JavaScript is required to for searching.
ナビゲーションリンクをスキップ
印刷ビューの終了
マニュアルページセクション 1M: システム管理コマンド     Oracle Solaris 11 Information Library (日本語)
search filter icon
search icon

ドキュメントの情報

はじめに

紹介

システム管理コマンド - パート 1

6to4relay(1M)

acct(1M)

acctadm(1M)

acctcms(1M)

acctcon1(1M)

acctcon(1M)

acctcon2(1M)

acctdisk(1M)

acctdusg(1M)

acctmerg(1M)

accton(1M)

acctprc1(1M)

acctprc(1M)

acctprc2(1M)

acctsh(1M)

acctwtmp(1M)

acpihpd(1M)

adbgen(1M)

add_allocatable(1M)

addbadsec(1M)

add_drv(1M)

arp(1M)

asradm(1M)

asr-notify(1M)

atohexlabel(1M)

audit(1M)

auditconfig(1M)

auditd(1M)

auditrecord(1M)

auditreduce(1M)

auditstat(1M)

audit_warn(1M)

automount(1M)

automountd(1M)

autopush(1M)

bart(1M)

beadm(1M)

boot(1M)

bootadm(1M)

bootconfchk(1M)

bootparamd(1M)

busstat(1M)

captoinfo(1M)

catman(1M)

cfgadm(1M)

cfgadm_ac(1M)

cfgadm_cardbus(1M)

cfgadm_fp(1M)

cfgadm_ib(1M)

cfgadm_pci(1M)

cfgadm_sata(1M)

cfgadm_sbd(1M)

cfgadm_scsi(1M)

cfgadm_sdcard(1M)

cfgadm_shp(1M)

cfgadm_sysctrl(1M)

cfgadm_usb(1M)

chargefee(1M)

chat(1M)

check-hostname(1M)

check-permissions(1M)

chk_encodings(1M)

chroot(1M)

cimworkshop(1M)

ckpacct(1M)

clear_locks(1M)

clinfo(1M)

closewtmp(1M)

clri(1M)

comsat(1M)

consadm(1m)

console-reset(1M)

conv_lp(1M)

conv_lpd(1M)

coreadm(1M)

cpustat(1M)

croinfo(1M)

cron(1M)

cryptoadm(1M)

cvcd(1M)

datadm(1M)

dcopy(1M)

dcs(1M)

dd(1M)

ddu(1M)

ddu-text(1M)

devchassisd(1M)

devfsadm(1M)

devfsadmd(1M)

device_allocate(1M)

device_remap(1M)

devinfo(1M)

devlinks(1M)

devnm(1M)

devprop(1M)

df(1M)

dfmounts(1M)

dfmounts_nfs(1M)

dfshares(1M)

dfshares_nfs(1M)

df_ufs(1M)

dhcpagent(1M)

dhcpconfig(1M)

dhcpmgr(1M)

dhtadm(1M)

dig(1M)

directoryserver(1M)

diskinfo(1M)

disks(1M)

diskscan(1M)

dispadmin(1M)

dladm(1M)

dlmgmtd(1M)

dlstat(1M)

dmesg(1M)

dminfo(1M)

dns-sd(1M)

dnssec-dsfromkey(1M)

dnssec-keyfromlabel(1M)

dnssec-keygen(1M)

dnssec-makekeyset(1M)

dnssec-signkey(1M)

dnssec-signzone(1M)

dodisk(1M)

domainname(1M)

drd(1M)

drvconfig(1M)

dsbitmap(1M)

dscfg(1M)

dscfgadm(1M)

dscfglockd(1M)

dsstat(1M)

dsvclockd(1M)

dtrace(1M)

dumpadm(1M)

editmap(1M)

edquota(1M)

eeprom(1M)

efdaemon(1M)

embedded_su(1M)

etrn(1M)

fbconfig(1M)

fbconf_xorg(1M)

fcadm(1M)

fcinfo(1M)

fdetach(1M)

fdisk(1M)

ff(1M)

ff_ufs(1M)

fingerd(1M)

fiocompress(1M)

flowadm(1M)

flowstat(1M)

fmadm(1M)

fmd(1M)

