.\" -*- mode: troff; coding: utf-8 -*- .\" Automatically generated by Pod::Man v6.0.2 (Pod::Simple 3.45) .\" .\" Standard preamble: .\" ======================================================================== .de Sp \" Vertical space (when we can't use .PP) .if t .sp .5v .if n .sp .. .de Vb \" Begin verbatim text .ft CW .nf .ne \\$1 .. .de Ve \" End verbatim text .ft R .fi .. .\" \*(C` and \*(C' are quotes in nroff, nothing in troff, for use with C<>. .ie n \{\ . ds C` "" . ds C' "" 'br\} .el\{\ . ds C` . ds C' 'br\} .\" .\" Escape single quotes in literal strings from groff's Unicode transform. .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" .\" If the F register is >0, we'll generate index entries on stderr for .\" titles (.TH), headers (.SH), subsections (.SS), items (.Ip), and index .\" entries marked with X<> in POD. Of course, you'll have to process the .\" output yourself in some meaningful fashion. .\" .\" Avoid warning from groff about undefined register 'F'. .de IX .. .nr rF 0 .if \n(.g .if rF .nr rF 1 .if (\n(rF:(\n(.g==0)) \{\ . if \nF \{\ . de IX . tm Index:\\$1\t\\n%\t"\\$2" .. . if !\nF==2 \{\ . nr % 0 . nr F 2 . \} . \} .\} .rr rF .\" .\" Required to disable full justification in groff 1.23.0. .if n .ds AD l .\" ======================================================================== .\" .IX Title "swtpm_localca 8" .TH swtpm_localca 8 2026-03-26 swtpm "دستورات مدیریت سیستم" .\" For nroff, turn off justification. Always turn off hyphenation; it makes .\" way too many mistakes in technical documents. .if n .ad l .nh .SH "نام (NAME)" swtpm_localca \- مرجع صدور گواهی محلی برای ایجاد گواهی‌های EK و پلتفرم برای swtpm .SH "خلاصه دستور (SYNOPSIS)" .IX Header "SYNOPSIS" \&\fBswtpm_localca [OPTIONS]\fR .SH "توضیحات (DESCRIPTION)" .IX Header "DESCRIPTION" \&\fBswtpm_localca\fR ابزاری برای ایجاد کلید تایید TPM (یا همان Endorsement Key / EK) و گواهی‌های پلتفرم بر روی سیستم میزبان است. این ابزار برای ایجاد گواهی‌ها از برنامه \fIswtpm_cert\fR استفاده می‌کند. .PP این برنامه معمولاً توسط برنامه \fIswtpm_setup\fR فراخوانی می‌شود؛ برنامه‌ای که از فایل پیکربندی \fI/etc/swtpm_setup.conf\fR استفاده می‌کند، جایی که باید متغیری تعریف شده باشد که به این برنامه اشاره کند. این ابزار گزینه‌های خط فرمانی را پیاده‌سازی می‌کند که برنامه \fIswtpm_setup\fR برای ارسال پارامترهای لازم به آن، از آن‌ها استفاده می‌نماید. .PP اگر پیکربندی به یک کلید امضای ناموجود اشاره کند، \&\fBswtpm_localca\fR به صورت خودکار برای ایجاد کلید امضا و گواهی تلاش خواهد کرد. از آنجا که این گواهی باید توسط یک مرجع صدور گواهی (CA) امضا شود، یک مرجع صدور گواهی ریشه (Root CA) نیز ایجاد خواهد شد و این گواهی را امضا خواهد کرد. کلید خصوصی و گواهی CA ریشه در همان دایرکتوری کلید امضا قرار می‌گیرند و به ترتیب دارای نام‌های \fIswtpm\-localca\-rootca\-privkey.pem\fR و \fIswtpm\-localca\-rootca\-cert.pem\fR خواهند بود. متغیر محیطی \fBSWTPM_ROOTCA_PASSWORD\fR می‌تواند برای تعیین گذرواژه کلید خصوصی CA ریشه تنظیم شود. .PP نکته: با توجه به محدودیت‌های ابزار \fBcerttool\fR، گذرواژه‌های احتمالی مورد استفاده برای ایمن‌سازی کلید خصوصی CA