次の節では、NIS+ 主体の鍵の変更方法を説明します。
サーバーの鍵を変更するときは、常にドメイン内の全クライアントの鍵情報も更新する必要があります。その方法は、「クライアントの鍵情報を更新する」で説明します。
ルートマスター (root として) からルートマスターサーバーの鍵を変更するには、表 8-2 の手順を実行します。
表 8-2 ルートマスターからルートマスター鍵を変更する
作業 |
コマンド |
---|---|
新規 DES 資格を作成 |
rootmaster# nisaddcred des |
rpc.nisd のプロセス ID を発見 |
rootmaster# ps -e | grep rpc.nisd |
NIS+ デーモンを終了 |
rootmaster# kill pid |
セキュリティなしで NIS+ デーモンを再起動 |
rootmaster# rpc.nisd -S0 |
keylogout を実行 (以前の keylogin はタイムアウト) |
rootmaster# keylogout -f |
マスターがディレクトリに保管していた鍵を更新 |
rootmaster# nisupdkeys dirs |
rpc.nisd のプロセス ID を発見 |
rootmaster# ps -e | grep rpc.nisd |
NIS+ デーモンを終了 |
rootmaster# kill pid |
デフォルトセキュリティで NIS+ デーモンを再起動 |
rootmaster# rpc.nisd |
keylogin を実行 |
rootmaster# keylogin |
pid は ps -e | grep rpc.nisd コマンドで通知されるプロセス ID 番号
dirs は更新するディレクトリオブジェクト (rootmaster によって保管されたディレクトリオブジェクト)
表 8-2 に示すプロセスの最初の手順では、nisaddcred がルートマスターの cred テーブルを更新し、/etc/.rootkey を更新し、ルートマスターのキーログインを実行します。この時点では、マスターに保管されたディレクトリオブジェクトが更新されておらず、その資格情報とルートマスターとは同期がとれていません。表 8-2 のその後の手順は、すべてのオブジェクトを更新するのに必要です。
サーバーの鍵を変更するときは、常にドメイン内の全クライアントの鍵情報も更新する必要があります。その方法は、「クライアントの鍵情報を更新する」で説明します。
別のマシンからルートマスターの鍵を変更する場合、それに必要な NIS+ 資格とそれを行う承認を得ていなくてはなりません。
表 8-3 異なるマシンによるルートマスターの鍵の変更 - コマンド一覧
作業 |
コマンド |
---|---|
新規の DES 資格を作成 |
othermachine% nisaddcred -p principal -P nisprincipal des |
ディレクトリオブジェクトを更新 |
othermachine% nisupdkeys dirs |
/etc.roootkey を更新 |
othermachine% keylogin -r |
クライアントとして再度初期化 |
othermachine% nisinit -cH |
principal はルートマシンの Secure RPC ネット名。たとえば、unix.rootmaster@doc.com (ドットで終わらない)
nis-principal はルートマシンの NIS+ 主体名。たとえば、rootmaster.doc.com. (ドットで終わる)
dirs は更新するディレクトリオブジェクト (rootmaster で保管されたディレクトリオブジェクト)
nisupdkeys を実行する場合、関連したディレクトリオブジェクトすべてを同時に更新するように注意します。すなわち、すべてを 1 つのコマンドで行います。分割して更新すると、認証エラーになります。
サーバーの鍵を変更するときは、常にドメイン内の全クライアントの鍵情報も更新する必要があります。その方法は 「クライアントの鍵情報を更新する」で説明します。
複製からルート複製の鍵を変更する手順を次に示します。
replica# nisaddcred des replica# nisupdkeys dirs |
dirs は更新するディレクトリオブジェクト (replica で保管されたディレクトリオブジェクト)
nisupdkeys を実行する場合、関連したディレクトリオブジェクトのすべてを同時に更新するように注意します。すなわち、すべてを 1 つのコマンドで行います。分割して更新すると、認証エラーになります。
サーバーの鍵を変更するときは、常にドメイン内の全クライアントの鍵情報も更新する必要があります。その方法は、「クライアントの鍵情報を更新する」で説明します。
サーバーからルート以外のサーバー (マスターまたは複製) の鍵を変更する手順を以下に示します。
subreplica# nisaddcred des subreplica# nisupdkeys parentdir dirs |
parentdir はルート以外のサーバーの親ディレクトリ (subreplica の NIS+ サーバーを持つディレクトリ)
dirs は更新しようとするディレクトリオブジェクト (subreplica で保管されたディレクトリオブジェクト)
nisupdkeys を実行する場合、関連したディレクトリオブジェクトのすべてを同時に更新するように注意します。すなわち、すべてを 1 つのコマンドで行います。分割して更新すると、認証エラーになります。
サーバーの鍵を変更するときは、常にドメイン内の全クライアントの鍵情報も更新する必要があります。その方法は、「クライアントの鍵情報を更新する」で説明します。