fmdump(1M)

fmstat(1M)

fmthard(1M)

format(1M)

fpsd(1M)

fruadm(1M)

fsck(1M)

fsck_pcfs(1M)

fsck_udfs(1M)

fsck_ufs(1M)

fsdb(1M)

fsdb_udfs(1M)

fsdb_ufs(1M)

fsirand(1M)

fssnap(1M)

fssnap_ufs(1M)

fsstat(1M)

fstyp(1M)

fuser(1M)

fwflash(1M)

fwtmp(1M)

getdevpolicy(1M)

getent(1M)

gettable(1M)

getty(1M)

gkadmin(1M)

groupadd(1M)

groupdel(1M)

groupmod(1M)

growfs(1M)

grpck(1M)

gsscred(1M)

gssd(1M)

hald(1M)

hal-device(1M)

hal-fdi-validate(1M)

hal-find(1M)

hal-find-by-capability(1M)

hal-find-by-property(1M)

hal-get-property(1M)

hal-set-property(1M)

halt(1M)

hextoalabel(1M)

host(1M)

hostconfig(1M)

hotplug(1M)

hotplugd(1M)

htable(1M)

ickey(1M)

id(1M)

idmap(1M)

idmapd(1M)

idsconfig(1M)

ifconfig(1M)

if_mpadm(1M)

ifparse(1M)

iiadm(1M)

iicpbmp(1M)

iicpshd(1M)

ikeadm(1M)

ikecert(1M)

ilbadm(1M)

ilbd(1M)

ilomconfig(1M)

imqadmin(1M)

imqbrokerd(1M)

imqcmd(1M)

imqdbmgr(1M)

imqkeytool(1M)

imqobjmgr(1M)

imqusermgr(1M)

in.chargend(1M)

in.comsat(1M)

in.daytimed(1M)

in.dhcpd(1M)

in.discardd(1M)

in.echod(1M)

inetadm(1M)

inetconv(1M)

inetd(1M)

in.fingerd(1M)

infocmp(1M)

in.iked(1M)

init(1M)

init.sma(1M)

init.wbem(1M)

inityp2l(1M)

in.lpd(1M)

in.mpathd(1M)

in.named(1M)

in.ndpd(1M)

in.rarpd(1M)

in.rdisc(1M)

in.rexecd(1M)

in.ripngd(1M)

in.rlogind(1M)

in.routed(1M)

in.rshd(1M)

in.rwhod(1M)

install(1M)

installboot(1M)

installf(1M)

installgrub(1M)

in.stdiscover(1M)

in.stlisten(1M)

in.talkd(1M)

in.telnetd(1M)

in.tftpd(1M)

in.timed(1M)

intrd(1M)

intrstat(1M)

in.uucpd(1M)

iostat(1M)

ipaddrsel(1M)

ipadm(1M)

ipf(1M)

ipfs(1M)

ipfstat(1M)

ipmgmtd(1M)

ipmon(1M)

ipmpstat(1M)

ipnat(1M)

ippool(1M)

ipqosconf(1M)

ipsecalgs(1M)

ipsecconf(1M)

ipseckey(1M)

iscsiadm(1M)

isns(1M)

isnsadm(1M)

itadm(1M)

itu(1M)

k5srvutil(1M)

kadb(1M)

kadmin(1M)

kadmind(1M)

kadmin.local(1M)

kcfd(1M)

kclient(1M)

kdb5_ldap_util(1M)

kdb5_util(1M)

kdcmgr(1M)

kernel(1M)

keyserv(1M)

killall(1M)

kmscfg(1M)

kprop(1M)

kpropd(1M)

kproplog(1M)

krb5kdc(1M)

ksslcfg(1M)

kstat(1M)

ktkt_warnd(1M)

labeld(1M)

labelit(1M)

labelit_hsfs(1M)

labelit_udfs(1M)

labelit_ufs(1M)

lastlogin(1M)

latencytop(1M)

ldapaddent(1M)

ldap_cachemgr(1M)

ldapclient(1M)

ldmad(1M)

link(1M)

llc2_loop(1M)

lldpadm(1M)

lldpd(1M)

lms(1M)

localectr(1M)

locator(1M)

lockd(1M)

lockfs(1M)

lockstat(1M)

lofiadm(1M)

logadm(1M)

logins(1M)

lpget(1M)

lpset(1M)

luxadm(1M)

