| IDMAPD.CONF(5) | فایلهای پیکربندی | IDMAPD.CONF(5) |
نام (NAME)
idmapd.conf - پرونده پیکربندی دیمن نگاشت شناسه NFSv4
توضیحات (DESCRIPTION)
پرونده /etc/idmapd.conf تنظیمات دیمن rpc.idmapd و کتابخانه libnfsidmap را برای نگاشت شناسهها و دامنههای NFSv4 تعیین میکند.
پرونده پیکربندی idmapd.conf از چندین بخش تشکیل شده است که با رشتههایی به شکل [General] و [Mapping] آغاز میشوند. هر بخش میتواند شامل خطوطی به شکل زیر باشد:
variable = valueبخشهای شناختهشده و متغیرهای معتبر آنها به شرح زیر است:
متغیرهای بخش [General]
- Verbosity
- سطح پرگویی و جزئیات اشکالزدایی (پیشفرض: 0)
- Domain
- نام دامنه محلی NFSv4. یک دامنه NFSv4 فضانامی با نگاشت یکتای username<->UID و groupname<->GID است. (پیشفرض: نام دامنه کاملاً مشخص DNS میزبان)
- No-Strip
- در محیطهای چنددامنهای، برخی کارگزارهای NFS به جای دامنه واقعی NFSv4، دامنه مدیریت هویت را به owner و owner_group اضافه میکنند. این گزینه میتواند جستجوها را در چنین محیطهایی تسهیل کند. اگر روی مقداری غیر از "none" تنظیم شود، افزونه nsswitch ابتدا نام را بدون حذف دامنه به تابع جستجوی گذرواژه/گروه ارسال میکند. اگر آن نگاشت ناموفق باشد، افزونه مجدداً با روش قدیمی تلاش میکند (مقایسه دامنه موجود در رشته با مقدار Domain، حذف آن در صورت تطابق، و ارسال نام کوتاه حاصل به تابع جستجو). مقادیر معتبر عبارتند از "user"، "group"، "both" و "none". (پیشفرض: "none")
- Reformat-Group
- برنامه Winbind این رفتار خاص را دارد که انجام جستجوی گروه در قالب UPN (مانند staff@americas.example.com) باعث میشود گروه با پیشوند دامنه کامل با حروف بزرگ نمایش داده شود (مانند AMERICAS.EXAMPLE.COM\staff) به جای قالب نام آشنای netbios (مانند AMERICAS\staff). تنظیم این گزینه روی true باعث میشود نام پیش از ارسال به تابع جستجوی گروه بازآرایی شود تا این مشکل برطرف گردد. این تنظیم نادیده گرفته میشود مگر اینکه No-Strip روی "both" یا "group" تنظیم شده باشد. (پیشفرض: "false")
- Local-Realms
- فهرستی
جداشده با
کاما از
نامهای realm
در کربروس
(Kerberos) که ممکن
است معادل
با نام realm
محلی در نظر
گرفته شوند.
برای
نمونه،
کاربران juser@ORDER.EDU
و juser@MAIL.ORDER.EDU ممکن
است به
عنوان یک
کاربر
یکسان در Domain
مشخصشده
در نظر
گرفته شوند.
(پیشفرض:
نام realm
پیشفرض
میزبان)
نکته: اگر مقداری در اینجا مشخص شود، realm محلی پیشفرض نیز باید در آن گنجانده شود.
متغیرهای بخش [Mapping]
- Nobody-User
- نام کاربر محلی که در صورت عدم امکان تکمیل نگاشت استفاده میشود.
- Nobody-Group
- نام گروه محلی که در صورت عدم امکان تکمیل نگاشت استفاده میشود.
