Глава 6. Руководство администратора

В руководстве администратора описаны параметры настройки Kleopatra, определяемые файлами конфигурации и отсутствующие в интерфейсе пользователя.

Предполагается, что читатель знаком с настройкой приложений KDE, включая структуру, расположение файлов настроек, наследование и перекрывание настроек, а также с технологией KIOSK.

Настройка мастера создания сертификатов

Настройка полей DN

Kleopatra позволяет указать, какие параметры при создании сертификатов сможет определять пользователь.

Создайте группу настроек CertificateCreationWizard в общесистемном файле kleopatrarc. Если вы хотите настроить порядок отображения или доступность атрибутов, создайте ключ DNAttributeOrder. В его значение должны входить один или несколько пунктов из следующего списка: CN,SN,GN,L,T,OU,O,PC,C,SP,DC,BC,EMAIL. Вы можете указать начальное значение параметров в виде атрибут=значение. Если вы хотите, чтобы какой-либо атрибут был обязательным, добавьте восклицательный знак (например, CN!,L,OU,O!,C!,EMAIL! — конфигурация по умолчанию).

Модификатор режима KIOSK$e — позволяет получать значения из переменных окружения, от сценариев и программ. Если вы хотите сделать значение поля неизменяемым, используйте модификатор $i. Установите значение false для переменной ShowSetWhoAmI, чтобы отключить кнопку Вставить мой адрес.

Подсказка

Технология KDE KIOSK не позволяет пользователю отключить флаг $i. Такое поведение не является ошибкой в программе. Флаги $i и $e можно использовать во всех ключах приложений KDE.

Ниже показаны примеры настроек:

[CertificateCreationWizard]
;Запретить копирование личных данных из адресной книги, не разрешать пользователям отменять этот запрет
ShowSetWhoAmI[$i]=false

;установить имя пользователя в соответствии с переменной $USER
CN[$e]=$USER

;установить название компании "My Company", запретить изменение
O[$i]=My Company

;определить название отдела с помощью сценария
OU[$ei]=$(lookup_dept_from_ip)

;установить страну RU, позволить пользователям изменять значение
C=RU

Ограничение типов ключей, которые может создавать пользователь

Kleopatra также позволяет ограничить тип сертификатов, которые может создавать пользователь. Однако обратите внимание, что это ограничение легко обойти, просто создав сертификат с помощью командной строки.

Алгоритмы открытых ключей

Чтобы ограничить перечень алгоритмов, которые можно использовать, добавьте ключ конфигурации PGPKeyTypeCMSKeyType, но для CMS всё равно поддерживается только RSA) в раздел CertificateCreationWizard файла kleopatrarc.

Допустимые значения: RSA для ключей RSA, DAS для ключей DSA (только подписывание) и DSA+ELG для ключей DSA (только подписывание) с подключом ElGamal для шифрования.

Значение по умолчанию будет прочитано из GpgConf или RSA, если в GpgConf не указано значение по умолчанию.

Размер открытого ключа

Чтобы ограничить перечень размеров ключей, доступных алгоритму создания открытого ключа, добавьте ключ конфигурации <АЛГ>KeySizes (где АГЛ может принимать значение RSA, DSA или ELG) в раздел CertificateCreationWizard файла kleopatrarc, со списком разделённых запятыми размеров ключей (в битах). Стандартное значение возможно указать, предварив размер ключа дефисом (-).

RSAKeySizes = 1536,-2048,3072
            

Приведённая выше запись ограничивает допустимые размеры ключей RSA значениями 1536, 2048 и 3072. Стандартным будет значение 2048.

Помимо самих размеров, также возможно указать подписи для них. Просто укажите ключ конфигурации АЛГKeySizeLabels (следует указать список разделённых запятыми подписей).

RSAKeySizeLabels = weak,normal,strong
            

При использовании таких подписей для предыдущего примера получится следующий набор вариантов:

weak (1536 бит)
              normal (2048 бит)
              strong (3072 бита)
            

Стандартные значения будут такими:

RSAKeySizes = 1536,-2048,3072,4096
              RSAKeySizeLabels =
              DSAKeySizes = -1024,2048
              DSAKeySizeLabels = v1,v2
              ELGKeySizes = 1536,-2048,3072,4096