TRUST(1) دستورات کاربر TRUST(1)

trust - ابزار مدیریت و پیکربندی مخزن خطمشیهای گواهیهای معتبر

trust list

trust extract --filter=<what> --format=<type> /path/to/destination

trust anchor /path/to/certificate.crt

trust dump

trust check-format /path/to/file.p11-kit...

دستور trust یک ابزار خط فرمان برای بررسی و ویرایش مخزن مشترک خط‌مشی‌های گواهی‌های معتبر است.

زیردستورهای گوناگون در ادامه توضیح داده شده‌اند. گزینه‌های عمومی زیر را می‌توان استفاده کرد:

-v, --verbose

اجرا در حالت پرگو همراه با خروجی رفع اشکال (debug).

-q, --quiet

اجرا در حالت بی‌صدا بدون پیام‌های هشدار یا خطا.

فهرست کردن موارد موجود در مخزن خط‌مشی اعتماد.

$ trust list

فهرست کردن اطلاعات مربوط به موارد مختلف در مخزن خط‌مشی اعتماد. هر مورد همراه با نشانی PKCS#11 URI آن و برخی اطلاعات توصیفی فهرست می‌شود.

می‌توانید گزینه‌های زیر را برای کنترل موارد فهرست‌شده تعیین کنید.

--filter=<what>

مشخص می‌کند چه گواهی‌هایی استخراج شوند. می‌توانید مقادیر زیر را تعیین کنید:

ca-anchors

لنگرهای گواهی (Certificate anchors)

trust-policy

لنگرها و فهرست مسدودی‌ها (پیش‌فرض)

blocklist

گواهی‌های نامعتبر یا غیرقابل اعتماد (Distrusted certificates)

certificates

همه گواهی‌ها

pkcs11:object=xx

یک PKCS#11 URI برای فیلتر کردن

اگر قالب خروجی‌ای انتخاب شود که از نوع مشخص‌شده توسط پالایه (فیلتر) پشتیبانی نکند، پیامی چاپ خواهد شد.

هیچ‌کدام از قالب‌های موجود از ذخیره مدخل‌های فهرست مسدودی که حاوی یک گواهی کامل نیستند پشتیبانی نمی‌کنند. بنابراین هر گواهی که صرفاً بر اساس صادرکننده و شماره سریال نامعتبر شده باشد، در فهرست مسدودی استخراج‌شده قرار نمی‌گیرد.

--purpose=<usage>

محدود کردن به گواهی‌های قابل استفاده برای هدفی معین. می‌توانید یکی از مقادیر زیر را تعیین کنید:

server-auth

برای احراز هویت سرورها

client-auth

برای احراز هویت کلاینت‌ها

email

برای محافظت از رایانامه (ایمیل)

code-signing

برای کدهای امضاشده معتبر

1.2.3.4.5...

یک OID دلخواه برای کاربرد

ذخیره یا حذف لنگرهای اعتماد (trust anchors).

$ trust anchor /path/to/certificate.crt
$ trust anchor --remove /path/to/certificate.crt
$ trust anchor --remove "pkcs11:id=%AA%BB%CC%DD%EE;type=cert"

ذخیره یا حذف لنگرهای اعتماد در مخزن خط‌مشی اعتماد. این‌ها معمولاً مراجع صدور گواهی ریشه (Root CA) هستند.

یکی از عملیات‌های --store یا --remove را مشخص کنید. اگر هیچ عملیاتی تعیین نشود، عملیات --store فرض می‌شود.

هنگام ذخیره‌سازی، یک یا چند فایل گواهی در خط فرمان مورد انتظار است. این‌ها به عنوان لنگر ذخیره می‌شوند، مگر اینکه از قبل وجود داشته باشند.

هنگام حذف یک لنگر، یا فایل‌های گواهی یا شناسه‌های PKCS#11 URI را در خط فرمان مشخص کنید. لنگرهای منطبق حذف خواهند شد.

در صورتی که مخزن اختصاصی کاربر در دسترس نباشد، ممکن است لازم باشد این دستور با دسترسی ریشه (root) اجرا شود تا بتواند مخزن خط‌مشی اعتماد سیستم را تغییر دهد.

می‌توانید گزینه‌های زیر را تعیین کنید:

--remove

حذف یک یا چند لنگر از مخزن خط‌مشی اعتماد. فایل‌های گواهی یا شناسه‌های PKCS#11 URI را در خط فرمان مشخص کنید.

--store

ذخیره یک یا چند لنگر در مخزن خط‌مشی اعتماد. فایل‌های گواهی را در خط فرمان مشخص کنید.

استخراج خط‌مشی اعتماد از مخزن مشترک خط‌مشی اعتماد.

$ trust extract --format=x509-directory --filter=ca-anchors /path/to/directory

می‌توانید گزینه‌های زیر را برای کنترل محتوای استخراج‌شده مشخص کنید. آرگومان‌های --filter و --format باید تعیین شوند. به‌طور پیش‌فرض این دستور فایل یا پوشه مقصد را بازنویسی نمی‌کند.

--comment

افزودن توضیحات شناسایی به فایل‌های بسته خروجی PEM پیش از هر گواهی.

