systemd-keyutil - انجام
عملیات
گوناگون
روی
کلیدهای
خصوصی و
گواهیهای
X.509
systemd-keyutil [OPTIONS...] {COMMAND}
systemd-keyutil
میتواند
برای انجام
عملیاتهای
گوناگون
روی
کلیدهای
خصوصی و
گواهیهای
X.509 استفاده
شود.
validate
بررسی
میکند که
آیا
میتوان
کلید خصوصی
و گواهی
تعیینشده
با
--private-key= و
--certificate=
را به ترتیب
بارگیری
کرد یا خیر.
به عنوان
یک اثر
جانبی، اگر
کلید خصوصی
از یک توکن
سختافزاری
محافظتشده
با PIN
بارگیری
شود،
میتوان از
این فرمان
برای ذخیره
موقت (کَش
کردن) PIN در
جاکلیدی
هسته (kernel keyring)
استفاده
کرد.
متغیرهای
محیطی
$SYSTEMD_ASK_PASSWORD_KEYRING_TIMEOUT_SEC و
$SYSTEMD_ASK_PASSWORD_KEYRING_TYPE
میتوانند
برای کنترل
مدت زمان و
اینکه PIN در
کدام
جاکلیدی
هسته کَش
شود،
استفاده
شوند.
اضافهشده
در نسخه 257.
extract-public
این
فرمان کلید
عمومی در
قالب PEM
استخراجشده
از گواهی
دادهشده
با
--certificate= یا
کلید خصوصی
دادهشده
با
--private-key= را
چاپ میکند.
اضافهشده
در نسخه 257.
extract-certificate
این
فرمان
گواهی X.509 در
قالب PEM
استخراجشده
از گواهی
ارائهشده
با
--certificate= را
چاپ میکند.
این مورد
زمانی مفید
است که یک
گواهی از یک
ارائهدهنده
OpenSSL (مانند یک
توکن
سختافزاری)
بارگیری
شود و
بخواهید یک
گواهی
مستقل PEM
تولید کنید
که بدون
ارائهدهنده
نیز قابل
استفاده
باشد.
اضافهشده
در نسخه 260.
pkcs7
این
فرمان
امضای PKCS#1 (RSA)
ارائهشده
با
--signature= را با
استفاده از
گواهی
دادهشده
با
--certificate= درون
یک امضای PKCS#7
قرار
میدهد و آن
را در قالبی
از PKCS#7 (p7s) در
فایلی که با
--output= مشخص شده
است
مینویسد.
اگر
--content=
ارائه شده
باشد، درون p7s
گنجانده
میشود، در
غیر این
صورت یک
امضای
«جداگانه»
(detached) ایجاد
میگردد.
گزینه
--hash-algorithm=
که مقدار
پیشفرض آن
"SHA256" است،
مشخص
میکند که
چه
الگوریتم
درهمسازی
(هش) برای
تولید امضا
استفاده
شده است.
اضافهشده
در نسخه 258.
گزینههای
زیر
پشتیبانی
میشوند:
--private-key=PATH/URI,
--private-key-source=TYPE[:NAME],
--certificate=PATH,
--certificate-source=TYPE[:NAME]
کلید
خصوصی و
گواهی مورد
استفاده را
تنظیم
میکند.
گزینه
--certificate=
یک مسیر به
یک گواهی X.509
با کدگذاری PEM
یا یک URI که به
ارائهدهنده
OpenSSL
پیکربندیشده
با
--certificate-source
ارسال
میشود را
میپذیرد.
گزینه
--certificate-source
یکی از
مقادیر "file"
یا "provider" را
میگیرد که
مورد دوم با
یک شناسه
ارائهدهنده
خاص که با
دونقطه جدا
میشود
دنبال
میگردد،
مانند "
provider:pkcs11".
گزینه
--private-key=
میتواند
یک مسیر یا
یک URI را
بپذیرد که
به موتور یا
ارائهدهنده
OpenSSL ارسال
خواهد شد،
همانطور
که توسط
--private-key-source=
به صورت یک
چندتایی "
type:name"
مشخص
میشود،
مانند "
engine:pkcs11".
اضافهشده
در نسخه 257.
--signature=PATH
امضای PKCS#1
ورودی برای
فرمان
pkcs7.
اضافهشده
در نسخه 258.
--content=PATH
دادههای
ورودی
متناظر با
امضای PKCS#1
برای فرمان
pkcs7، مورد
استفاده
برای تولید
امضاهای
درونخطی
(یعنی
غیرمستقل
یا non-"detached") PKCS#7.
اضافهشده
در نسخه 258.
--hash-algorithm=ALGORITHM
الگوریتم
درهمسازی
مورد
استفاده
برای تولید
امضای PKCS#1
برای فرمان
pkcs7. این باید
یک
الگوریتم
خلاصه (digest)
معتبر openssl
باشد؛ برای
مشاهده
فهرستی از
الگوریتمهای
معتبر در
سامانه خود
از "
openssl list -digest-algorithms"
استفاده
کنید. مقدار
پیشفرض "SHA256"
است.
اضافهشده
در نسخه 258.
--output=PATH
امضای PKCS#7
خروجی برای
فرمان
pkcs7.
اضافهشده
در نسخه 258.
-h, --help
نمایش یک
متن
راهنمای
کوتاه و
خروج.
--version
نمایش یک
رشته نسخه
کوتاه و
خروج.