای شناسایی این میزبان نباشد.\& نام میزبان باید کاملاً منطبق (fully qualified) باشد.\& .RE .PP dyndns_update (boolean) .RS 4 اختیاری.\& این گزینه به SSSD می‌گوید که کارساز DNS تعبیه‌شده در FreeIPA را به‌طور خودکار با نشانی IP این کلاینت به‌روزرسانی کند.\& این به‌روزرسانی با استفاده از GSS\-TSIG ایمن می‌شود.\& برای به‌روزرسانی‌ها از نشانی IP اتصال LDAP مربوط به IPA استفاده می‌شود، مگر اینکه توسط گزینه \(lqdyndns_iface\(rq به‌گونه دیگری مشخص شده باشد.\& .sp نکته: در سامانه‌های قدیمی‌تر (مانند RHEL 5)، برای عملکرد مطمئن این سازوکار، قلمروی پیش‌فرض کربروس باید به درستی در /etc/krb5\&.conf تنظیم شده باشد\&. .sp پیش‌فرض: false .RE .PP dyndns_ttl (integer) .RS 4 مقدار TTL اعمالی روی رکورد DNS کلاینت هنگام به‌روزرسانی آن.\& اگر dyndns_update برابر با false باشد، این گزینه اثری ندارد.\& در صورت تنظیم توسط مدیر سامانه، مقدار TTL در سمت سرور را بازنویسی خواهد کرد.\& .sp پیش‌فرض: 1200 (ثانیه) .RE .PP dyndns_iface (string) .RS 4 اختیاری.\& تنها زمانی کاربرد دارد که dyndns_update برابر true باشد.\& رابط یا فهرستی از رابط‌ها را انتخاب می‌کند که نشانی‌های IP آن‌ها باید برای به‌روزرسانی پویای DNS به کار رود.\& نام رابط می‌تواند الگوی جانشین (wildcard) با پیشوند \fI!\fR برای مستثنی کردن رابط باشد.\& اولین تطابق، ارزیابی را متوقف می‌کند.\& برای نمونه، فهرست \fI!eth1, *\fR به SSSD دستور می‌دهد از تمام رابط‌ها به جز \fIeth1\fR استفاده کند.\& برای جزئیات مربوط به الگوها، \fIman 7 glob\fR را ببینید.\& .sp پیش‌فرض: استفاده از نشانی‌های IP رابطی که برای اتصال IPA LDAP استفاده می‌شود .sp مثال: dyndns_iface = em[12], !vnet1, vnet* .RE .PP dyndns_address (string) .RS 4 اختیاری.\& تنها زمانی کاربرد دارد که \fIdyndns_update\fR برابر true باشد.\& فهرستی از نشانی‌های IP یا شبکه‌های IP برای به‌روزرسانی پویای DNS.\& نشانی‌های شبکه باید در قالب CIDR باشند.\& یک مدخل می‌تواند برای نشان دادن استثنا، دارای پیشوند \fI!\fR باشد.\& از \fIبهترین تطابق\fR برای تعیین شمول یا عدم شمول یک نشانی استفاده می‌شود (یعنی پیشوند طولانی‌تر تقدم دارد).\& .sp پیش‌فرض: بدون پالایش نشانی‌های IP\&. .sp مثال: dyndns_address = 10\&.0\&.0\&.0/16, !10\&.0\&.1\&.0/24 .RE .PP dyndns_auth (string) .RS 4 آیا ابزار nsupdate باید برای به‌روزرسانی‌های امن با سرور DNS از اصالت‌سنجی GSS\-TSIG استفاده کند یا خیر، به‌روزرسانی‌های ناامن را می‌توان با تنظیم این گزینه روی \*(Aqnone\*(Aq ارسال کرد.\& .sp پیش‌فرض: GSS\-TSIG .RE .PP dyndns_auth_ptr (string) .RS 4 آیا ابزار nsupdate باید برای به‌روزرسانی‌های امن PTR با سرور DNS از اصالت‌سنجی GSS\-TSIG استفاده کند یا خیر، به‌روزرسانی‌های ناامن را می‌توان با تنظیم این گزینه روی \*(Aqnone\*(Aq ارسال کرد.\& .sp پیش‌فرض: مشابه dyndns_auth .RE .PP dyndns_refresh_interval (integer) .RS 4 علاوه بر به‌روزرسانی خودکاری که هنگام برخط شدن بک‌اند انجام می‌شود، هر چند وقت یک‌بار بک‌اند باید به‌روزرسانی دوره‌ای DNS را انجام دهد.\& این گزینه اختیاری بوده و تنها زمانی کاربرد دارد که dyndns_update برابر true باشد.\& .sp پیش‌فرض: 0 (غیرفعال) .RE .PP dyndns_update_ptr (bool) .RS 4 آیا هنگام به‌روزرسانی رکوردهای DNS کلاینت، رکورد PTR نیز باید به‌طور صریح به‌روزرسانی شود یا خیر.\& تنها زمانی کاربرد دارد که dyndns_update برابر true باشد.