--filter=<what>

مشخص می‌کند چه گواهی‌هایی استخراج شوند. می‌توانید مقادیر زیر را تعیین کنید:

ca-anchors

لنگرهای گواهی (پیش‌فرض)

trust-policy

لنگرها و فهرست مسدودی‌ها

blocklist

گواهی‌های نامعتبر یا غیرقابل اعتماد

certificates

همه گواهی‌ها

pkcs11:object=xx

یک شناسه PKCS#11 URI

اگر قالب خروجی‌ای انتخاب شود که نتواند از نوع مشخص‌شده در فیلتر پشتیبانی کند، پیامی چاپ خواهد شد.

هیچ‌کدام از قالب‌های موجود از ذخیره‌سازی مدخل‌های فهرست مسدودی فاقد گواهی کامل پشتیبانی نمی‌کنند. بنابراین هر گواهی که صرفاً توسط صادرکننده و شماره سریال آن نامعتبر شده باشد، در فهرست مسدودی استخراج‌شده قرار نمی‌گیرد.

--format=<type>

قالب فایل یا پوشه مقصد. می‌توانید یکی از مقادیر زیر را تعیین کنید:

x509-file

فایل گواهی DER X.509

x509-directory

پوشه‌ای از گواهی‌های X.509

pem-bundle

فایل حاوی یک یا چند بلوک گواهی PEM

pem-directory

پوشه‌ای از فایل‌های PEM که هر کدام حاوی یک گواهی هستند

pem-directory-hash

پوشه‌ای از فایل‌های PEM که هر کدام حاوی یک گواهی هستند، همراه با پیوندهای نمادین هش‌شده

openssl-bundle

بسته گواهی‌های PEM ویژه OpenSSL

openssl-directory

پوشه‌ای از فایل‌های PEM ویژه OpenSSL

java-cacerts

بسته گواهی 'cacerts' کلیددان جاوا (Java keystore)

--overwrite

بازنویسی فایل یا پوشه خروجی.

--purpose=<usage>

محدود کردن به گواهی‌های قابل استفاده برای هدفی معین. می‌توانید یکی از مقادیر زیر را مشخص کنید:

server-auth

برای احراز هویت سرورها

client-auth

برای احراز هویت کلاینت‌ها

email

برای محافظت از رایانامه (ایمیل)

code-signing

برای کدهای امضاشده معتبر

1.2.3.4.5...

یک OID دلخواه برای کاربرد

استخراج بسته‌های گواهی اعتماد سازگاری (compatibility trust bundles).

$ trust extract-compat

در حال حاضر نرم‌افزارهای OpenSSL، Java و برخی از نسخه‌های GnuTLS نمی‌توانند اطلاعات اعتماد را مستقیماً از مخزن خط‌مشی اعتماد بخوانند. این دستور اطلاعات اعتماد نظیر لنگرهای گواهی را جهت استفاده این کتابخانه‌ها استخراج می‌کند.

کاری که این دستور انجام می‌دهد و محلی که فایل‌ها را در آن استخراج می‌کند، وابسته به توزیع لینوکس یا پیکربندی محلی است. انتظار می‌رود بسته‌سازان یا مدیران سیستم این دستور را سفارشی‌سازی کنند.

تخلیه اطلاعات موارد PKCS#11 در توکن‌های گوناگون.

$ trust dump

تخلیه اطلاعات درباره موارد مختلف PKCS#11 در توکن‌ها. هر مورد همراه با شناسه PKCS#11 URI و اطلاعات آن در قالب ماندگاری p11-kit. تخلیه می‌شود.

می‌توانید گزینه‌های زیر را برای کنترل موارد تخلیه‌شده تعیین کنید.

--filter=<what>

مشخص می‌کند چه مواردی استخراج شوند. می‌توانید مقادیر زیر را تعیین کنید:

all

همه اشیاء؛ این مقدار پیش‌فرض است.

pkcs11:object=xx

یک PKCS#11 URI برای فیلتر کردن

بررسی قالب فایل‌های p11-kit.

$ trust check-format /path/to/file.p11-kit...

مدیران سیستم گاهی نیاز دارند یک فایل سفارشی p11-kit. بنویسند تا اطلاعات اعتماد را اصلاح یا تکمیل کنند. از آنجا که ساختار این فایل‌ها عمدتاً برای پردازش ماشینی طراحی شده، ویرایش دستی آن مستعد خطاست. مدیران می‌توانند از این دستور برای بررسی صحت قالب‌بندی فایل p11-kit. استفاده کنند.

این دستور تعداد دلخواهی از فایل‌ها را به عنوان ورودی دریافت می‌کند. سپس هر فایل تجزیه و تحلیل شده و هرگونه مغایرت با قالب p11-kit. در خروجی خطای استاندارد (stderr) گزارش می‌شود. پس از پردازش فایل، نتیجه بررسی در خروجی استاندارد (stdout) چاپ می‌گردد.

لطفاً گزارش باگ‌ها را به سامانه پیگیری باگ توزیع یا سامانه پیگیری باگ بالادستی در نشانی زیر ارسال کنید: https://github.com/p11-glue/p11-kit/issues.

p11-kit(8)

یک سند توضیحی درباره ذخیره‌سازی خط‌مشی اعتماد: https://p11-glue.github.io/p11-glue/doc/storing-trust-policy

جزئیات بیشتر در مستندات برخط p11-kit در نشانی زیر در دسترس است: https://p11-glue.github.io/p11-glue/p11-kit/manual.

p11-kit