Gå til innhold

Konfigurere et alias av typen SSH key

Et alias av typen SSH key gjør det mulig for Vault for passord å oppbevare en privat SSH-nøkkel i stedet for et passord. Brukerne åpner SSH-økten sin uten noen gang å se nøkkelen, og nøkkelen kan roteres uten at vanene deres endres.

Denne siden dekker hele forløpet: generering av nøkkelparet på målserveren og deretter deklarering av aliaset i Vault.

Deklarer SSH-applikasjonen først

Et alias av typen SSH key knyttes til SSH-applikasjoner som allerede er deklarert i konsollet, og det er ikke kompatibelt med en standard SSH-applikasjon: hvis du velger en slik, nekter aliaset å bli lagret. Deklarer den privilegerte SSH-applikasjonen som skal bruke nøkkelen, før du går i gang, ellers vil listen over applikasjoner i aliasvinduet vise No SSH application.

Trinn 1 — Generer nøkkelparet på serveren

Logg på serveren som tilgangen konfigureres for, med kontoen som den nøkkelbaserte tilgangen er ment for.

Generer et RSA-nøkkelpar:

1
ssh-keygen -t rsa -b 4096 -f my_vault_key

my_vault_key er navnet på filene som inneholder nøklene — her my_vault_key og my_vault_key.pub, som skrives til den gjeldende katalogen.

Angi en passfrase, eller planlegg rotasjonen

Kommandoen ber om en passfrase for den private nøkkelen. Angi en. Hvis du lar den stå tom, er nøkkelen alene nok til å åpne kontoen, og rotasjonspolicyen som er angitt på aliaset, blir det eneste som begrenser hvor lenge en lekket nøkkel kan brukes.

Legg den offentlige nøkkelen til blant nøklene som er tillatt for den kontoen. Hvis katalogen ~/.ssh/ allerede finnes, kan meldingen som den første kommandoen returnerer, ignoreres:

1
2
mkdir ~/.ssh/
cat my_vault_key.pub >> ~/.ssh/authorized_keys

Hent den private nøkkelen (my_vault_key) fra serveren — for eksempel via en SFTP-klient.

Den private nøkkelen er en tekstfil

Innholdet er base64-kodet, så det kan også vises med cat og lagres som en tekstfil på arbeidsstasjonen. Uansett hvordan du henter den, må den nå frem til konsollet uendret: innholdet begynner med -----BEGIN ... PRIVATE KEY-----, eller med PuTTY-User-Key-File- for en nøkkel i PuTTY-format.

Trinn 2 — Opprett aliaset i Vault

Åpne modulen Password vault og klikk på +.

I vinduet Add alias velger du typen SSH key og fyller deretter ut feltene.

Felt Hva du skal skrive inn
Alias Navnet på aliaset. Det tvinges til små bokstaver, og tegnene @ , < & > " avvises.
Type SSH key.
Username Kontoen som nøkkelen ble generert for i trinn 1.
SSH key Filen med den private nøkkelen som ble hentet i trinn 1.
Password Passfrasen til nøkkelen. La feltet stå tomt bare hvis nøkkelen ikke har noen.
Policy I boksen Password rotation: rotasjonspolicyen som brukes på aliaset.
(SSH-applikasjoner) Dra SSH-applikasjonene som skal bruke dette aliaset, over i listen til høyre.

Den uttømmende beskrivelsen av feltene og av begrensningene deres finnes på referansesiden: Legge til et alias.

Klikk på Validate for å lagre aliaset.

Feltet Password inneholder ikke passordet til kontoen

For et alias av typen SSH key er Password passfrasen som beskytter den private nøkkelen — ikke passordet til målkontoen. Et alias som autentiserer med et passord, er et alias av typen SSH password, som er en annen type.