.\" -*- coding: UTF-8 -*- .\" .\" rpc.gssd(8) .\" .\" Copyright (C) 2003 J. Bruce Fields .\" .\"******************************************************************* .\" .\" This file was generated with po4a. Translate the source file. .\" .\"******************************************************************* .TH rpc.gssd 8 "20 février 2013" .SH NOM rpc.gssd \- Démon RPCSEC_GSS .SH SYNOPSIS \fBrpc.gssd\fP [\fB\-DfMnlvrH\fP] [\fB\-k\fP \fItableau_clés\fP] [\fB\-p\fP \fIpipefsdir\fP] [\fB\-d\fP \fIccachedir\fP] [\fB\-t\fP \fIattente\fP] [\fB\-T\fP \fIattente\fP] [\fB\-U\fP \fIattente\fP] [\fB\-R\fP \fIdomaine\fP] .SH INTRODUCTION Le protocole RPCSEC_GSS, défini par la norme RFC 5403, est utilisé pour fournir une sécurité accrue pour les protocoles basés sur RPC, tels que NFS. .P Avant d'échanger des requêtes RPC en utilisant RPCSEC_GSS, un client RPC doit établir un \fIcontexte de sécurité\fP GSS. Un contexte de sécurité est un état commun à chaque extrémité d'un transport réseau qui active les services de sécurité GSS\-API. .P Les contextes de sécurité sont établis en utilisant des \fIaccréditations de sécurité\fP (security credentials). Une accréditation de sécurité offre l'accès temporaire à un service réseau sécurisé, tout comme un ticket de train donne le droit d'accéder temporairement au réseau ferroviaire. .P Un utilisateur obtiendra typiquement une accréditation en fournissant un mot de passe à la commande \fBkinit\fP(1), ou grâce à la bibliothèque modulaire d'authentification PAM lors de la connexion. Une accréditation acquise avec un \fIcommettant utilisateur\fP est appelée \fIaccréditation utilisateur\fP (consultez \fBkerberos\fP(1) pour plus d'informations sur les commettants). .P Certaines opérations nécessitent une accréditation ne représentant aucun utilisateur particulier ou représentant l’hôte lui\-même. Ces accréditations sont appelées \fIaccréditations machine\fP. .P Un hôte établit son accréditation machine en utilisant un \fIcommettant de service\fP, dont les mots de passe chiffrés sont stockés dans un fichier local appelé \fItableau_clés\fP. Une accréditation machine reste effective sans aucune intervention d’utilisateur aussi longtemps que l’hôte peut la prolonger. .P Une fois obtenues, les accréditations sont en général stockées dans des fichiers temporaires locaux avec des noms de chemin connus. .SH DESCRIPTION Pour établir des contextes de sécurité GSS en utilisant ces fichiers d'accréditation, le client RPC du noyau Linux dépend d'un démon en espace utilisateur appelé \fBrpc.gssd\fP. Le démon \fBrpc.gssd\fP utilise le système de fichiers rpc_pipefs pour communiquer avec le noyau. .SS "Accréditations utilisateur" Lorsque un utilisateur s'authentifie en utilisant une commande comme \fBkinit\fP(1), l'accréditation correspondante est stockée dans un fichier avec un nom clairement identifié construit à partir de l'identifiant de l'utilisateur. .P Pour interagir avec un serveur NFS au nom d'un utilisateur authentifié par Kerberos, le client RPC du noyau Linux demande l'initialisation par \fBrpc.gssd\fP du contexte de sécurité avec l’accréditation dans le fichier d'accréditation de l'utilisateur. .P Typiquement, les fichiers d'accréditation sont placés dans \fI/tmp\fP. Cependant, \fBrpc.gssd\fP peut chercher des fichiers d'accréditation dans plusieurs répertoires. Consultez la description de l'option \fB\-d\fP pour plus de détails. .SS "Accréditations