Содержание
В руководстве администратора описаны параметры настройки Kleopatra, определяемые файлами конфигурации и отсутствующие в интерфейсе пользователя.
Предполагается, что читатель знаком с настройкой приложений KDE, включая структуру, расположение файлов настроек, наследование и перекрывание настроек, а также с технологией KIOSK.
Kleopatra позволяет указать, какие параметры при создании сертификатов сможет определять пользователь.
Создайте группу настроек CertificateCreationWizard в общесистемном файле kleopatrarc. Если вы хотите настроить порядок отображения или доступность атрибутов, создайте ключ DNAttributeOrder. В его значение должны входить один или несколько пунктов из следующего списка: CN,SN,GN,L,T,OU,O,PC,C,SP,DC,BC,EMAIL. Вы можете указать начальное значение параметров в виде атрибут=значение. Если вы хотите, чтобы какой-либо атрибут был обязательным, добавьте восклицательный знак (например, CN!,L,OU,O!,C!,EMAIL! — конфигурация по умолчанию).
Модификатор режима KIOSK — $e — позволяет получать значения из переменных окружения, от сценариев и программ. Если вы хотите сделать значение поля неизменяемым, используйте модификатор $i. Установите значение false для переменной ShowSetWhoAmI, чтобы отключить кнопку .
Подсказка
Технология KDE KIOSK не позволяет пользователю отключить флаг $i. Такое поведение не является ошибкой в программе. Флаги $i и $e можно использовать во всех ключах приложений KDE.
Ниже показаны примеры настроек:
[CertificateCreationWizard] ;Запретить копирование личных данных из адресной книги, не разрешать пользователям отменять этот запрет ShowSetWhoAmI[$i]=false ;установить имя пользователя в соответствии с переменной $USER CN[$e]=$USER ;установить название компании "My Company", запретить изменение O[$i]=My Company ;определить название отдела с помощью сценария OU[$ei]=$(lookup_dept_from_ip) ;установить страну RU, позволить пользователям изменять значение C=RU
Kleopatra также позволяет ограничить тип сертификатов, которые может создавать пользователь. Однако обратите внимание, что это ограничение легко обойти, просто создав сертификат с помощью командной строки.
Чтобы ограничить перечень алгоритмов, которые можно использовать, добавьте ключ конфигурации PGPKeyType (и CMSKeyType, но для CMS всё равно поддерживается только RSA) в раздел CertificateCreationWizard файла kleopatrarc.
Допустимые значения: RSA для ключей RSA, DAS для ключей DSA (только подписывание) и DSA+ELG для ключей DSA (только подписывание) с подключом ElGamal для шифрования.
Значение по умолчанию будет прочитано из GpgConf или RSA, если в GpgConf не указано значение по умолчанию.
Чтобы ограничить перечень размеров ключей, доступных алгоритму создания открытого ключа, добавьте ключ конфигурации (где <АЛГ>KeySizesАГЛ может принимать значение RSA, DSA или ELG) в раздел CertificateCreationWizard файла kleopatrarc, со списком разделённых запятыми размеров ключей (в битах). Стандартное значение возможно указать, предварив размер ключа дефисом (-).
RSAKeySizes = 1536,-2048,3072
Приведённая выше запись ограничивает допустимые размеры ключей RSA значениями 1536, 2048 и 3072. Стандартным будет значение 2048.
Помимо самих размеров, также возможно указать подписи для них. Просто укажите ключ конфигурации (следует указать список разделённых запятыми подписей). АЛГKeySizeLabels
RSAKeySizeLabels = weak,normal,strong
При использовании таких подписей для предыдущего примера получится следующий набор вариантов:
weak (1536 бит)
normal (2048 бит)
strong (3072 бита)
Стандартные значения будут такими:
RSAKeySizes = 1536,-2048,3072,4096
RSAKeySizeLabels =
DSAKeySizes = -1024,2048
DSAKeySizeLabels = v1,v2
ELGKeySizes = 1536,-2048,3072,4096