\& .sp این گزینه در اکثر استقرارهای IPA باید False باشد زیرا کارساز IPA هنگام تغییر رکوردهای مستقیم (forward)، رکوردهای PTR را به‌طور خودکار تولید می‌کند.\& .sp توجه داشته باشید که پارامتر \fIdyndns_update_per_family\fR برای به‌روزرسانی‌های رکورد PTR اعمال نمی‌شود.\& آن به‌روزرسانی‌ها همواره به‌طور جداگانه فرستاده می‌شوند.\& .sp پیش‌فرض: False (غیرفعال) .RE .PP dyndns_force_tcp (bool) .RS 4 آیا ابزار nsupdate باید به‌طور پیش‌فرض از TCP برای ارتباط با سرور DNS استفاده کند یا خیر.\& .sp پیش‌فرض: False (اجازه به nsupdate برای انتخاب پروتکل) .RE .PP dyndns_server (string) .RS 4 کارساز DNS مورد استفاده هنگام انجام به‌روزرسانی DNS.\& در اغلب پیکربندی‌ها، توصیه می‌شود این گزینه بدون مقدار رها شود.\& .sp تنظیم این گزینه برای محیط‌هایی منطقی است که سرور DNS با سرور هویت متفاوت است یا زمانی که از DNS رمزگذاری‌شده استفاده می‌کنیم.\& .sp این پارامتر می‌تواند یک رشته ساده حاوی نام DNS یا نشانی IP باشد.\& همچنین می‌تواند یک نشانی وب (URI) باشد.\& این شناسه می‌تواند مانند \fIdns://servername/\fR یا \fIdns+tls://1\&.2\&.3\&.4:853#servername/\fR باشد.\& .sp مثال دوم پروتکل DNS\-over\-TLS را برای به‌روزرسانی‌های DNS فعال می‌کند.\& ابزار nsupdate باید از DoT پشتیبانی کند \- قبل از فعال‌سازی آن در SSSD، \fIman nsupdate\fR را بررسی کنید.\& .sp لطفاً توجه داشته باشید که این گزینه فقط در تلاش جایگزین (fallback) در صورتی که تلاش قبلی با استفاده از تنظیمات شناسایی خودکار با شکست مواجه شده باشد، یا زمانی که DNS\-over\-TLS فعال باشد استفاده خواهد شد.\& .sp پیش‌فرض: None (اجازه به nsupdate برای انتخاب سرور) .RE .PP dyndns_update_per_family (boolean) .RS 4 به‌روزرسانی DNS به‌طور پیش‌فرض در دو مرحله انجام می‌شود \- ابتدا به‌روزرسانی IPv4 و سپس به‌روزرسانی IPv6\&. در برخی موارد ممکن است انجام به‌روزرسانی IPv4 و IPv6 در یک مرحله مطلوب باشد.\& .sp پیش‌فرض: true .RE .PP dyndns_dot_cacert (string) .RS 4 این گزینه پرونده گواهی‌های مراجع صدور گواهی (در قالب PEM) را برای راستی‌آزمایی گواهی TLS کارساز دوردست هنگام استفاده از DoT مشخص می‌کند.\& .sp پیش‌فرض: None (استفاده از مخزن گواهی‌های سراسری) .RE .PP dyndns_dot_cert (string) .RS 4 این گزینه پرونده گواهی(ها) را برای اصالت‌سنجی در انتقال DoT به کارساز دوردست تنظیم می‌کند.\& پرونده زنجیره گواهی باید در قالب PEM باشد.\& .sp گزینه‌های \fIdyndns_dot_cert\fR و \fIdyndns_dot_key\fR هر دو باید تنظیم شوند تا اصالت‌سنجی متقابل TLS (mTLS) برقرار گردد.\& .sp پیش‌فرض: None (عدم استفاده از اصالت‌سنجی TLS) .RE .PP dyndns_dot_key (string) .RS 4 این گزینه پرونده کلید را برای رمزگذاریِ اصالت‌سنجی‌شده در انتقال DoT به کارساز دوردست تنظیم می‌کند.\& پرونده کلید خصوصی باید در قالب PEM باشد.\& .sp پیش‌فرض: None (عدم استفاده از اصالت‌سنجی TLS) .RE .PP ipa_access_order (string) .RS 4 فهرستی از گزینه‌های کنترل دسترسی که با کاما از هم جدا شده‌اند.\& مقادیر مجاز عبارتند از: .sp \fIexpire\fR: استفاده از شیوه‌نامه انقضای حساب کاربری در IPA\&. .sp \fIpwd_expire_policy_reject, pwd_expire_policy_warn, pwd_expire_policy_renew: \fR این گزینه‌ها زمانی مفید هستند که کاربران تمایل دارند پیش از انقضای گذرواژه به آن‌ها هشدار داده شود و اصالت‌سنجی بر پایه روشی غیر از گذرواژه استوار باشد \- برای نمونه کلیدهای SSH\&. .sp تفاوت بین این گزینه‌ها در اقدامی است که در صورت منقضی شدن گذرواژه کاربر صورت می‌گیرد: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} pwd_expire_policy_reject \- ورود کاربر رد می‌شود، .