K5LOGIN(5) MIT Kerberos K5LOGIN(5)

k5login - فایل کنترل دسترسی (acl) در Kerberos V5 برای دسترسی به میزبان

فایل .k5login که در دایرکتوری خانگی کاربر قرار دارد، شامل فهرستی از اصالت‌های (principals) کربروس است. به هر شخصی که دارای بلیت‌های معتبر برای یک اصالت موجود در این فایل باشد، اجازه دسترسی به میزبان با شناسه کاربری (UID) کاربری داده می‌شود که فایل در دایرکتوری خانگی او قرار دارد. یکی از کاربردهای متداول، قرار دادن یک فایل .k5login در دایرکتوری خانگی کاربر root است که بدین ترتیب، به مدیران سیستم امکان دسترسی از راه دور به عنوان root به میزبان را از طریق کربروس اعطا می‌کند.

فرض کنید کاربر alice یک فایل .k5login در دایرکتوری خانگی خود دارد که تنها شامل خط زیر است:

bob@FOOBAR.ORG

این پیکربندی به bob اجازه می‌دهد با استفاده از برنامه‌های شبکه کربروس مانند ssh(1)، و با استفاده از بلیت‌های کربروس bob، به حساب کاربری alice دسترسی پیدا کند. در پیکربندی پیش‌فرض (که در آن k5login_authoritative در krb5.conf(5) روی true تنظیم شده باشد)، این فایل .k5login به alice اجازه نخواهد داد از آن برنامه‌های شبکه برای دسترسی به حساب کاربری خودش استفاده کند، چرا که نام او در این فهرست قید نشده است! در صورت نبود فایل .k5login، یا با تنظیم k5login_authoritative روی false، یک قاعده پیش‌فرض به اصالت alice در قلمرو (realm) پیش‌فرض سامانه اجازه می‌دهد به حساب کاربری alice دسترسی داشته باشد.

حال فرض کنید کاربر alice یک مدیر سیستم است. آلیس و سایر مدیران سیستم اصالت‌های خود را در فایل .k5login کاربر root روی هر میزبان قرار می‌دهند:

alice@BLEEP.COM
joeadmin/root@BLEEP.COM

این کار به هر یک از مدیران سیستم اجازه می‌دهد با استفاده از بلیت‌های کربروس خود به جای تایپ کردن گذرواژه root، به این میزبان‌ها وارد شوند. توجه داشته باشید از آنجا که bob بلیت‌های کربروس مربوط به اصالت خودش یعنی bob@FOOBAR.ORG را حفظ می‌کند، هیچ‌یک از امتیازاتی را که نیازمند بلیت‌های alice است (مانند دسترسی root به هر یک از میزبان‌های سایت، یا قابلیت تغییر گذرواژه alice) نخواهد داشت.

kerberos(1)

مؤسسه فناوری ماساچوست (MIT)

1985-2026, MIT

1.22.2