SYSTEMD-KEYUTIL(1) systemd-keyutil SYSTEMD-KEYUTIL(1)

systemd-keyutil - انجام عملیات گوناگون روی کلیدهای خصوصی و گواهی‌های X.509

systemd-keyutil [OPTIONS...] {COMMAND}

systemd-keyutil می‌تواند برای انجام عملیات‌های گوناگون روی کلیدهای خصوصی و گواهی‌های X.509 استفاده شود.

validate

بررسی می‌کند که آیا می‌توان کلید خصوصی و گواهی تعیین‌شده با --private-key= و --certificate= را به ترتیب بارگیری کرد یا خیر.

به عنوان یک اثر جانبی، اگر کلید خصوصی از یک توکن سخت‌افزاری محافظت‌شده با PIN بارگیری شود، می‌توان از این فرمان برای ذخیره موقت (کَش کردن) PIN در جاکلیدی هسته (kernel keyring) استفاده کرد. متغیرهای محیطی $SYSTEMD_ASK_PASSWORD_KEYRING_TIMEOUT_SEC و $SYSTEMD_ASK_PASSWORD_KEYRING_TYPE می‌توانند برای کنترل مدت زمان و اینکه PIN در کدام جاکلیدی هسته کَش شود، استفاده شوند.

اضافه‌شده در نسخه 257.

extract-public

این فرمان کلید عمومی در قالب PEM استخراج‌شده از گواهی داده‌شده با --certificate= یا کلید خصوصی داده‌شده با --private-key= را چاپ می‌کند.

اضافه‌شده در نسخه 257.

extract-certificate

این فرمان گواهی X.509 در قالب PEM استخراج‌شده از گواهی ارائه‌شده با --certificate= را چاپ می‌کند. این مورد زمانی مفید است که یک گواهی از یک ارائه‌دهنده OpenSSL (مانند یک توکن سخت‌افزاری) بارگیری شود و بخواهید یک گواهی مستقل PEM تولید کنید که بدون ارائه‌دهنده نیز قابل استفاده باشد.

اضافه‌شده در نسخه 260.

pkcs7

این فرمان امضای PKCS#1 (RSA) ارائه‌شده با --signature= را با استفاده از گواهی داده‌شده با --certificate= درون یک امضای PKCS#7 قرار می‌دهد و آن را در قالبی از PKCS#7 (p7s) در فایلی که با --output= مشخص شده است می‌نویسد. اگر --content= ارائه شده باشد، درون p7s گنجانده می‌شود، در غیر این صورت یک امضای «جداگانه» (detached) ایجاد می‌گردد. گزینه --hash-algorithm= که مقدار پیش‌فرض آن "SHA256" است، مشخص می‌کند که چه الگوریتم درهم‌سازی (هش) برای تولید امضا استفاده شده است.

اضافه‌شده در نسخه 258.

گزینه‌های زیر پشتیبانی می‌شوند:

--private-key=PATH/URI, --private-key-source=TYPE[:NAME], --certificate=PATH, --certificate-source=TYPE[:NAME]

کلید خصوصی و گواهی مورد استفاده را تنظیم می‌کند. گزینه --certificate= یک مسیر به یک گواهی X.509 با کدگذاری PEM یا یک URI که به ارائه‌دهنده OpenSSL پیکربندی‌شده با --certificate-source ارسال می‌شود را می‌پذیرد. گزینه --certificate-source یکی از مقادیر "file" یا "provider" را می‌گیرد که مورد دوم با یک شناسه ارائه‌دهنده خاص که با دونقطه جدا می‌شود دنبال می‌گردد، مانند "provider:pkcs11". گزینه --private-key= می‌تواند یک مسیر یا یک URI را بپذیرد که به موتور یا ارائه‌دهنده OpenSSL ارسال خواهد شد، همان‌طور که توسط --private-key-source= به صورت یک چندتایی "type:name" مشخص می‌شود، مانند "engine:pkcs11".

اضافه‌شده در نسخه 257.

--signature=PATH

امضای PKCS#1 ورودی برای فرمان pkcs7.

اضافه‌شده در نسخه 258.

--content=PATH

داده‌های ورودی متناظر با امضای PKCS#1 برای فرمان pkcs7، مورد استفاده برای تولید امضاهای درون‌خطی (یعنی غیرمستقل یا non-"detached") PKCS#7.

اضافه‌شده در نسخه 258.

--hash-algorithm=ALGORITHM

الگوریتم درهم‌سازی مورد استفاده برای تولید امضای PKCS#1 برای فرمان pkcs7. این باید یک الگوریتم خلاصه (digest) معتبر openssl باشد؛ برای مشاهده فهرستی از الگوریتم‌های معتبر در سامانه خود از "openssl list -digest-algorithms" استفاده کنید. مقدار پیش‌فرض "SHA256" است.

اضافه‌شده در نسخه 258.

--output=PATH

امضای PKCS#7 خروجی برای فرمان pkcs7.

اضافه‌شده در نسخه 258.

-h, --help

نمایش یک متن راهنمای کوتاه و خروج.

--version

نمایش یک رشته نسخه کوتاه و خروج.

systemd-sbsign(1), systemd-measure(1)

systemd 261.2