Konfigurer et alias af typen SSH key¶
Et alias af typen SSH key gør det muligt for adgangskode-vaulten at opbevare en privat SSH-nøgle i stedet for en adgangskode. Brugerne åbner deres SSH-session uden nogensinde at se nøglen, og nøglen kan roteres, uden at det ændrer deres vaner.
Denne side dækker hele forløbet: generering af nøgleparret på målserveren og derefter erklæring af aliasset i Vault.
Erklær SSH-applikationen først
Et alias af typen SSH key knyttes til SSH-applikationer, der allerede er erklæret i konsollen, og det er ikke kompatibelt med en standard-SSH-applikation: hvis du vælger en sådan, nægter aliasset at blive gemt. Erklær den privilegerede SSH-applikation, der skal bruge nøglen, før du går i gang, ellers vil listen over applikationer i aliasvinduet vise No SSH application.
Trin 1 — Generer nøgleparret på serveren¶
Log på den server, som adgangen konfigureres for, med den konto, som den nøglebaserede adgang er beregnet til.
Generer et RSA-nøglepar:
1 | |
my_vault_key er navnet på de filer, der indeholder nøglerne — her my_vault_key og my_vault_key.pub, som skrives til den aktuelle mappe.
Angiv en adgangssætning, eller planlæg rotationen
Kommandoen beder om en adgangssætning til den private nøgle. Indtast en. Hvis du lader den stå tom, er nøglen alene nok til at åbne kontoen, og den rotationspolitik, der er angivet på aliasset, bliver det eneste, der begrænser, hvor længe en lækket nøgle kan bruges.
Føj den offentlige nøgle til de nøgler, der er tilladt for den konto. Hvis mappen ~/.ssh/ allerede findes, kan den meddelelse, som den første kommando returnerer, ignoreres:
1 2 | |
Hent den private nøgle (my_vault_key) fra serveren — for eksempel via en SFTP-klient.
Den private nøgle er en tekstfil
Indholdet er base64-kodet, så det kan også vises med cat og gemmes som en tekstfil på arbejdsstationen. Uanset hvordan du henter den, skal den nå frem til konsollen uændret: indholdet begynder med -----BEGIN ... PRIVATE KEY----- eller med PuTTY-User-Key-File- for en nøgle i PuTTY-format.
Trin 2 — Opret aliasset i Vault¶
Åbn modulet Password vault, og klik på +.
Vælg typen SSH key i vinduet Add alias, og udfyld derefter felterne.
| Felt | Hvad du skal indtaste |
|---|---|
| Alias | Navnet på aliasset. Det tvinges til små bogstaver, og tegnene @ , < & > " afvises. |
| Type | SSH key. |
| Username | Den konto, som nøglen blev genereret til i trin 1. |
| SSH key | Den private nøglefil, der blev hentet i trin 1. |
| Password | Nøglens adgangssætning. Lad kun feltet stå tomt, hvis nøglen ikke har nogen. |
| Policy | I boksen Password rotation: den rotationspolitik, der anvendes på aliasset. |
| (SSH-applikationer) | Træk de SSH-applikationer, der skal bruge dette alias, over i listen til højre. |
Den udtømmende beskrivelse af felterne og af deres begrænsninger findes på referencesiden: Tilføj et alias.
Klik på Validate for at gemme aliasset.
Feltet Password indeholder ikke kontoens adgangskode
For et alias af typen SSH key er Password den adgangssætning, der beskytter den private nøgle — ikke adgangskoden til målkontoen. Et alias, der autentificerer med en adgangskode, er et alias af typen SSH password, hvilket er en anden type.

