Vai al contenuto

Configurare un alias di chiave SSH

Un alias di tipo SSH key consente al Vault delle password di conservare una chiave SSH privata anziché una password. Gli utenti aprono la propria sessione SSH senza vedere mai la chiave, e la chiave può essere ruotata senza intaccare le loro abitudini.

Questa pagina copre l'intero percorso: la generazione della coppia di chiavi sul server di destinazione, poi la dichiarazione dell'alias nel Vault.

Dichiarare prima l'applicazione SSH

Un alias di chiave SSH è associato ad applicazioni SSH già dichiarate nella console e non è compatibile con un'applicazione SSH standard: selezionarne una impedisce il salvataggio dell'alias. Dichiarare l'applicazione SSH privilegiata che utilizzerà la chiave prima di iniziare, altrimenti l'elenco delle applicazioni nella finestra dell'alias indicherà No SSH application.

Passaggio 1 — Generare la coppia di chiavi sul server

Accedere al server per il quale si sta configurando l'accesso, utilizzando l'account a cui è destinato l'accesso tramite chiave.

Generare una coppia di chiavi RSA:

1
ssh-keygen -t rsa -b 4096 -f my_vault_key

my_vault_key è il nome dei file che contengono le chiavi — qui my_vault_key e my_vault_key.pub, scritti nella directory corrente.

Impostare una passphrase, oppure pianificare la rotazione

Il comando richiede una passphrase per la chiave privata. Immetterne una. Se la si lascia vuota, la sola chiave è sufficiente ad aprire l'account, e la politica di rotazione impostata sull'alias diventa l'unico elemento che limita per quanto tempo una chiave trapelata resta utilizzabile.

Aggiungere la chiave pubblica alle chiavi autorizzate per quell'account. Se la directory ~/.ssh/ esiste già, il messaggio restituito dal primo comando può essere ignorato:

1
2
mkdir ~/.ssh/
cat my_vault_key.pub >> ~/.ssh/authorized_keys

Recuperare la chiave privata (my_vault_key) dal server — per esempio tramite un client SFTP.

La chiave privata è un file di testo

Il suo contenuto è codificato in base 64, quindi può anche essere visualizzato con cat e salvato come file di testo sulla postazione di lavoro. In qualunque modo la si recuperi, deve giungere alla console inalterata: il suo contenuto inizia con -----BEGIN ... PRIVATE KEY-----, oppure con PuTTY-User-Key-File- per una chiave in formato PuTTY.

Passaggio 2 — Creare l'alias nel Vault

Aprire il modulo Password vault e fare clic su +.

Nella finestra Add alias, selezionare il tipo SSH key, quindi compilare i campi.

Campo Che cosa immettere
Alias Il nome dell'alias. Viene forzato in minuscolo e i caratteri @ , < & > " vengono rifiutati.
Type SSH key.
Username L'account per il quale è stata generata la chiave nel passaggio 1.
SSH key Il file della chiave privata recuperato nel passaggio 1.
Password La passphrase della chiave. Lasciarla vuota solo se la chiave non ne ha una.
Policy Nel riquadro Password rotation, la politica di rotazione applicata all'alias.
(applicazioni SSH) Trascinare nell'elenco di destra le applicazioni SSH che utilizzeranno questo alias.

La descrizione esaustiva dei campi e dei loro vincoli si trova nella pagina di riferimento: Aggiungere un alias.

Fare clic su Validate per salvare l'alias.

Il campo della password non contiene la password dell'account

Per un alias di chiave SSH, Password è la passphrase che protegge la chiave privata — non la password dell'account di destinazione. Un alias che si autentica con una password è un alias di tipo SSH password, che è un tipo diverso.