Gå til indholdet

Konfigurer et alias af typen SSH key

Et alias af typen SSH key gør det muligt for adgangskode-vaulten at opbevare en privat SSH-nøgle i stedet for en adgangskode. Brugerne åbner deres SSH-session uden nogensinde at se nøglen, og nøglen kan roteres, uden at det ændrer deres vaner.

Denne side dækker hele forløbet: generering af nøgleparret på målserveren og derefter erklæring af aliasset i Vault.

Erklær SSH-applikationen først

Et alias af typen SSH key knyttes til SSH-applikationer, der allerede er erklæret i konsollen, og det er ikke kompatibelt med en standard-SSH-applikation: hvis du vælger en sådan, nægter aliasset at blive gemt. Erklær den privilegerede SSH-applikation, der skal bruge nøglen, før du går i gang, ellers vil listen over applikationer i aliasvinduet vise No SSH application.

Trin 1 — Generer nøgleparret på serveren

Log på den server, som adgangen konfigureres for, med den konto, som den nøglebaserede adgang er beregnet til.

Generer et RSA-nøglepar:

1
ssh-keygen -t rsa -b 4096 -f my_vault_key

my_vault_key er navnet på de filer, der indeholder nøglerne — her my_vault_key og my_vault_key.pub, som skrives til den aktuelle mappe.

Angiv en adgangssætning, eller planlæg rotationen

Kommandoen beder om en adgangssætning til den private nøgle. Indtast en. Hvis du lader den stå tom, er nøglen alene nok til at åbne kontoen, og den rotationspolitik, der er angivet på aliasset, bliver det eneste, der begrænser, hvor længe en lækket nøgle kan bruges.

Føj den offentlige nøgle til de nøgler, der er tilladt for den konto. Hvis mappen ~/.ssh/ allerede findes, kan den meddelelse, som den første kommando returnerer, ignoreres:

1
2
mkdir ~/.ssh/
cat my_vault_key.pub >> ~/.ssh/authorized_keys

Hent den private nøgle (my_vault_key) fra serveren — for eksempel via en SFTP-klient.

Den private nøgle er en tekstfil

Indholdet er base64-kodet, så det kan også vises med cat og gemmes som en tekstfil på arbejdsstationen. Uanset hvordan du henter den, skal den nå frem til konsollen uændret: indholdet begynder med -----BEGIN ... PRIVATE KEY----- eller med PuTTY-User-Key-File- for en nøgle i PuTTY-format.

Trin 2 — Opret aliasset i Vault

Åbn modulet Password vault, og klik på +.

Vælg typen SSH key i vinduet Add alias, og udfyld derefter felterne.

Felt Hvad du skal indtaste
Alias Navnet på aliasset. Det tvinges til små bogstaver, og tegnene @ , < & > " afvises.
Type SSH key.
Username Den konto, som nøglen blev genereret til i trin 1.
SSH key Den private nøglefil, der blev hentet i trin 1.
Password Nøglens adgangssætning. Lad kun feltet stå tomt, hvis nøglen ikke har nogen.
Policy I boksen Password rotation: den rotationspolitik, der anvendes på aliasset.
(SSH-applikationer) Træk de SSH-applikationer, der skal bruge dette alias, over i listen til højre.

Den udtømmende beskrivelse af felterne og af deres begrænsninger findes på referencesiden: Tilføj et alias.

Klik på Validate for at gemme aliasset.

Feltet Password indeholder ikke kontoens adgangskode

For et alias af typen SSH key er Password den adgangssætning, der beskytter den private nøgle — ikke adgangskoden til målkontoen. Et alias, der autentificerer med en adgangskode, er et alias af typen SSH password, hvilket er en anden type.