Einen SSH-Schlüssel-Alias konfigurieren¶
Ein Alias vom Typ SSH key ermöglicht es dem Passworttresor, einen privaten SSH-Schlüssel statt eines Passworts aufzunehmen. Die Benutzer öffnen ihre SSH-Sitzung, ohne den Schlüssel je zu sehen, und der Schlüssel lässt sich wechseln, ohne ihre Gewohnheiten zu verändern.
Diese Seite beschreibt den gesamten Weg: die Erzeugung des Schlüsselpaars auf dem Zielserver und anschließend die Deklaration des Alias im Tresor.
Deklarieren Sie zuerst die SSH-Anwendung
Ein SSH-Schlüssel-Alias wird an bereits in der Konsole deklarierte SSH-Anwendungen gebunden und ist nicht mit einer Standard-SSH-Anwendung kompatibel: Wird eine solche ausgewählt, weigert sich der Alias zu speichern. Deklarieren Sie die privilegierte SSH-Anwendung, die den Schlüssel verwenden wird, bevor Sie beginnen, sonst zeigt die Liste der Anwendungen im Alias-Fenster No SSH application an.
Schritt 1 — Das Schlüsselpaar auf dem Server erzeugen¶
Melden Sie sich an dem Server an, für den der Zugriff konfiguriert wird, und zwar mit dem Konto, für das der Zugriff per Schlüssel gedacht ist.
Erzeugen Sie ein RSA-Schlüsselpaar:
1 | |
my_vault_key ist der Name der Dateien, welche die Schlüssel enthalten — hier my_vault_key und my_vault_key.pub, die im aktuellen Verzeichnis abgelegt werden.
Setzen Sie eine Passphrase oder planen Sie die Rotation ein
Der Befehl fragt nach einer Passphrase für den privaten Schlüssel. Geben Sie eine an. Lassen Sie sie leer, genügt der Schlüssel allein, um das Konto zu öffnen, und die auf dem Alias gesetzte Rotationsrichtlinie ist dann das Einzige, was begrenzt, wie lange ein entwendeter Schlüssel nutzbar bleibt.
Fügen Sie den öffentlichen Schlüssel zu den für dieses Konto zugelassenen Schlüsseln hinzu. Wenn das Verzeichnis ~/.ssh/ bereits vorhanden ist, kann die Meldung des ersten Befehls ignoriert werden:
1 2 | |
Holen Sie den privaten Schlüssel (my_vault_key) vom Server — zum Beispiel über einen SFTP-Client.
Der private Schlüssel ist eine Textdatei
Sein Inhalt ist base64-codiert, er lässt sich daher auch mit cat anzeigen und als Textdatei auf der Arbeitsstation speichern. Wie auch immer Sie ihn abholen, er muss unverändert in der Konsole ankommen: Sein Inhalt beginnt mit -----BEGIN ... PRIVATE KEY----- oder mit PuTTY-User-Key-File- bei einem Schlüssel im PuTTY-Format.
Schritt 2 — Den Alias im Tresor erstellen¶
Öffnen Sie das Modul Password vault und klicken Sie auf +.
Wählen Sie im Fenster Add alias den Typ SSH key aus und füllen Sie dann die Felder aus.
| Feld | Was einzugeben ist |
|---|---|
| Alias | Der Name des Alias. Er wird in Kleinbuchstaben erzwungen, und die Zeichen @ , < & > " werden abgewiesen. |
| Type | SSH key. |
| Username | Das Konto, für das der Schlüssel in Schritt 1 erzeugt wurde. |
| SSH key | Die in Schritt 1 abgeholte Datei mit dem privaten Schlüssel. |
| Password | Die Passphrase des Schlüssels. Lassen Sie es nur dann leer, wenn der Schlüssel keine hat. |
| Policy | Im Block Password rotation die auf den Alias angewandte Rotationsrichtlinie. |
| (SSH-Anwendungen) | Ziehen Sie die SSH-Anwendungen, die diesen Alias verwenden werden, in die rechte Liste. |
Die vollständige Beschreibung der Felder und ihrer Einschränkungen steht auf der Referenzseite: Einen Alias hinzufügen.
Klicken Sie auf Validate, um den Alias zu speichern.
Das Passwortfeld enthält nicht das Passwort des Kontos
Bei einem SSH-Schlüssel-Alias ist Password die Passphrase, die den privaten Schlüssel schützt — nicht das Passwort des Zielkontos. Ein Alias, der sich mit einem Passwort authentifiziert, ist ein Alias vom Typ SSH password, also ein anderer Typ.