システム管理コマンド - パート 2

システム管理コマンド - パート 3

cryptoadm

- 暗号化フレームワークの管理

形式

cryptoadm list [-mpv] [provider=provider-name] 
     [mechanism=mechanism-list]
cryptoadm disable
     provider=provider-name mechanism=mechanism-list | random | all
cryptoadm enable
     provider=provider-name mechanism=mechanism-list | random | all
cryptoadm install provider=provider-name
cryptoadm install provider=provider-name 
     [mechanism=mechanism-list]
cryptoadm uninstall provider=provider-name
cryptoadm unload provider=provider-name
cryptoadm disable fips-140
cryptoadm enable fips-140
cryptoadm list fips-140
cryptoadm refresh
cryptoadm start
cryptoadm stop
cryptoadm --help

機能説明

cryptoadm ユーティリティーは、システムの暗号化プロバイダ情報の表示、各プロバイダのメカニズムポリシーの構成、および暗号化プロバイダのインストールとアンインストールを行います。暗号化フレームワークでは、ユーザーレベルプロバイダ (PKCS11 共有ライブラリ)、カーネルソフトウェアプロバイダ (読み込み可能なカーネルソフトウェアモジュール)、およびカーネルハードウェアプロバイダ (暗号化ハードウェアデバイス) の 3 種類のプロバイダがサポートされます。

カーネルソフトウェアプロバイダ用に、cryptoadm ユーティリティーには unload サブコマンドが用意されています。このサブコマンドは、カーネルソフトウェアプロバイダを読み込み解除するようにカーネルに指示します。

暗号化フレームワークのメタスロット用に、cryptoadm ユーティリティーには、メタスロットの機能を有効/無効にする、メタスロットの構成を一覧表示する、代替の永続オブジェクトストレージを指定する、およびメタスロットのメカニズムポリシーを構成するための各サブコマンドが用意されています。

cryptoadm ユーティリティーには、暗号化フレームワークで FIPS-140 モードを有効/無効にするためのサブコマンドが用意されています。また、FIPS-140 モードの現在のステータスを表示するための list サブコマンドも用意されています。

管理者は、暗号化サブシステムの管理に syslog 機能 (syslogd(1M) および logadm(1M) を参照) を使用すると便利です。ログは、次のような状況で特に役立ちます。

下記のサブコマンドまたはオプションを除き、cryptoadm コマンドは特権ユーザーが実行する必要があります。

オプション

cryptoadm ユーティリティーには、次に示すようなサブコマンドとオプションのさまざまな組み合わせがあります。

cryptoadm list

インストールされているプロバイダの一覧を表示します。

cryptoadm list metaslot

メタスロットのシステム全体の構成を表示します。

cryptoadm list -m [ provider=provider-name | metaslot ]

インストールされているプロバイダまたはメタスロットで使用できるメカニズムの一覧を表示します。プロバイダを指定した場合、指定されたプロバイダの名前と、そのプロバイダで使用できるメカニズムの一覧を表示します。metaslot キーワードを指定した場合、メタスロットで使用できるメカニズムの一覧を表示します。

cryptoadm list -p [ provider=provider-name | metaslot ]

インストールされているプロバイダのメカニズムポリシー (つまり、どのメカニズムが使用できて、どのメカニズムが使用できないか) を表示します。プロバイダ機能のポリシーまたはメタスロットも表示します。プロバイダを指定した場合、プロバイダの名前と、そのプロバイダにのみ適用されているメカニズムポリシーを表示します。metaslot キーワードを指定した場合、メタスロットに適用されているメカニズムポリシーを表示します。

cryptoadm list -v provider=provider-name | metaslot

プロバイダを指定した場合、指定されたプロバイダに関する詳細情報を表示します。metaslot キーワードを指定した場合、メタスロットに関する詳細情報を表示します。

