| swtpm_cert(8) | دستورات مدیریت سیستم | swtpm_cert(8) |
نام (NAME)
swtpm_cert - ابزاری برای ایجاد گواهیهای EK و پلتفرم برای swtpm (نسخههای 1.2 و 2.0)
خلاصه دستور (SYNOPSIS)
swtpm_cert [OPTIONS]
توضیحات (DESCRIPTION)
swtpm_cert یک ابزار مرجع صدور گواهی (CA) محلی برای ایجاد گواهیهای X.509v3 برای کلید تایید (Endorsement Key یا EK) مربوط به TPM است. دلیل طراحی این ابزار خاص این است که بدون دسترسی به کلید خصوصیِ کلید تایید کار میکند. معمولاً ابزارها برای صدور گواهی، یا به یک درخواست گواهی خودامضا (self-signed) یا به دسترسی به کلید خصوصی نیاز دارند. این ابزار تنها با بخش کلید عمومی کار میکند.
گزینههای زیر پشتیبانی میشوند:
- --type {ek|platform}
- نوع گواهی مورد نظر برای ایجاد؛ به صورت پیشفرض یک گواهی EK ایجاد میشود.
- --pubkey <filename>
- کلید عمومی (EK) در قالب PEM.
- --modulus <hex digits>
- مدولوس کلید عمومی به عنوان رشتهای از ارقام هگزادسیمال (hex). این گزینه میتواند به جای گزینه --pubkey استفاده شود.
- --ecc-x <hex digits>
- پارامتر x منحنی بیضوی به عنوان رشتهای از ارقام هگزادسیمال.
- --ecc-y <hex digits>
- پارامتر y منحنی بیضوی به عنوان رشتهای از ارقام هگزادسیمال.
- --ecc-curveid <curve id>
- شناسه منحنی بیضوی. شناسههای secp256r1، secp384r1 و secp521r1 پشتیبانی میشوند. اگر این گزینه مشخص نشود، secp256r1 به صورت پیشفرض در نظر گرفته میشود.
- --exponent <exponent>
- توان (exponent) کلید عمومی. به صورت پیشفرض مقدار 0x10001 در نظر گرفته میشود.
- --signkey <filename>
- کلید مورد استفاده برای امضای گواهی. این فایل باید در قالب PEM باشد.
- --signkey-password <password>
- گذرواژه اختیاری برای کلید امضا.
- --signkey-pwd <pwd>
- این گزینه
جایگزینی
برای ارسال
گذرواژه
کلید امضا
است.
قالبهای
زیر برای pwd
پشتیبانی
میشوند:
- <password> : direct password - pass:<password> : direct password - file:<filename> : password in file - fd:<file descriptor> : read password from file descriptor - env:<environment variable> : read password from env. variable
تمام گذرواژههای خواندهشده از فایلها و توصیفکنندههای فایل باید حداکثر ۲۵۵ بایت باشند (به علاوه یک بایت برای کاراکتر بایتی NUL پایانی).
- --parentkey-password <password>
- گذرواژه اختیاری برای یک کلید والد. در صورتی که از یک کلید TPM برای امضا استفاده شود، این مقدار گذرواژه کلید ریشه ذخیرهسازی TPM (یا همان SRK) خواهد بود.
- --parentkey-pwd <pwd>
- این گزینه جایگزینی برای ارسال گذرواژه کلید والد است. برای قالبهای پشتیبانیشده pwd به توضیحات بالا مراجعه کنید.
- --issuercert <filename>
- گواهی X.509 این امضاکننده که نقش یک CA محلی را بر عهده دارد.
- --out-cert <filename>
- نام فایلی که گواهی X.509v3 در آن نوشته میشود. خروجی در قالب PEM خواهد بود.
- --serial <serial number>
- شماره سریال ۳۲ بیتی اختیاری برای گواهی.
- --days <number>
- تعداد روزهایی که گواهی معتبر است؛ به صورت پیشفرض برای ۳۶۵ روز معتبر است.
- --pem
- نوشتن گواهی حاصل در قالب PEM؛ قالب DER حالت پیشفرض است.
- --tpm-manufacturer <name>
- نام تولیدکننده TPM.
- --tpm-model <model>
- مدل TPM (شماره قطعه).
- --tpm-version <version>
- نسخه میانافزار (firmware) مربوط به TPM.
- --platform-manufacturer <name>
- نام تولیدکننده پلتفرم.
- --platform-model <model>
- مدل پلتفرم.
- --platform-version <version>
- نسخه پلتفرم.
- --subject <subject>
- موضوع (Subject) گواهی؛ به عنوان مثال برای ارائه موقعیت مکانی TPM در قالب C=<country>,ST=<state>,L=<location>. توجه داشته باشید که موقعیت مکانی نباید حاوی هیچ فاصلهای باشد.
- --tpm2
- صدور گواهیهای سازگار با TPM 2.
- --allow-signing
- ایجاد یک EK که بتواند برای امضا نیز استفاده شود. بدون این گزینه، کلید EK تنها برای رمزنگاری کلید (key encipherment) قابل استفاده است. این گزینه به --tpm2 نیاز دارد.
- --decryption
- اگر گزینه --allow-signing ارسال شده باشد و بخواهید کلید EK برای رمزنگاری کلید نیز قابل استفاده باشد، باید این گزینه ارسال شود. در غیر این صورت، رمزنگاری کلید حالت پیشفرض است. این گزینه به --tpm2 نیاز دارد.
- --print-capabilities (از نسخه 0.3)
- چاپ
قابلیتهایی
که پس از
نسخه 0.2 به swtpm_cert
اضافه
شدهاند.
خروجی ممکن
است شامل
موارد زیر
باشد:
{ "type": "swtpm_cert", "features": [ "cmdarg-signkey-pwd", "cmdarg-parentkey-pwd" ], "version": "0.7.0" }فیلد نسخه (version) از نسخه 0.7 در دسترس است.
معنای عبارات قابلیتها به شرح زیر است:
- cmdarg-signkey-pwd
- گزینه --signkey-pwd پشتیبانی میشود.
- cmdarg-parentkey-pwd
- گزینه --parentkey-pwd پشتیبانی میشود.
- --help, -h
- نمایش صفحه راهنما
همچنین ببینید (SEE ALSO)
گزارش اشکالات (REPORTING BUGS)
گزارش اشکالات به Stefan Berger <stefanb@linux.vnet.ibm.com>
| 2026-03-26 | swtpm |