machine" \fBrpc.gssd\fP cherche dans le tableau de clés par défaut, \fI/etc/krb5.keytab\fP, dans l’ordre suivant un commettant et un mot de passe à utiliser lors de l’établissement de l’accréditation machine. Pour la recherche, \fBrpc.gssd\fP remplace et par le nom d'hôte du système local et le domaine (« realm ») Kerberos. .sp $@ .br root/@ .br nfs/@ .br host/@ .br root/@ .br nfs/@ .br host/@ .sp \fBrpc.gssd\fP sélectionne une des entrées de s’il ne trouve pas un commettant de service correspondant au nom d’hôte local, par exemple, si DHCP assigne le nom d’hôte dynamiquement. Le dispositif active l’utilisation du même tableau de clés sur plusieurs systèmes. Cependant, l’utilisation du même commettant de service pour établir une même accréditation machine sur plusieurs hôtes peut créer des expositions de sécurité non désirées et par conséquent n’est pas recommandée. .P Notez que le $@ est un commettant utilisateur qui active NFS avec Kerberos lorsque le système local est joint à un domaine Active Directory avec Samba. Le tableau de clés fournit le mot de passe pour ce commettant. .P Vous pouvez indiquer un tableau de clés différent avec l'option \fB\-k\fP si \fI/etc/krb5.keytab\fP n'existe pas ou ne fournit pas l'un de ces commettants. .SS "Accréditations pour l'identifiant utilisateur 0" L'identifiant utilisateur 0 est un cas particulier. Par défaut, \fBrpc.gssd\fP utilise l'accréditation machine du système pour les accès de l'identifiant utilisateur 0 qui nécessitent une authentification GSS. Cela limite les droits du superutilisateur lors d'accès à des ressources réseau nécessitant une authentification. .P Indiquez l'option \fB\-n\fP au démarrage de \fBrpc.gssd\fP si vous souhaitez forcer le superutilisateur à obtenir une accréditation plutôt que d’utiliser l'accréditation machine locale du système. .P Lorsque l'option \fB\-n\fP est indiquée, le noyau continue de demander un contexte GSS établi avec une accréditation machine pour les opérations NFS version 4, telles que SETCLIENTID ou RENEW qui gèrent l'état. Si \fBrpc.gssd\fP ne peut pas obtenir d'accréditation machine (par exemple si le système local n'a pas de tableau de clés), les opérations NFS version 4 qui nécessitent une accréditation machine échoueront. .SS "Types de chiffrement" A realm administrator can choose to add keys encoded in a number of different encryption types to the local system's keytab. For instance, a host/ principal might have keys for the \fBaes256\-cts\-hmac\-sha384\-192\fP, \fBaes128\-cts\-hmac\-sha256\-128\fP, \fBaes256\-cts\-hmac\-sha1\-96\fP, and \fBaes128\-cts\-hmac\-sha1\-96\fP encryption types. This permits \fBrpc.gssd\fP to choose an appropriate encryption type that the target NFS server supports. .SH OPTIONS .TP \fB\-D\fP The server name passed to GSSAPI for authentication is normally the name exactly as requested. e.g. for NFS it is the server name in the "servername:/path" mount request. Only if this servername appears to be an IP address (IPv4 or IPv6) or an unqualified name (no dots) will a reverse DNS lookup will be performed to get the canonical server name. Si \fB\-D\fP est présent, une recherche DNS inverse sera \fItoujours\fP utilisée, même si le nom du serveur semble être un nom canonique. Aussi c’est nécessaire si des noms partiellement qualifiés ou non canoniques sont régulièrement utilisés. L’utilisation de \fB\-D\fP peut introduire une vulnérabilité