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} pwd_expire_policy_warn \- کاربر همچنان قادر به ورود است، .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} pwd_expire_policy_renew \- از کاربر خواسته می‌شود فوراً گذرواژه خود را تغییر دهد\&. .RE .sp لطفاً توجه داشته باشید که برای کارکرد این قابلیت باید \*(Aqaccess_provider = ipa\*(Aq تنظیم شده باشد.\& .RE .PP ipa_deskprofile_search_base (string) .RS 4 اختیاری.\& استفاده از رشته داده‌شده به عنوان پایه جستجو (search base) برای اشیاء مرتبط با نمایه میزکار (Desktop Profile).\& .sp پیش‌فرض: استفاده از DN پایه .RE .PP ipa_subid_ranges_search_base (string) .RS 4 منسوخ شده.\& به جای آن از ldap_subid_ranges_search_base استفاده کنید.\& .RE .PP ipa_hbac_search_base (string) .RS 4 اختیاری.\& استفاده از رشته داده‌شده به عنوان پایه جستجو برای اشیاء مرتبط با HBAC.\& .sp پیش‌فرض: استفاده از DN پایه .RE .PP ipa_host_search_base (string) .RS 4 منسوخ شده.\& به جای آن از ldap_host_search_base استفاده کنید.\& .RE .PP ipa_selinux_search_base (string) .RS 4 اختیاری.\& استفاده از رشته داده‌شده به عنوان پایه جستجو برای نگاشت‌های کاربری SELinux.\& .sp برای اطلاعات درباره پیکربندی چندین پایه جستجو، \(lqldap_search_base\(rq را ببینید.\& .sp پیش‌فرض: مقدار \fIldap_search_base\fR .RE .PP ipa_subdomains_search_base (string) .RS 4 اختیاری.\& استفاده از رشته داده‌شده به عنوان پایه جستجو برای دامنه‌های مورد اعتماد.\& .sp برای اطلاعات درباره پیکربندی چندین پایه جستجو، \(lqldap_search_base\(rq را ببینید.\& .sp پیش‌فرض: مقدار \fIcn=trusts,%basedn\fR .RE .PP ipa_master_domain_search_base (string) .RS 4 اختیاری.\& استفاده از رشته داده‌شده به عنوان پایه جستجو برای شیء دامنه اصلی (master domain).\& .sp برای اطلاعات درباره پیکربندی چندین پایه جستجو، \(lqldap_search_base\(rq را ببینید.\& .sp پیش‌فرض: مقدار \fIcn=ad,cn=etc,%basedn\fR .RE .PP ipa_views_search_base (string) .RS 4 اختیاری.\& استفاده از رشته داده‌شده به عنوان پایه جستجو برای ظروف نماها (views containers).\& .sp برای اطلاعات درباره پیکربندی چندین پایه جستجو، \(lqldap_search_base\(rq را ببینید.\& .sp پیش‌فرض: مقدار \fIcn=views,cn=accounts,%basedn\fR .RE .PP krb5_realm (string) .RS 4 نام قلمروی کربروس.\& این گزینه اختیاری است و پیش‌فرض آن به مقدار \(lqipa_domain\(rq برمی‌گردد.\& .sp نام قلمروی کربروس معنای ویژه‌ای در IPA دارد \- این نام به DN پایه تبدیل می‌شود تا برای انجام عملیات LDAP به کار رود.\& .RE .PP krb5_confd_path (string) .RS 4 مسیر مطلق شاخه‌ای که SSSD باید قطعه‌های پیکربندی کربروس را در آن قرار دهد.\& .sp برای غیرفعال کردن ایجاد قطعه‌های پیکربندی، پارامتر را روی \*(Aqnone\*(Aq قرار دهید.\& .sp پیش‌فرض: تنظیم‌نشده (زیرشاخه krb5\&.include\&.d از شاخه pubconf مربوط به SSSD) .RE .PP ipa_deskprofile_refresh (integer) .RS 4 مدت زمان بین جستجوهای قواعد نمایه میزکار (Desktop Profile) از سرور IPA.\& این امر تأخیر و بار روی سرور IPA را در صورتی که درخواست‌های زیادی برای نمایه‌های میزکار در بازه زمانی کوتاه انجام شود، کاهش می‌دهد.