'\" t .TH "SYSTEMD\-SBSIGN" "1" "" "systemd 261.2" "systemd-sbsign" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "نام (NAME)" systemd-sbsign \- امضای فایل‌های باینری PE برای بوت امن EFI (EFI Secure Boot) .SH "خلاصه دستور (SYNOPSIS)" .HP \w'\fBsystemd\-sbsign\fR\ 'u \fBsystemd\-sbsign\fR [OPTIONS...] {COMMAND} .SH "توضیحات (DESCRIPTION)" .PP \fBsystemd\-sbsign\fR می‌تواند برای امضای فایل‌های باینری PE برای بوت امن EFI (EFI Secure Boot) استفاده شود\&. .SH "فرمان‌ها (COMMANDS)" .PP \fBsign\fR .RS 4 فایل باینری PE داده‌شده را برای بوت امن EFI امضا می‌کند\&. یک مسیر به باینری PE را به عنوان آرگومان خود دریافت می‌کند\&. اگر باینری PE از قبل دارای جدول گواهی باشد، امضای جدید به آن اضافه خواهد شد\&. در غیر این صورت، یک جدول گواهی جدید ایجاد می‌شود\&. باینری PE امضاشده در مسیری که با \fB\-\-output=\fR مشخص شده است نوشته خواهد شد\&. .sp در نگارش ۲۵۷ اضافه شد\&. .RE .SH "گزینه‌ها (OPTIONS)" .PP گزینه‌های زیر پشتیبانی می‌شوند: .PP \fB\-\-output=\fR\fB\fIPATH\fR\fR .RS 4 مسیری را مشخص می‌کند که باینری PE امضاشده یا داده‌هایی که باید به صورت آفلاین امضا شوند (هنگام استفاده از گزینه \fB\-\-prepare\-offline\-signing\fR) در آن نوشته شوند\&. .sp در نگارش ۲۵۷ اضافه شد\&. .RE .PP \fB\-\-private\-key=\fR\fB\fIPATH/URI\fR\fR, \fB\-\-private\-key\-source=\fR\fB\fITYPE\fR\fR\fB[:\fR\fB\fINAME\fR\fR\fB]\fR, \fB\-\-certificate=\fR\fB\fIPATH\fR\fR, \fB\-\-certificate\-source=\fR\fB\fITYPE\fR\fR\fB[:\fR\fB\fINAME\fR\fR\fB]\fR .RS 4 کلید خصوصی و گواهی بوت امن را برای استفاده با فرمان \fBsign\fR تنظیم می‌کند\&. گزینه \fB\-\-certificate=\fR یک مسیر به گواهی X\&.509 با کدگذاری PEM یا یک URI که به ارائه‌دهنده (provider) OpenSSL پیکربندی‌شده با \fB\-\-certificate\-source\fR ارسال می‌شود را می‌پذیرد\&. گزینه \fB\-\-certificate\-source\fR یکی از مقادیر "file" یا "provider" را می‌گیرد که در حالت دوم یک شناسه ارائه‌دهنده مشخص به همراه دونقطه به دنبال آن می‌آید، مانند "provider:pkcs11"\&. گزینه \fB\-\-private\-key=\fR یک مسیر یا URI را می‌پذیرد که به موتور (engine) یا ارائه‌دهنده (provider) OpenSSL، همان‌گونه که توسط \fB\-\-private\-key\-source=\fR به صورت چندتایی "type:name" مشخص شده است (مانند "engine:pkcs11")، ارسال خواهد شد\&. موتور امضا یا ارائه‌دهنده OpenSSL مشخص‌شده برای امضای باینری PE استفاده خواهد شد\&. .sp در نگارش ۲۵۷ اضافه شد\&. .RE .PP \fB\-\-prepare\-offline\-signing\fR .RS 4 هنگامی که این گزینه مشخص شود، فرمان \fBsign\fR داده‌هایی را که باید امضا شوند، به جای نوشتن باینری PE امضاشده، در مسیر مشخص‌شده با \fB\-\-output=\fR می‌نویسد\&. این داده‌ها سپس می‌توانند خارج از سیستم (out-of-band) امضا شوند و پس از آن امضا می‌تواند با استفاده از گزینه‌های \fB\-\-signed\-data=\fR و \fB\-\-signed\-data\-signature=\fR به باینری PE ضمیمه شود\&. .sp در نگارش ۲۵۸ اضافه شد\&. .RE .PP \fB\-\-signed\-data=\fR\fB\fIPATH\fR\fR, \fB\-\-signed\-data\-signature=\fR\fB\fIPATH\fR\fR .RS 4 داده‌های امضاشده (همان‌طور که هنگام استفاده از گزینه \fB\-\-prepare\-offline\-signing\fR در مسیر مشخص‌شده با \fB\-\-output=\fR نوشته شده است) و امضای متناظر را برای فرمان \fBsign\fR پیکربندی می‌کند\&. .sp در نگارش ۲۵۸ اضافه شد\&. .RE .PP \fB\-h\fR, \fB\-\-help\fR .RS 4 نمایش یک متن راهنمای کوتاه و خروج\&. .RE .PP \fB\-\-version\fR .RS 4 نمایش رشتهٔ نگارش کوتاه و خروج\&. .RE .SH "مثال‌ها (EXAMPLES)" .PP \fBمثال\ \&۱.\ \&امضای آفلاین بوت امن EFI برای یک باینری PE\fR .PP دستورات زیر امضای آفلاین بوت امن را برای systemd\-boot انجام می‌دهد: .sp .if n \{\ .RS 4 .\} .nf SD_BOOT="$(find /usr/lib/systemd/boot/efi/ \-name "systemd\-boot*\&.efi" | head \-n1)" # Extract the data that should be signed offline\&. /usr/lib/systemd/systemd\-sbsign \e sign \e \-\-certificate=secure\-boot\-certificate\&.pem \e \-\-output=signed\-data\&.bin \e \-\-prepare\-offline\-signing \e "$SD_BOOT" # Sign the data out\-of\-band\&. This step usually happens out\-of\-band on a separate system\&. openssl dgst \-sha256 \-sign secure\-boot\-private\-key\&.pem \-out signed\-data\&.sig signed\-data\&.bin # Attach the signed data and its signature to the systemd\-boot PE binary\&. /usr/lib/systemd/systemd\-sbsign \e sign \e \-\-certificate=secure\-boot\-certificate\&.pem \e \-\-output="$SD_BOOT\&.signed" \e \-\-signed\-data=signed\-data\&.bin \e \-\-signed\-data\-signature=signed\-data\&.sig \e "$SD_BOOT" .fi .if n \{\ .RE .\} .SH "همچنین ببینید (SEE ALSO)" .PP \fBbootctl\fR(1)