de sécurité, aussi il est recommandé de ne pas utiliser \fB\-D\fP, et que les noms canoniques soient toujours utilisés dans la requête de services. .TP \fB\-f\fP Lancer \fBrpc.gssd\fP en tâche de premier plan et rediriger sa sortie standard vers la sortie d'erreur (au lieu de syslogd). .TP \fB\-n\fP Lorsque demandé, l'identifiant utilisateur 0 est imposé pour obtenir des accréditations utilisateur utilisées au lieu des accréditations machine du système local. .TP \fB\-k\fP \fItableau_clés\fP Indiquer à \fBrpc.gssd\fP d'utiliser les clés trouvées dans \fItableau_clés\fP afin d'obtenir les accréditations machine. La valeur par défaut est \fI/etc/krb5.keytab\fP. .TP \fB\-p\fP \fIchemin\fP Indiquer à \fBrpc.gssd\fP où chercher le système de fichiers rpc_pipefs. Par défaut, il s'agit de \fI/var/lib/nfs/rpc_pipefs\fP. .TP \fB\-p\fP \fIchemin_recherche\fP This option specifies a colon separated list of directories that \fBrpc.gssd\fP searches for credential files. The default value is \fI/tmp:/run/user/%U\fP. The literal sequence "%U" can be specified to substitute the UID of the user for whom credentials are being searched. .TP \fB\-M\fP Par défaut, les accréditations machine sont stockées dans des fichiers du premier répertoire dans le chemin de recherche des accréditations (voir l'option \fB\-d\fP). Lorsque l'option \fB\-M\fP est indiquée, \fBrpc.gssd\fP stocke alors les accréditations machine en mémoire. .TP \fB\-v\fP Augmenter le niveau de verbosité de la sortie (peut être demandé plusieurs fois). .TP \fB\-r\fP Augmenter le niveau de verbosité de la sortie (cette option peut être indiquée plusieurs fois) si la bibliothèque RPCSEC_GSS accepte le réglage du niveau de débogage. .TP \fB\-R\fP \fIdomaine\fP Les tickets Kerberos de ce \fIdomaine\fP (« realm ») seront pris de préférence pendant le parcours des fichiers de cache disponibles servant à la création d'un contexte. Le \fIdomaine\fP (« realm ») par défaut du fichier de configuration de Kerberos sera utilisé de préférence. .TP \fB\-t \fP\fIm\fP Attente, en seconde, pour le contexte GSS du noyau. Cette option vous permet d'obliger la négociation de nouveaux contextes du noyau après \fIattente\fP secondes, ce qui permet l'échange fréquent de tickets et d'identités Kerberos. Le temps d'attente par défaut n'est pas précisé, ce qui signifie que le contexte vivra le temps du ticket de service Kerberos utilisé lors de sa création. .TP \fB\-T\fP \fIattente\fP Attente, en seconde, pour créer une connexion RPC avec un serveur tout en établissant un contexte GSS authentifié pour un utilisateur. L’attente par défaut est réglée à cinq secondes. Si vous obtenez un message tel que « WARNING: can't create tcp rpc_clnt to server %servername% for user with uid %uid%: RPC: Remote system error \- Connection timed out », vous devriez envisager d’augmenter le temps d’attente. .TP \fB\-U\fP \fIattente\fP Attente, en seconde, pour les threads d'appel montant. Les threads dont l'exécution dure plus de \fIattente\fP secondes provoqueront un message d'erreur qui sera journalisé. L'\fIattente\fP par défaut est 30 secondes. Le minimum est 5 secondes et le maximum 600 secondes. .TP \fB\-C\fP En plus de la journalisation des messages d'erreur pour le threads qui ont dépassé le délai, le thread sera annulé et une erreur de \fB\-ETIMEDOUT\fP sera rapportée au noyau. .TP \fB\-H\fP Éviter le réglage de $HOME à « / ». Cela autorise \fBrpc.gssd\fP