\& .sp پیش‌فرض: 5 (ثانیه) .RE .PP ipa_deskprofile_request_interval (integer) .RS 4 مدت زمان بین جستجوهای قواعد نمایه میزکار از سرور IPA در صورتی که آخرین درخواست هیچ قاعده‌ای بازنگردانده باشد.\& .sp پیش‌فرض: 60 (دقیقه) .RE .PP ipa_hbac_refresh (integer) .RS 4 مدت زمان بین جستجوهای قواعد HBAC از کارساز IPA.\& این امر تأخیر و بار روی کارساز IPA را در صورتی که درخواست‌های کنترل دسترسی زیادی در مدت کوتاهی انجام شود، کاهش می‌دهد.\& .sp پیش‌فرض: 5 (ثانیه) .RE .PP ipa_hbac_selinux (integer) .RS 4 مدت زمان بین جستجوهای نگاشت‌های SELinux از کارساز IPA.\& این امر تأخیر و بار روی کارساز IPA را در صورتی که درخواست‌های ورود کاربر زیادی در مدت کوتاهی انجام شود، کاهش می‌دهد.\& .sp پیش‌فرض: 5 (ثانیه) .RE .PP ipa_server_mode (boolean) .RS 4 این گزینه توسط نصاب IPA به نام (ipa\-server\-install) به‌طور خودکار تنظیم می‌شود و نشان می‌دهد که آیا SSSD روی یک سرور IPA اجرا می‌شود یا خیر.\& .sp روی یک سرور IPA، برنامه SSSD کاربران و گروه‌ها را مستقیماً از دامنه‌های مورد اعتماد جستجو می‌کند، در حالی که روی یک کلاینت از سرور IPA درخواست خواهد کرد.\& .sp نکته: در حال حاضر فرضیاتی وجود دارد که هنگام اجرای SSSD روی یک سرور IPA باید برآورده شوند.\& .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} گزینه \(lqipa_server\(rq باید به گونه‌ای پیکربندی شود که به خود کارساز IPA اشاره کند.\& این مقدار پیش‌فرضی است که توسط نصاب IPA تنظیم می‌شود، بنابراین نیازی به تغییر دستی نیست.\& .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} گزینه \(lqfull_name_format\(rq نباید به گونه‌ای دستکاری شود که فقط نام‌های کوتاه را برای کاربران دامنه‌های مورد اعتماد چاپ کند.\& .RE .sp پیش‌فرض: false .RE .PP ipa_automount_location (string) .RS 4 مکان سوارکننده خودکار (automounter) که این کلاینت IPA استفاده خواهد کرد .sp پیش‌فرض: مکان با نام "default" .sp لطفاً توجه داشته باشید که automounter نقشه اصلی را فقط هنگام راه‌اندازی می‌خواند، بنابراین اگر هرگونه تغییر مربوط به autofs در sssd\&.conf ایجاد شود، معمولاً باید پس از راه‌اندازی مجدد SSSD، دیمن automounter را نیز راه‌اندازی مجدد کنید.\& .RE .SS "نماها و بازنویسی‌ها (VIEWS AND OVERRIDES)" .PP ابزار SSSD می‌تواند نماها و بازنویسی‌هایی را مدیریت کند که توسط FreeIPA 4\&.1 و نسخه‌های جدیدتر ارائه می‌شوند.\& از آنجا که تمام مسیرها و رده‌های شیء (objectclasses) در سمت سرور ثابت هستند، اساساً نیازی به پیکربندی چیزی نیست.\& جهت کامل بودن، گزینه‌های مرتبط همراه با مقادیر پیش‌فرض آن‌ها در اینجا فهرست شده‌اند.\& .PP ipa_view_class (string) .RS 4 رده شیء (objectclass) ظرفِ نما (view container).\& .sp پیش‌فرض: nsContainer .RE .PP ipa_view_name (string) .RS 4 نام مشخصه‌ای که نام نما را در خود نگه می‌دارد.\& .sp پیش‌فرض: cn .RE .PP ipa_override_object_class (string) .RS 4 رده شیء (objectclass) اشیاء بازنویسی (override objects).\& .sp پیش‌فرض: ipaOverrideAnchor .RE .PP ipa_anchor_uuid (string) .RS 4 نام مشخصه‌ای که حاوی ارجاع به شیء اصلی در یک دامنه دوردست است.\& .sp پیش‌فرض: ipaAnchorUUID .RE .PP ipa_user_override_object_class (string) .RS 4 نام رده شیء برای بازنویسی‌های کاربر.\& این گزینه برای تعیین اینکه آیا شیء بازنویسیِ یافت‌شده مربوط به یک کاربر است یا یک گروه به کار می‌رود.