| GSSPROXY.CONF(5) | فایلهای پیکربندی | GSSPROXY.CONF(5) |
نام (NAME)
gssproxy.conf - فایل پیکربندی برای دیمن پروکسی امنیتی gssproxy
توضیحات (DESCRIPTION)
فایل gssproxy.conf پیکربندی سرویس gssproxy و بخشهای سرویسهای احراز هویت مجاز را مشخص میکند.
دستورالعملهای پیکربندی اختیاری برای دیمن gssproxy.
فایلهای پیکربندی GSS-Proxy از نوع فایلهای سنتی سبک ini هستند. هر گزینه شامل یک جفت key = value است. تمام کاراکترهای پس از '#' به عنوان کامنت در نظر گرفته شده و نادیده گرفته میشوند. پارامترهای بولی مقادیر "1"، "true"، "yes" و "on" را به عنوان مقادیر مثبت میپذیرند. تمام مقادیر دیگر به عنوان مقادیر منفی در نظر گرفته خواهند شد.
فایلهای پیکربندی GSS-Proxy باید حتماً یا با نام "gssproxy.conf" نامگذاری شوند، یا به قالب "##-foo.conf" باشند (یعنی با دو عدد آغاز شده و به دنبال آن یک خط تیره و در پایان به ".conf" ختم شوند). فایلهایی که با این الگو مطابقت نداشته باشند نادیده گرفته میشوند مگر آنکه صراحتاً از طریق پارامترهای خط فرمان درخواست شده باشند. در یک فایل منفرد، هرگونه مقادیر یا بخشهای تکراری ادغام خواهند شد. در میان چندین فایل مختلف، موارد تکراری یک هشدار ایجاد میکنند و اولین مقدار مشاهدهشده اولویت خواهد داشت (یعنی هیچگونه ادغامی صورت نمیگیرد).
بخشها (SECTIONS)
یک بخش در فایل پیکربندی GSS-Proxy با نام بخش در داخل براکتها ([sectionname]) مشخص میشود.
یک بخش ویژه برای تنظیمات سراسری gssproxy به نام [gssproxy] وجود دارد.
سرویسهایی مانند nfs، apache، ssh و غیره با بخشهایی مانند [service/nfs]، [service/apache] و غیره نمایش داده میشوند و با تنظیم "euid" (به زیر مراجعه کنید) شناسایی میگردند.
جایگزینی متغیرها (VARIABLE SUBSTITUTIONS)
پارامترهای رشتهای ممکن است حاوی الگوهای جایگزینی باشند. این امر به gssproxy اجازه میدهد تا با الگوهای محل ذخیرهسازی keytabها یا حافظههای موقت گواهیها (credential caches) آسانتر کار کند.
الگوهای پشتیبانیشده عبارتند از:
%U
%u
گزینهها (OPTIONS)
برنامه gssproxy از گزینههای زیر پشتیبانی میکند:
allow_any_uid (بولی)
توجه داشته باشید که در نبود گزینه سوکت سفارشی، این گزینه ممکن است باعث شود تعریف یک سرویس، دسترسی به سرویسهای بعدی را بپوشاند (ماسک کند). برای جلوگیری از بروز مشکلات، ترتیب سرویسها را در فایل پیکربندی خود به گونهای تغییر دهید که سرویسهایی با فعال بودن allow_any_uid در انتهای لیست قرار گیرند، یا یک سوکت سفارشی برای سایر سرویسها تعریف کنید.
پیشفرض: false
allow_protocol_transition (بولی)
این گزینه کنترل میکند که آیا درخواستهای s4u2self برای کلاینت درخواستکننده مجاز هستند یا خیر. از keytab پیکربندیشده به عنوان هویت سرویسی که بلیط برای آن درخواست شده است استفاده میشود. برای موفقیتآمیز بودن این عملیات، KDC همچنان باید اجازه آن را صادر کند.
پیشفرض: false
allow_constrained_delegation (بولی)
این گزینه کنترل میکند که آیا درخواستهای s4u2proxy برای کلاینت درخواستکننده مجاز هستند یا خیر. برای موفقیتآمیز بودن این عملیات، KDC همچنان باید اجازه آن را صادر کند.
پیشفرض: false
allow_client_ccache_sync (بولی)
این گزینه به پروکسی اجازه میدهد در شرایط خاصی، هنگامی که تشخیص میدهد ممکن است یک بلیط جدید به ccache داخلی اضافه شده باشد، یک گزینه اضافی در ساختار پاسخ برخی از فراخوانیها بازگرداند. سپس کلاینتها میتوانند نسخه (رمزگذاریشده) خود را با ccache بهروزرسانیشده جایگزین کنند.