متغیرهای بخش [Translation]
- Method
- فهرستی مرتب و جداشده با کاما از روشهای نگاشت (پلاگینها) برای استفاده هنگام نگاشت میان نامهای NFSv4 و شناسههای محلی. هر روش مشخصشده به ترتیب بررسی میشود تا زمانی که نگاشتی پیدا شود یا روش دیگری برای امتحان باقی نماند. روشهای موجود در توزیع پیشفرض شامل "nsswitch"، "umich_ldap" و "static" هستند. (پیشفرض: nsswitch)
- GSS-Methods
- فهرستی اختیاری، مرتب و جداشده با کاما از روشهای نگاشت (پلاگینها) برای استفاده هنگام نگاشت میان نامهای احرازهویتشده با GSS و شناسههای محلی. (پیشفرض: همان فهرست مشخصشده برای Method)
متغیرهای بخش [Static]
روش ترجمه "static" از یک فهرست ایستا از نامهای احرازهویتشده با GSS به نامهای کاربری محلی استفاده میکند. ورودیهای این فهرست به شکل زیر هستند:
principal@REALM = localusername
متغیرهای بخش [REGEX]
اگر روش ترجمه "regex" مشخص شده باشد، متغیرهای زیر در بخش [REGEX] برای نگاشت میان نامهای NFS4 و شناسههای محلی استفاده میشوند.
- User-Regex
- عبارت
باقاعده
غیرحساس به
حروف بزرگ و
کوچک که نام
کاربر محلی
را از یک
نام NFSv4
استخراج
میکند.
چندین
عبارت را
میتوان با
'|' ادغام کرد.
نخستین
تطابق
استفاده
خواهد شد.
پیشفرضی
وجود ندارد.
یک عبارت
باقاعده
پایه برای
دامنه DOMAIN.ORG و
قلمرو MY.DOMAIN.ORG به
این صورت
خواهد بود:
^DOMAIN\([^@]+)@MY.DOMAIN.ORG$
- Group-Regex
- عبارت
باقاعده
غیرحساس به
حروف بزرگ و
کوچک که نام
گروه محلی
را از یک
نام NFSv4
استخراج
میکند.
چندین
عبارت را
میتوان با
'|' ادغام کرد.
نخستین
تطابق
استفاده
خواهد شد.
پیشفرضی
وجود ندارد.
یک عبارت
باقاعده
پایه برای
دامنه DOMAIN.ORG و
قلمرو MY.DOMAIN.ORG به
این صورت
خواهد بود:
^([^@]+)@DOMAIN.ORG@MY.DOMAIN.ORG$|^DOMAIN\([^@]+)@MY.DOMAIN.ORG$
- Prepend-Before-User
- رشته ثابت برای قرار دادن پیش از نام کاربر محلی هنگام ساخت نام NFSv4. معمولاً این مقدار نام کوتاه دامنه و به دنبال آن '\' است. (پیشفرض: none)
- Append-After-User
- رشته ثابت برای قرار دادن پس از نام کاربر محلی هنگام ساخت نام NFSv4. معمولاً این مقدار '@' و به دنبال آن realm پیشفرض است. (پیشفرض: none)
- Prepend-Before-Group
- رشته ثابت برای قرار دادن پیش از نام گروه محلی هنگام ساخت نام NFSv4. معمولاً استفاده نمیشود. (پیشفرض: none)
- Append-After-Group
- رشته ثابت برای قرار دادن پس از نام گروه محلی هنگام ساخت نام NFSv4. معمولاً این مقدار '@' و سپس نام دامنه و به دنبال آن یک '@' دیگر و realm پیشفرض است. (پیشفرض: none)
- Group-Name-Prefix
- رشته ثابت که هنگام تبدیل به نام NFSv4 به ابتدای نام گروه محلی اضافه میشود. اگر نام گروه NFSv4 این پیشوند را داشته باشد، هنگام تبدیل به نام گروه محلی حذف میشود. با استفاده از این گزینه، در صورتی که همه گروهها دارای پیشوند مشترک باشند، نام گروههای یک دایرکتوری مرکزی میتواند برای یک واحد سازمانی ایزوله کوتاه شود. (پیشفرض: none)
- Group-Name-No-Prefix-Regex
- عبارت باقاعده غیرحساس به حروف بزرگ و کوچک برای مستثنی کردن گروهها از افزودن و حذف پیشوند تعیینشده توسط Group-Name-Prefix. عبارت باقاعده باید با هر دو نام گروه محلی و دوردست تطابق داشته باشد. چندین عبارت را میتوان با '|' ادغام کرد. (پیشفرض: none)
متغیرهای بخش [UMICH_SCHEMA]
اگر روش ترجمه "umich_ldap" مشخص شده باشد، متغیرهای زیر در بخش [UMICH_SCHEMA] استفاده میشوند.