\& .sp بازنویسی‌های کاربر می‌توانند شامل مشخصه‌های ارائه‌شده توسط موارد زیر باشند .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_name .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_uid_number .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_gid_number .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_gecos .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_home_directory .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_shell .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_ssh_public_key .RE .sp پیش‌فرض: ipaUserOverride .RE .PP ipa_group_override_object_class (string) .RS 4 نام رده شیء برای بازنویسی‌های گروه.\& این گزینه برای تعیین اینکه آیا شیء بازنویسیِ یافت‌شده مربوط به یک کاربر است یا یک گروه به کار می‌رود.\& .sp بازنویسی‌های گروه می‌توانند شامل مشخصه‌های ارائه‌شده توسط موارد زیر باشند .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_name .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_gid_number .RE .sp پیش‌فرض: ipaGroupOverride .RE .SH "گزینه‌های پیش‌فرض تغییریافته (MODIFIED DEFAULT OPTIONS)" .PP پیش‌فرض‌های برخی گزینه‌ها با پیش‌فرض‌های ارائه‌دهنده بک‌اند متناظر آن‌ها مطابقت ندارند، نام این گزینه‌ها و مقادیر پیش‌فرض ویژه ارائه‌دهنده IPA در زیر آمده است: .SS "ارائه‌دهنده KRB5" .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} krb5_validate = true .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} krb5_use_fast = try .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} krb5_canonicalize = true .RE .SS "ارائه‌دهنده LDAP \- عمومی" .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_schema = ipa_v1 .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_force_upper_case_realm = true .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_sasl_mech = GSSAPI .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_sasl_minssf = 56 .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_account_expire_policy = ipa .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_use_tokengroups = true .RE .SS "ارائه‌دهنده LDAP \- گزینه‌های کاربر" .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_member_of = memberOf .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_uuid = ipaUniqueID .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_ssh_public_key = ipaSshPubKey .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_auth_type = ipaUserAuthType .RE .SS "ارائه‌دهنده LDAP \- گزینه‌های گروه" .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_object_class = ipaUserGroup .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_object_class_alt = posixGroup .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_member = member .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_uuid = ipaUniqueID .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_objectsid = ipaNTSecurityIdentifier .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_external_member = ipaExternalMember .RE .SH "ارائه‌دهنده زیردامنه‌ها (SUBDOMAINS PROVIDER)" .PP ارائه‌دهنده زیردامنه‌های IPA بسته به اینکه به‌طور صریح یا ضمنی پیکربندی شده باشد، رفتاری اندکی متفاوت دارد.