پیشفرض: false
cred_store (رشته)
نحو پارامتر cred_store به صورت زیر است: cred_store = <گزینه_cred_store>:<مقدار_cred_store>
در حال حاضر این رابط از گزینههای زیر پشتیبانی میکند:
keytab
client_keytab
ccache
بهویژه تنظیمات client_keytab و ccache معمولاً با متغیرهای جانشینی (به بالا مراجعه کنید) به کار میروند. به عنوان مثال:
cred_store = keytab:/etc/krb5.keytab cred_store = ccache:FILE:/var/lib/gssproxy/krb5cc_%U cred_store = client_keytab:/var/lib/gssproxy/%U.keytab
پیشفرض: cred_store =
cred_usage (رشته)
گزینههای مجاز عبارتند از: initiate، accept، both
پیشفرض: cred_usage = both
debug (بولی)
پیشفرض: debug = false
debug_level (عدد صحیح)
در سطح 3 و بالاتر، خروجی KRB5_TRACE ثبت میشود. اگر KRB5_TRACE از قبل در محیط اجرا تنظیم شده باشد، خروجی ردگیری به مقدار آن ارسال میشود. برای اطلاعات بیشتر به docs/KRB5_TRACE.md مراجعه کنید.
پیشفرض: 1 در صورت true بودن debug، وگرنه 0
enforce_flags (رشته)
نام فلگهای شناختهشده: DELEGATE، MUTUAL_AUTH، REPLAY_DETECT، SEQUENCE، CONFIDENTIALITY، INTEGRITY، ANONYMOUS
مثالها:
enforce_flags = +REPLAY_DETECT enforce_flags = -0x0001
پیشفرض: enforce_flags =
euid (عدد صحیح یا رشته)
پارامتر "euid" اجباری است؛ هر بخشی که فاقد آن باشد نادیده گرفته خواهد شد.
پیشفرض: euid =
filter_flags (رشته)
نکته: از آنجا که اغلب از gssproxy برای دریغ کردن دسترسی به گواهیها استفاده میشود، فلگ Delegate به طور پیشفرض فیلتر میشود. برای اینکه به یک سرویس اجازه تفویض گواهیها (delegate credentials) داده شود، از مثال اول در زیر استفاده کنید.
نام فلگهای شناختهشده: DELEGATE، MUTUAL_AUTH، REPLAY_DETECT، SEQUENCE، CONFIDENTIALITY، INTEGRITY، ANONYMOUS
مثالها:
filter_flags = -DELEGATE filter_flags = -0x0001 +ANONYMOUS
پیشفرض: filter_flags = +DELEGATE
impersonate (بولی)
پیشفرض: impersonate = false
kernel_nfsd (بولی)
پیشفرض: kernel_nfsd = false
krb5_principal (رشته)
پیشفرض: krb5_principal =
mechs (رشته)
پارامتر "mechs" اجباری است؛ هر بخشی که فاقد آن باشد نادیده گرفته خواهد شد.
پیشفرض: mechs =
min_lifetime (عدد صحیح)
اگر مقداری غیر از صفر باشد، هنگامی که gssproxy در حال تصمیمگیری درباره استفاده از یک گواهی کششده است، طول عمر گواهی کششده را با این مقدار مقایسه میکند. اگر طول عمر گواهی کششده کمتر باشد، gssproxy با گواهی کششده به عنوان یک گواهی منقضیشده رفتار کرده و تلاش میکند یک گواهی جدید دریافت کند.
پیشفرض: min_lifetime = 15
program (رشته)
فرض بر این است که برنامهها به عنوان مسیرهای متعارف (canonical paths) مشخص میشوند (یعنی بدون مسیرهای نسبی و بدون پیوندهای نمادین). علاوه بر این، کاراکتر '|' برای استفادههای آینده رزرو شده و بنابراین ممنوع است.
run_as_user (رشته)
این گزینه تنها در بخش سراسری (global section) دردسترس است.
پیشفرض: run_as_user =
selinux_context (رشته)
socket (رشته)
هنگامی که این پارامتر تنظیم نشده باشد، gssproxy از مقدار پیشفرض داخلی کامپایلشده استفاده خواهد کرد.
syslog_status (بولی)
پیشفرض: syslog_status = false
trusted (بولی)
پیشفرض: trusted = false
worker threads (عدد صحیح)
پیشفرض: worker threads =
همچنین ببینید (SEE ALSO)
نویسندگان (AUTHORS)
GSS-Proxy - http://fedorahosted.org/gss-proxy
| مه ۲۰۲۵ | gssproxy |