ریشه و کلید خصوصی CA واسط باید از طریق خط فرمان ارسال شوند و بنابراین برای سایر کاربران سیستم قابل مشاهده خواهند بود. اگر نگران این موضوع هستید، باید CAها را در جای دیگری ایجاد کرده و آن‌ها را به سیستم مقصد کپی کنید. .SH "گزینه‌ها (OPTIONS)" .IX Header "OPTIONS" گزینه‌های زیر پشتیبانی می‌شوند: .IP "\fB\-\-type type\fR" 4 .IX Item "--type type" این پارامتر نوع گواهی مورد نظر برای ایجاد را مشخص می‌کند. پارامتر type می‌تواند یکی از مقادیر زیر باشد: \fIek\fR یا \fIplatform\fR. .IP "\fB\-\-dir dir\fR" 4 .IX Item "--dir dir" این پارامتر دایرکتوری محل ذخیره گواهی را مشخص می‌کند. گواهی EK در این دایرکتوری تحت نام \fIek.cert\fR و گواهی پلتفرم تحت نام \fIplatform.cert\fR ذخیره می‌شود. .IP "\fB\-\-ek ek\fR یا \fB\-\-key key\fR" 4 .IX Item "--ek ek or --key key" این پارامتر مدولوس کلید عمومی مربوط به کلید تایید (EK) را مشخص می‌کند. کلید عمومی به صورت دنباله‌ای از ارقام هگزادسیمال (hex) اسکی (ASCII) ارائه می‌شود. .Sp گزینه \fB\-\-key\fR یک نام مستعار برای \fB\-\-ek\fR است و در صورتی باید استفاده شود که پارامترهای کلید برای کلیدی غیر از کلید تایید ارسال شوند. .Sp در صورتی که از کلیدهای رمزنگاری منحنی بیضوی (ECC) استفاده شود، پارامتر باید قالبی به صورت \fB\-\-ek x=,y=,id=\fR داشته باشد. بخش \fBid=\fR اختیاری است و تنها برای منحنی‌های ECC غیر از \fIsecp256r1\fR ضرورت دارد. .IP "\fB\-\-vmid ID\fR" 4 .IX Item "--vmid ID" این پارامتر شناسه ماشین مجازی (VM) را مشخص می‌کند که گواهی باید برای آن ایجاد شود. .IP "\fB\-\-logfile " 4 .IX Item "--logfile " فایل لاگ برای ثبت خروجی در آن؛ به صورت پیش‌فرض، ثبت وقایع در stdout و stderr روی کنسول انجام می‌شود. .IP "\fB\-\-configfile " 4 .IX Item "--configfile " فایل پیکربندی مورد استفاده. در صورت تعیین نشدن، فایل پیکربندی پیش‌فرض \fI/etc/swtpm\-localca.conf\fR استفاده خواهد شد. .IP "\fB\-\-optsfile " 4 .IX Item "--optsfile " فایل گزینه‌های مورد استفاده. در صورت تعیین نشدن، فایل گزینه‌های پیش‌فرض \fI/etc/swtpm\-localca.options\fR استفاده خواهد شد. .IP "\fB\-\-tpm\-spec\-family\fR, \fB\-\-tpm\-spec\-revision\fR, \fB\-\-tpm\-spec\-level\fR" 4 .IX Item "--tpm-spec-family, --tpm-spec-revision, --tpm-spec-level" پارامترهای مشخصات TPM که مشخصات فنی پیاده‌سازی‌شده در TPM را توصیف می‌کنند. این پارامترها برای ایجاد گواهی EK به برنامه \fIswtpm_cert\fR ارسال خواهند شد. .IP \fB\-\-tpm2\fR 4 .IX Item "--tpm2" ایجاد گواهی‌های سازگار با TPM 2. .IP \fB\-\-allow\-signing\fR 4 .IX Item "--allow-signing" ایجاد یک EK که برای امضا نیز قابل استفاده باشد. بدون این گزینه، کلید EK تنها برای رمزنگاری کلید (key encipherment) قابل استفاده است. این گزینه به \fB\-\-tpm2\fR نیاز دارد. .IP \fB\-\-decryption\fR 4 .IX Item "--decryption" اگر \fB\-\-allow\-signing\fR مشخص شده باشد و بخواهید کلید EK برای رمزنگاری کلید نیز قابل استفاده باشد، باید این گزینه ارسال شود. در غیر این صورت، رمزنگاری کلید حالت پیش‌فرض است. این گزینه به \fB\-\-tpm2\fR نیاز دارد. .SH "همچنین ببینید (SEE ALSO)" .IX Header "SEE ALSO" \&\fBswtpm\-localca.conf\fR, \fBswtpm\-localca.options\fR, \&\fBswtpm_setup\fR, \fBswtpm_setup.conf\fR .SH "گزارش اشکالات (REPORTING BUGS)" .IX Header "REPORTING BUGS" گزارش اشکالات به Stefan Berger