\& .PP اگر گزینه \*(Aqsubdomains_provider = ipa\*(Aq در بخش دامنه در sssd\&.conf یافت شود، ارائه‌دهنده زیردامنه‌های IPA به‌طور صریح پیکربندی شده است و در صورت نیاز تمام درخواست‌های زیردامنه به کارساز IPA ارسال می‌شوند.\& .PP اگر گزینه \*(Aqsubdomains_provider\*(Aq در بخش دامنه در sssd\&.conf تنظیم نشده باشد اما گزینه \*(Aqid_provider = ipa\*(Aq وجود داشته باشد، ارائه‌دهنده زیردامنه‌های IPA به‌طور ضمنی پیکربندی می‌شود.\& در این حالت، اگر درخواست زیردامنه با شکست مواجه شود و نشان دهد که سرور از زیردامنه‌ها پشتیبانی نمی‌کند، یعنی برای اعتمادها پیکربندی نشده است، ارائه‌دهنده زیردامنه‌های IPA غیرفعال می‌شود.\& پس از یک ساعت یا پس از اینکه ارائه‌دهنده IPA برخط شود، ارائه‌دهنده زیردامنه‌ها مجدداً فعال خواهد شد.\& .SH "پیکربندی دامنه‌های مورد اعتماد (TRUSTED DOMAINS CONFIGURATION)" .PP برخی از گزینه‌های پیکربندی را می‌توان برای یک دامنه مورد اعتماد نیز تنظیم کرد.\& پیکربندی یک دامنه مورد اعتماد می‌تواند با استفاده از زیربخش دامنه مورد اعتماد همانند مثال زیر تنظیم شود.\& روش دیگر، استفاده از گزینه \(lqsubdomain_inherit\(rq در دامنه والد است.\& .sp .if n \{\ .RS 4 .\} .nf [domain/ipa\&.domain\&.com/ad\&.domain\&.com] ad_server = dc\&.ad\&.domain\&.com .fi .if n \{\ .RE .\} .PP برای جزئیات بیشتر، صفحه راهنمای \fBsssd.conf\fR(5) را ببینید.\& .PP بسته به اینکه SSSD را روی یک سرور IPA یا یک کلاینت IPA پیکربندی می‌کنید، گزینه‌های پیکربندی متفاوتی برای یک دامنه مورد اعتماد قابل تنظیم هستند.\& .SS "گزینه‌های قابل تنظیم در کارسازهای اصلی IPA (OPTIONS TUNABLE ON IPA MASTERS)" .PP گزینه‌های زیر را می‌توان در یک بخش زیردامنه روی کارساز اصلی IPA تنظیم کرد: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ad_server .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ad_backup_server .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ad_site .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ipa_server .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ipa_backup_server .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_search_base .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_search_base .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_search_base .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} use_fully_qualified_names .RE .PP گزینه‌هایی با پیشوند \*(Aqad_\*(Aq یا \*(Aqipa_\*(Aq تنها برای نوع زیردامنه مربوط به خود اعمال می‌شوند.\& .SS "گزینه‌های قابل تنظیم در کلاینت‌های IPA (OPTIONS TUNABLE ON IPA CLIENTS)" .PP گزینه‌های زیر را می‌توان در یک بخش زیردامنه AD روی کلاینت IPA تنظیم کرد: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ad_server .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ad_site .RE .PP توجه داشته باشید که در صورت تنظیم هر دو گزینه، فقط \(lqad_server\(rq ارزیابی می‌شود.\& .PP از آنجا که هرگونه درخواست برای هویت کاربر یا گروه از یک دامنه مورد اعتماد که از کلاینت IPA آغاز شده باشد توسط کارساز IPA برطرف می‌شود، گزینه‌های \(lqad_server\(rq و \(lqad_site\(rq تنها بر این موضوع اثر می‌گذارند که اصالت‌سنجی در برابر کدام AD DC انجام خواهد شد.\& به‌ویژه، نشانی‌های برطرف‌شده از این فهرست‌ها در پرونده‌های \(lqkdcinfo\(rq نوشته می‌شوند که توسط افزونه مکان‌یاب کربروس (Kerberos locator plugin) خوانده می‌شوند.