- LDAP_server
- نام یا نشانی کارگزار LDAP (در صورت استفاده از UMICH_LDAP الزامی است)
- LDAP_base
- پایه جستجوی مطلق LDAP. (در صورت استفاده از UMICH_LDAP الزامی است)
- LDAP_people_base
- پایه جستجوی مطلق LDAP برای حسابهای افراد. (پیشفرض: مقدار LDAP_base)
- LDAP_group_base
- پایه جستجوی مطلق LDAP برای حسابهای گروهها. (پیشفرض: مقدار LDAP_base)
- LDAP_canonicalize_name
- تعیین اینکه آیا استانداردسازی نام روی نام ارائهشده به عنوان LDAP_server انجام شود یا خیر (پیشفرض: "true")
- LDAP_follow_referrals
- تعیین اینکه آیا ارجاعات ldap دنبال شوند یا خیر. (پیشفرض: "true")
- LDAP_use_ssl
- برای فعالسازی ارتباط SSL با کارگزار LDAP روی "true" تنظیم شود. (پیشفرض: "false")
- LDAP_ca_cert
- محل گواهی معتبر CA مورداستفاده در زمان فعال بودن SSL (الزامی است اگر LDAP_use_ssl برابر true باشد و LDAP_tls_reqcert روی never تنظیم نشده باشد)
- LDAP_tls_reqcert
- رفتار اعتبارسنجی گواهی کارگزار LDAP را کنترل میکند. این گزینه میتواند همان مقادیر متغیر TLS_REQCERT در ldap.conf(5) را بپذیرد. (پیشفرض: "hard")
- LDAP_timeout_seconds
- تعداد ثانیهها پیش از پایان مهلت زمانی یک درخواست LDAP (پیشفرض: 4)
- LDAP_sasl_mech
- سازوکار SASL مورداستفاده برای احراز هویت sasl. در صورت استفاده از احراز هویت SASL الزامی است (پیشفرض: None)
- LDAP_realm
- قلمرو SASL مورداستفاده برای احراز هویت sasl. (پیشفرض: None)
- LDAP_sasl_authcid
- شناسه احراز هویت مورداستفاده برای احراز هویت sasl. (پیشفرض: None)
- LDAP_sasl_authzid
- شناسه مجازشماری مورداستفاده برای احراز هویت sasl. (پیشفرض: None)
- LDAP_sasl_secprops
- ویژگیهای امنیتی Cyrus SASL. میتواند همان مقادیر sasl_secprops در ldap.conf(5) را داشته باشد.
- LDAP_sasl_canonicalize
- مشخص میکند که آیا نام میزبان کارگزار LDAP باید استانداردسازی شود یا خیر. اگر روی yes تنظیم شود، کتابخانه LDAP یک جستجوی معکوس نام میزبان انجام میدهد. اگر این مقدار تنظیم نشود، پیشفرض کتابخانه LDAP استفاده خواهد شد. (پیشفرض: None)
- LDAP_sasl_krb5_ccname
- مسیر حافظه موقت اطلاعات کاربری کربروس (credential cache). اگر تنظیم نشود، مقدار متغیر محیطی KRB5CCNAME استفاده خواهد شد. اگر متغیر محیطی نیز تنظیم نشده باشد، سازوکار پیشفرض کتابخانه کربروس استفاده خواهد شد.