-v

上記のさまざまな list サブコマンド (list -p を除く) で、-v (詳細) オプションは、プロバイダ、メカニズム、およびスロットの詳細情報を表示します。

cryptoadm disable provider=provider-name
[ mechanism=mechanism-list | provider-feature ... | all ]

プロバイダに指定されているメカニズムまたはプロバイダの機能を無効にします。mechanismprovider-feature、および all キーワードの説明については、「オペランド」の節を参照してください。

cryptoadm [ mechanism=mechanism-list ] [ auto-key-migrate ]

暗号化フレームワークでメタスロット機能を無効にするか、またはメタスロット機能の一部を無効にします。オペランドを指定しない場合、このコマンドは、暗号化フレームワークでメタスロット機能を無効にします。メカニズムのリストを指定した場合、メタスロットの指定されたメカニズムを無効にします。メタスロットのすべてのメカニズムを無効にした場合、メタスロットは無効化されます。メカニズムの説明については、「オペランド」の節を参照してください。auto-key-migrate キーワードを指定した場合、暗号化操作を実行するために必要な場合であっても、機密性の高いトークンオブジェクトのほかのスロットへの移行が無効になります。auto-key-migrate の説明については、「オペランド」の節を参照してください。

cryptoadm enable provider=provider-name
[ mechanism=mechanism-list | provider-feature ... | all ]

プロバイダに指定されているメカニズムまたはプロバイダの機能を有効にします。mechanismprovider-feature、および all キーワードの説明については、「オペランド」の節を参照してください。

cryptoadm enable metaslot [ mechanism=mechanism-list ] |
[ [ token=token-label] [ slot=slot-description] |
default-keystore ] | [ auto-key-migrate ]

オペランドを指定しない場合、このコマンドは、暗号化フレームワークでメタスロット機能を有効にします。メカニズムのリストを指定した場合、メタスロットの一連の指定されたメカニズムのみを有効にします。token-label を指定した場合、指定したトークンが永続オブジェクトストアとして使用されます。slot-description を指定した場合、指定したスロットが永続オブジェクトストアとして使用されます。token-labelslot-description の両方を指定した場合、一致するトークンラベルとスロットの説明を持つプロバイダが永続オブジェクトストアとして使用されます。default-keystore キーワードを指定した場合、メタスロットでデフォルトの永続オブジェクトストアが使用されます。auto-key-migrate キーワードを指定した場合、特定の暗号化操作を完了するために、必要に応じて機密性の高いトークンオブジェクトがほかのスロットに自動的に移行されます。メカニズム、トークン、スロット、default-keystore、および auto-key-migrate の説明については、「オペランド」の節を参照してください。

cryptoadm install provider=provider-name

ユーザーレベルプロバイダをシステムにインストールします。provider オペランドは、対応する共有ライブラリの絶対パス名である必要があります。ライブラリの 32 ビットバージョンと 64 ビットバージョンの両方がある場合は、$ISA を含むパス名を使用してこのコマンドを 1 回だけ実行するようにしてください。$ISA は、環境変数への参照ではありません。また、$ISA を引用符で囲むか (単一引用符を使用、[例: '$ISA'])、$ をエスケープして、シェルによって誤って展開されないようにする必要があります。ユーザーレベルフレームワークでは、$ISA が空の文字列またはアーキテクチャー固有のディレクトリ (例: sparcv9) に展開されます。

ユーザーレベルプロバイダをインストールする場合は、プロバイダのパッケージをビルドすることをお勧めします。詳細は、『Solaris セキュリティーサービス開発ガイド』を参照してください。

cryptoadm install provider=provider-name
mechanism=mechanism-list

カーネルソフトウェアプロバイダをシステムにインストールします。provider には、ベース名のみを含めるようにしてください。mechanism-list オペランドには、このプロバイダでサポートするメカニズムの完全なリストを指定します。