\& لطفاً برای جزئیات بیشتر درباره افزونه مکان‌یاب کربروس، به صفحه راهنمای \fBsssd_krb5_locator_plugin\fR(8) مراجعه کنید.\& .SH "تغییر مسیر هنگام خرابی (FAILOVER)" .PP قابلیت تغییر مسیر هنگام خرابی (failover) به بک‌اندها اجازه می‌دهد در صورت خرابی سرور فعلی، به‌طور خودکار به سرور دیگری سوئیچ کنند.\& .SS "قواعد نحوی Failover (Failover Syntax)" .PP فهرست کارسازها به صورت فهرستی جداشده با کاما ارائه می‌شود؛ هر تعداد فاصله در اطراف کاما مجاز است.\& کارسازها به ترتیب اولویت فهرست می‌شوند.\& این فهرست می‌تواند شامل هر تعداد کارساز باشد.\& .PP برای هر گزینه پیکربندی با قابلیت failover، دو نگارش وجود دارد: \fIprimary\fR و \fIbackup\fR\&. ایده این است که کارسازهای فهرست primary ترجیح داده می‌شوند و کارسازهای backup تنها زمانی جستجو می‌شوند که هیچ کارساز اولیه‌ای در دسترس نباشد.\& اگر یک کارساز پشتیبان انتخاب شود، مهلت زمانی (timeout) ۳۱ ثانیه‌ای تنظیم می‌شود.\& پس از این مهلت، SSSD به‌طور دوره‌ای تلاش خواهد کرد تا مجدداً به یکی از سرورهای اصلی متصل شود.\& در صورت موفقیت، جایگزین کارساز فعال فعلی (پشتیبان) خواهد شد.\& .SS "سازوکار Failover (The Failover Mechanism)" .PP سازوکار تغییر مسیر، بین یک دستگاه و یک سرویس تمایز قائل می‌شود.\& بک‌اند ابتدا تلاش می‌کند تا نام میزبان یک دستگاه مشخص را برطرف (resolve) کند؛ اگر این تلاش برای برطرف‌سازی با شکست مواجه شود، دستگاه برون‌خط (offline) در نظر گرفته می‌شود.\& هیچ تلاش دیگری برای اتصال به این دستگاه برای هر سرویس دیگری صورت نخواهد گرفت.\& اگر تلاش برای برطرف‌سازی موفقیت‌آمیز باشد، بک‌اند تلاش می‌کند تا به یک سرویس در این دستگاه متصل شود.\& اگر تلاش برای اتصال به سرویس ناموفق باشد، تنها همان سرویس خاص برون‌خط تلقی می‌شود و بک‌اند به‌طور خودکار به سرویس بعدی تغییر وضعیت می‌دهد.\& دستگاه همچنان برخط تلقی شده و ممکن است همچنان برای سرویس دیگری آزمایش شود.\& .PP تلاش‌های بعدی برای اتصال به دستگاه‌ها یا سرویس‌هایی که به عنوان برون‌خط علامت‌گذاری شده‌اند پس از یک دوره زمانی مشخص صورت می‌گیرد؛ این زمان در حال حاضر به‌طور ثابت ۳۰ ثانیه تعیین شده است.\& .PP اگر دستگاه دیگری برای آزمایش باقی نمانده باشد، بک‌اند به عنوان یک کل به حالت برون‌خط سوئیچ می‌کند و سپس هر ۳۰ ثانیه یک بار برای اتصال مجدد تلاش می‌کند.\& .SS "مهلت‌های زمانی Failover و تنظیم آن‌ها (Failover time outs and tuning)" .PP پیدا کردن و برطرف‌سازی کارسازی برای اتصال می‌تواند به سادگی اجرای یک پرس‌وجوی تکی DNS باشد یا شامل چندین مرحله شود، مانند یافتن سایت مناسب یا آزمودن چندین نام میزبان در صورتی که برخی از سرورهای پیکربندی‌شده در دسترس نباشند.\& سناریوهای پیچیده‌تر ممکن است مدتی طول بکشد و SSSD باید بین ارائه زمان کافی برای پایان دادن به فرآیند برطرف‌سازی و از سوی دیگر، تلاش نکردن بیش از حد طولانی قبل از بازگشت به حالت برون‌خط، تعادل برقرار کند.\& اگر گزارش‌های اشکال‌زدایی SSSD نشان می‌دهند که برطرف‌سازی کارساز قبل از برقراری تماس با یک سرور فعال با انقضای زمان (timeout) مواجه می‌شود، می‌توانید تغییر مهلت‌های زمانی را در نظر بگیرید.\& .PP این بخش گزینه‌های قابل تنظیم موجود را فهرست می‌کند.\& لطفاً به شرح آن‌ها در صفحه راهنمای \fBsssd.conf\fR(5) مراجعه کنید.\& .PP dns_resolver_server_timeout .RS 4 مدت زمان به میلی‌ثانیه که تعیین می‌کند SSSD پیش از رفتن به سراغ سرور بعدی، تا چه مدت با یک سرور تکی DNS گفتگو کند.