- NFSv4_person_objectclass
- نام کلاس شیء برای حسابهای افراد در طرحواره محلی LDAP شما (پیشفرض: NFSv4RemotePerson)
- NFSv4_name_attr
- نام ویژگی در طرحواره محلی شما برای استفاده جهت نامهای کاربری NFSv4 (پیشفرض: NFSv4Name)
- NFSv4_uid_attr
- نام ویژگی در طرحواره محلی شما برای uidNumber (پیشفرض: uidNumber)
- GSS_principal_attr
- نام ویژگی در طرحواره محلی شما برای نامهای اصلی (Principal) در GSSAPI (پیشفرض: GSSAuthName)
- NFSv4_acctname_attr
- نام ویژگی در طرحواره محلی شما برای نامهای حساب کاربری (پیشفرض: uid)
- NFSv4_group_objectclass
- نام کلاس شیء برای حسابهای گروهی در طرحواره محلی LDAP شما (پیشفرض: NFSv4RemoteGroup)
- NFSv4_gid_attr
- نام ویژگی در طرحواره محلی شما برای gidNumber (پیشفرض: gidNumber)
- NFSv4_group_attr
- نام ویژگی در طرحواره محلی شما برای نامهای گروه NFSv4 (پیشفرض: NFSv4Name)
- LDAP_use_memberof_for_groups
- برخی از کارگزارهای LDAP در نمایهسازی عملکرد بهتری دارند، جایی که جستجو در میان تمام گروهها برای یافتن کاربر در فهرست memberuid انجام میشود. برخی دیگر مانند دایرکتوری SunOne در صورتی که هزاران گروه وجود داشته باشد این جستجو ممکن است دقایق زیادی طول بکشد. بنابراین تنظیم LDAP_use_memberof_for_groups روی true در پرونده پیکربندی، از فهرستهای memberof حساب کاربری استفاده کرده و فقط در میان همان گروهها برای دریافت gidها جستجو میکند. (پیشفرض: false)
- NFSv4_member_attr
- اگر LDAP_use_memberof_for_groups برابر true باشد، این ویژگی برای جستجو استفاده میشود. (پیشفرض: memberUid)
- NFSv4_grouplist_filter
- یک پالایه جستجوی اختیاری برای تعیین عضویت در گروه. (بدون پیشفرض)
مثالها (EXAMPLES)
یک نمونه پرونده /etc/idmapd.conf :
[General] Verbosity = 0 Domain = domain.org Local-Realms = DOMAIN.ORG,MY.DOMAIN.ORG,YOUR.DOMAIN.ORG [Mapping] Nobody-User = nfsnobody Nobody-Group = nfsnobody [Translation] Method = umich_ldap,regex,nsswitch GSS-Methods = umich_ldap,regex,static [Static] johndoe@OTHER.DOMAIN.ORG = johnny [Regex] User-Regex = ^DOMAIN\([^@]+)@DOMAIN.ORG$ Group-Regex = ^([^@]+)@DOMAIN.ORG@DOMAIN.ORG$|^DOMAIN\([^@]+)@DOMAIN.ORG$ Prepend-Before-User = DOMAIN Append-After-User = @DOMAIN.ORG Append-After-Group = @domain.org@domain.org Group-Name-Prefix = sales- Group-Name-No-Prefix-Regex = -personal-group$ [UMICH_SCHEMA] LDAP_server = ldap.domain.org LDAP_base = dc=org,dc=domain
فایلها (FILES)
/usr/etc/idmapd.conf
/usr/etc/idmapd.conf.d/*.conf
/etc/idmapd.conf
/etc/idmapd.conf.d/*.conf
- پروندهها به ترتیبی که فهرست شدهاند خوانده میشوند. تنظیمات بعدی، مقادیر تنظیمات قبلی را بازنویسی میکنند.
همچنین ببینید (SEE ALSO)
گزارش اشکالات (BUGS)
گزارش اشکالات به <nfsv4@linux-nfs.org>
| مه ۲۰۲۵ | nfsidmap |