à lire les fichiers \fIk5identity\fP de chaque utilisateur plutôt que de lire les fichiers \fI/.k5identity\fP de chaque utilisateur. Si \fB\-H\fP n’est pas défini, \fBrpc.gssd\fP utilisera la première correspondance trouvée dans \fI/var/kerberos/krb5/user/$EUID/client.keytab\fP et n’utilisera pas un commettant basé sur les paramètres de l’hôte ou du service listés dans \fI$HOME/.k5identity\fP. .SH "FICHIER DE CONFIGURATION" La plupart des options pouvant être réglées sur la ligne de commande peuvent aussi l’être à travers des valeurs définies dans la section \fB[gssd]\fP du fichier de configuration \fI/etc/nfs.conf\fP. Les valeurs autorisées comprennent : .TP \fBverbosity\fP Valeur qui est équivalente au nombre pour \fB\-v\fP. .TP \fBrpc\-verbosity\fP Valeur qui est équivalente au nombre pour \fB\-r\fP. .TP \fBuse\-memcache\fP Un drapeau booléen équivalent à \fB\-M\fP. .TP \fBuse\-machine\-creds\fP Drapeau booléen. Le réglage à \fBfalse\fP est équivalent à indiquer le drapeau \fB\-n\fP. .TP \fBavoid\-dns\fP Le réglage à \fBfalse\fP est équivalent à indiquer le drapeau \fB\-D\fP. .TP \fBallowed\-enctypes\fP Allows you to restrict \fBrpc.gssd\fP to using a subset of the encryption types permitted by the kernel and the krb5 libraries. This is useful if you need to interoperate with an NFS server that does not have support for the newer SHA2 and Camellia encryption types, for example. This configuration file option does not have an equivalent command\-line option. .TP \fBcontext\-timeout\fP Équivalent à \fB\-t\fP. .TP \fBrpc\-timeout\fP Équivalent to \fB\-T\fP. .TP \fBkeytab\-file\fP Équivalent à \fB\-k\fP. .TP \fBcred\-cache\-directory\fP Équivalent à \fB\-d\fP. .TP \fBpreferred\-realm\fP Équivalent à \fB\-R\fP. .TP \fBupcall\-timeout\fP Équivalent de \fB\-U\fP. .TP \fBcancel\-timed\-out\-upcalls\fP Le réglage à \fBtrue\fP est équivalent à indiquer le drapeau \fB\-C\fP. .TP \fBset\-home\fP Le réglage à \fBfalse\fP est équivalent à fournir l’option \fB\-H\fP. .TP \fBuse\-gss\-proxy\fP Setting this to 1 allows \fBgssproxy\fP(8) to intercept GSSAPI calls and service them on behalf of \fBrpc.gssd\fP, enabling certain features such as keytab\-based client initiation. Note that this is unrelated to the functionality that \fBgssproxy\fP(8) provides on behalf of the NFS server. For more information, see \fBhttps://github.com/gssapi/gssproxy/blob/main/docs/NFS.md#nfs\-client\fP. .P In addition, the following value is recognized from the \fB[general]\fP section: .TP \fBpipefs\-directory\fP Équivalent à \fB\-p\fP. .SH "VOIR AUSSI" \fBrpc.svcgssd\fP(8), \fBkerberos\fP(1), \fBkinit\fP(1), \fBkrb5.conf\fP(5), \fBgssproxy\fP(8) .SH AUTEURS .br Dug Song .br Andy Adamson .br Marius Aamodt Eriksen .br J. Bruce Fields .PP .SH TRADUCTION La traduction française de cette page de manuel a été créée par Valéry Perrin , Sylvain Cherrier , Thomas Huriaux , Dominique Simen , Nicolas Sauzède , Romain Doumenc , David Prévot , Denis Mugnier , Cédric Boutillier et Jean-Paul Guillonneau . .PP Cette traduction est une documentation libre ; veuillez vous reporter à la .UR https://www.gnu.org/licenses/gpl-3.0.html GNU General Public License version 3 .UE concernant les conditions de copie et de distribution. Il n'y a aucune RESPONSABILITÉ LÉGALE. .PP Si vous découvrez un bogue dans la traduction de cette page de manuel, veuillez envoyer un message à .MT debian-l10n-french@lists.debian.org .ME .