\& .sp پیش‌فرض: 1000 .RE .PP dns_resolver_op_timeout .RS 4 مدت زمان به ثانیه که مشخص می‌کند SSSD پیش از رفتن به سراغ نام میزبان بعدی یا دامنه کشف بعدی، تا چه مدت برای حل یک پرس‌وجوی تکی DNS (مثلاً وضوح یک نام میزبان یا یک رکورد SRV) تلاش کند.\& .sp پیش‌فرض: 3 .RE .PP dns_resolver_timeout .RS 4 مدت زمانی که SSSD برای برطرف‌سازی یک سرویس failover تلاش خواهد کرد.\& این برطرف‌سازی سرویس در داخل ممکن است شامل چندین مرحله باشد، مانند برطرف‌سازی پرس‌وجوهای DNS SRV یا پیدا کردن مکان سایت.\& .sp پیش‌فرض: 6 .RE .PP برای ارائه‌دهندگان مبتنی بر LDAP، عملیات برطرف‌سازی به عنوان بخشی از عملیات اتصال LDAP انجام می‌شود.\& بنابراین، مهلت زمانی \(lqldap_opt_timeout\(rq نیز باید روی مقداری بزرگتر از \(lqdns_resolver_timeout\(rq تنظیم شود، که آن نیز به نوبه خود باید روی مقداری بزرگتر از \(lqdns_resolver_op_timeout\(rq تنظیم شود، که باید بزرگتر از \(lqdns_resolver_server_timeout\(rq باشد.\& .SH "کشف سرویس (SERVICE DISCOVERY)" .PP قابلیت کشف سرویس به بک‌اندها اجازه می‌دهد با استفاده از یک پرس‌وجوی ویژه DNS، به‌طور خودکار سرورهای مناسب را برای اتصال پیدا کنند.\& این قابلیت برای سرورهای پشتیبان (backup) پشتیبانی نمی‌شود.\& .SS "پیکربندی (Configuration)" .PP اگر هیچ سروری مشخص نشده باشد، بک‌اند به‌طور خودکار از کشف سرویس برای یافتن یک کارساز استفاده می‌کند.\& به‌طور اختیاری، کاربر می‌تواند با درج یک کلیدواژه ویژه، \(lq_srv_\(rq، در فهرست کارسازها، استفاده از هر دو نشانی‌های ثابت کارساز و کشف سرویس را انتخاب کند.\& ترتیب اولویت حفظ می‌شود.\& این قابلیت زمانی مفید است که برای نمونه، کاربر ترجیح می‌دهد هر زمان که ممکن باشد از کشف سرویس استفاده کند و هنگامی که هیچ سروری با استفاده از DNS کشف نشد، به یک سرور مشخص رجوع کند (fallback).\& .SS "نام دامنه (The domain name)" .PP لطفاً برای جزئیات بیشتر به پارامتر \(lqdns_discovery_domain\(rq در صفحه راهنمای \fBsssd.conf\fR(5) مراجعه کنید.\& .SS "پروتکل (The protocol)" .PP پرس‌وجوها معمولاً _tcp را به عنوان پروتکل مشخص می‌کنند.\& موارد استثنا در شرح گزینه مربوطه مستند شده‌اند.\& .SS "همچنین ببینید (See Also)" .PP برای اطلاعات بیشتر درباره سازوکار کشف سرویس، به RFC 2782 مراجعه کنید.\& .SH "مثال (EXAMPLE)" .PP مثال زیر فرض می‌کند که SSSD به درستی پیکربندی شده و example\&.com یکی از دامنه‌ها در بخش \fI[sssd]\fR است.\& این مثال‌ها تنها گزینه‌های ویژه ارائه‌دهنده ipa را نشان می‌دهند.\& .PP .if n \{\ .RS 4 .\} .nf [domain/example\&.com] id_provider = ipa ipa_server = ipaserver\&.example\&.com ipa_hostname = myhost\&.example\&.com .fi .if n \{\ .RE .\} .sp .SH "همچنین ببینید (SEE ALSO)" .PP \fBsssd\fR(8), \fBsssd.conf\fR(5), \fBsssd-ldap\fR(5), \fBsssd-ldap-attributes\fR(5), \fBsssd-krb5\fR(5), \fBsssd-simple\fR(5), \fBsssd-ipa\fR(5), \fBsssd-ad\fR(5), \fBsssd-idp\fR(5), \fBsssd-sudo\fR(5), \fBsssd-session-recording\fR(5), \fBsss_cache\fR(8), \fBsss_debuglevel\fR(8), \fBsss_obfuscate\fR(8), \fBsss_seed\fR(8), \fBsssd_krb5_locator_plugin\fR(8), \fBsss_ssh_authorizedkeys\fR(1), \fBsss_ssh_knownhosts\fR(1), \fBsssd-ifp\fR(5), \fBpam_sss\fR(8)\&. \fBsss_rpcidmapd\fR(5) .SH "نویسندگان (AUTHORS)" .PP \fBThe SSSD upstream \- https://github\&.com/SSSD/sssd/\fR