カーネルソフトウェアプロバイダをインストールする場合は、プロバイダのパッケージをビルドすることをお勧めします。詳細は、『Solaris セキュリティーサービス開発ガイド』を参照してください。

cryptoadm uninstall provider=provider-name

指定された provider と、関連付けられているメカニズムポリシーをシステムからアンインストールします。このサブコマンドは、ユーザーレベルプロバイダまたはカーネルソフトウェアプロバイダのみに適用されます。

cryptoadm unload provider=provider-name

provider によって指定されたカーネルソフトウェアモジュールを読み込み解除します。

cryptoadm disable fips-140

暗号化フレームワークおよびハードウェアプロバイダにおいて FIPS-140 モードを無効にします。

cryptoadm enable fips-140

暗号化フレームワークおよびハードウェアプロバイダにおいて FIPS-140 モードを有効にします。このサブコマンドは、ユーザーレベル pkcs11_softtoken ライブラリおよびカーネルソフトウェアプロバイダの FIPS 未承認アルゴリズムは無効にしません。FIPS 承認アルゴリズムのみを使用するかどうかは、フレームワークの消費者しだいです。

このサブコマンドが完了すると、境界外に追加されたプラグインによって FIPS への準拠が無効化される可能性があること、およびそれらのプラグインのセキュリティーポリシーの確認が必要というメッセージが管理者に表示されます。

暗号化アルゴリズムテストおよびソフトウェア完全性テストを含む電源投入時自己診断を実行するために、システムをリブートする必要があります。

cryptoadm list fips-140

暗号化フレームワークおよびハードウェアプロバイダにおける FIPS-140 モードの現在の設定を表示します。FIPS-140 モードのステータスは、enabled または disabled です。デフォルトの FIPS-140 モードは、disabled です。

cryptoadm refresh
cryptoadm start
cryptoadm stop

smf(5) によって使用される非公開インタフェースです。これらは直接使用しないでください。

cryptoadm -help

コマンドの使用法を表示します。

オペランド

provider=provider-name

ユーザーレベルプロバイダ (PKCS11 共有ライブラリ)、カーネルソフトウェアプロバイダ (読み込み可能なカーネルソフトウェアモジュール)、またはカーネルハードウェアプロバイダ (暗号化ハードウェアデバイス) です。

provider オペランドの有効な値は、cryptoadm list 形式のコマンドの出力からの 1 つのエントリです。ユーザーレベルプロバイダの場合の provider オペランドは、対応する共有ライブラリの絶対パス名です。カーネルソフトウェアプロバイダの場合の provider オペランドには、ベース名のみを含めます。カーネルハードウェアプロバイダの場合の provider オペランドは、「name/number」の形式で指定します。

mechanism=mechanism-list

1 つ以上の PKCS #11 メカニズムのコンマ区切りのリストです。PKCS #11 の仕様で定義されている暗号化操作を実装するプロセスです。mechanism-list の代わりに all を使用することで、プロバイダのすべてのメカニズムを指定できます。下記の all キーワードについての説明を参照してください。

provider-feature

所定のプロバイダの暗号化フレームワークの機能です。現時点では、random のみが機能として受け入れられます。ユーザーレベルプロバイダの場合、ランダム機能を無効にすると、PKCS #11 ルーチン C_GenerateRandom および C_SeedRandom がプロバイダから使用できなくなります。カーネルプロバイダの場合、ランダム機能を無効にすると、/dev/random でプロバイダから乱数を収集できなくなります。

all

キーワード alldisable サブコマンドおよび enable サブコマンドとともに使用すると、すべてのプロバイダ機能に対して実行できます。

token=token-label

暗号化フレームワークにおけるいずれかのプロバイダのトークンのラベルです。

token オペランドの有効な値は、コマンド cryptoadm list -v の出力の「Token Label」に示されている項目です。

slot=slot-description

暗号化フレームワークにおけるいずれかのプロバイダのスロットの説明です。

slot オペランドの有効な値は、コマンド cryptoadm list -v の出力の「機能説明」に示されている項目です。

default-keystore

キーワード default-keystore は、メタスロットの場合のみ有効です。このキーワードを指定すると、メタスロットの永続オブジェクトストアの設定が、デフォルトのストアを使用するように戻されます。

auto-key-migrate

キーワード auto-key-migrate は、メタスロットの場合のみ有効です。このキーワードを指定して、暗号化操作を実行するために、メタスロットで、機密性の高いトークンオブジェクトをトークンオブジェクトスロットからほかのスロットに移動できるようにするかどうかを構成します。

キーワード all は、2 とおりの方法で disable サブコマンドおよび enable サブコマンドと組み合わせて使用できます。

使用例

例 1 システムにインストールされているプロバイダの一覧の表示

次のコマンドは、インストールされているすべてのプロバイダの一覧を表示します。

example% cryptoadm list
user-level providers:
/usr/lib/security/$ISA/pkcs11_kernel.so
/usr/lib/security/$ISA/pkcs11_softtoken.so
/opt/lib/libcryptoki.so.1
/opt/system/core-osonn/lib/$ISA/libpkcs11.so.1
  
kernel software providers:
    des
    aes
    bfish
    sha1
    md5

kernel hardware providers:
    dca/0

例 2 md5 プロバイダのメカニズムの一覧の表示

次のコマンドは、list サブコマンドの一種です。

example% cryptoadm list -m provider=md5
md5: CKM_MD5,CKM_MD5_HMAC,CKM_MD5_HMAC_GENERAL

例 3 カーネルソフトウェアプロバイダの特定のメカニズムの無効化

次のコマンドは、カーネルソフトウェアプロバイダ des のメカニズム CKM_DES3_ECB および CKM_DES3_CBC を無効にします。

example# cryptoadm disable provider=des

例 4 プロバイダのメカニズムポリシーの表示

次のコマンドは、des プロバイダのメカニズムポリシーを表示します。

example% cryptoadm list -p provider=des
des: All mechanisms are enabled, except CKM_DES3_ECB, CKM_DES3_CBC

例 5 プロバイダの特定のメカニズムの有効化

次のコマンドは、カーネルソフトウェアプロバイダ desCKM_DES3_ECB メカニズムを有効にします。

example# cryptoadm enable provider=des mechanism=CKM_DES3_ECB

例 6 ユーザーレベルプロバイダのインストール

次のコマンドは、ユーザーレベルプロバイダをインストールします。

example# cryptoadm install provider=/opt/lib/libcryptoki.so.1

例 7 32 ビットバージョンと 64 ビットバージョンを含むユーザーレベルプロバイダのインストール

次のコマンドは、32 ビットバージョンと 64 ビットバージョンの両方を含むユーザーレベルプロバイダをインストールします。

example# cryptoadm install \
provider=/opt/system/core-osonn/lib/'$ISA'/libpkcs11.so.1

例 8 プロバイダのアンインストール

次のコマンドは、md5 プロバイダをアンインストールします。

example# cryptoadm uninstall provider=md5

例 9 メタスロットの無効化

次のコマンドは、暗号化フレームワークでメタスロット機能を無効にします。

example# cryptoadm disable metaslot

例 10 指定されたトークンを永続オブジェクトストアとして使用するようにメタスロットを指定する

次のコマンドは、メタスロットが Venus トークンを永続オブジェクトストアとして使用するように指定します。

example# cryptoadm enable metaslot token="SUNW,venus"

終了ステータス

次の終了値が返されます。

0

正常終了。

>0

エラーが発生しました。

属性

属性についての詳細は、attributes(5) を参照してください。

属性タイプ
属性値
使用条件
system/core-os
インタフェースの安定性
下記を参照。

startstop、および refresh の各オプションは、非公開インタフェースです。その他すべてのオプションおよびユーティリティー名は「確実」です。

関連項目

logadm(1M), svcadm(1M), syslogd(1M), libpkcs11(3LIB), exec_attr(4), prof_attr(4), attributes(5), smf(5), random(7D)

『Oracle Solaris の管理: セキュリティーサービス』

Solaris セキュリティーサービス開発ガイド

注意事項

ハードウェアプロバイダのポリシーが明示的になっていて (つまり、そのメカニズムの一部が無効になっていて)、ハードウェアプロバイダが切り離されていた場合、このハードウェアプロバイダのポリシーは、引き続き一覧に表示されます。

cryptoadm では、少なくとも、32 ビット共有オブジェクトが各ユーザーレベルプロバイダに提供されていることを前提としています。32 ビットおよび 64 ビット共有オブジェクトの両方が提供されている場合、2 つのバージョンが同じ機能を提供している必要があります。両方に同じメカニズムポリシーが適用されます。