Saltar a contenido

Configurar un alias de clave SSH

Un alias de tipo SSH key permite que la bóveda de contraseñas guarde una clave SSH privada en lugar de una contraseña. Los usuarios abren su sesión SSH sin ver nunca la clave, y esta puede rotarse sin cambiar sus hábitos.

Esta página cubre todo el recorrido: generar el par de claves en el servidor de destino y declarar después el alias en la bóveda.

Declare primero la aplicación SSH

Un alias de clave SSH se vincula a aplicaciones SSH ya declaradas en la consola y no es compatible con una aplicación SSH estándar: seleccionar una impide guardar el alias. Declare antes de empezar la aplicación SSH privilegiada que utilizará la clave; de lo contrario, la lista de aplicaciones de la ventana del alias mostrará No SSH application.

Paso 1 — Generar el par de claves en el servidor

Conéctese al servidor para el que se configura el acceso, con la cuenta a la que está destinado el acceso por clave.

Genere un par de claves RSA:

1
ssh-keygen -t rsa -b 4096 -f my_vault_key

my_vault_key es el nombre de los ficheros que contienen las claves — aquí my_vault_key y my_vault_key.pub, escritos en el directorio actual.

Defina una frase de contraseña, o prevea la rotación

El comando solicita una frase de contraseña para la clave privada. Introduzca una. Si la deja vacía, la clave por sí sola basta para abrir la cuenta, y la política de rotación definida en el alias pasa a ser lo único que limita durante cuánto tiempo sigue siendo utilizable una clave filtrada.

Añada la clave pública a las claves autorizadas para esa cuenta. Si el directorio ~/.ssh/ ya existe, puede ignorarse el mensaje que devuelve el primer comando:

1
2
mkdir ~/.ssh/
cat my_vault_key.pub >> ~/.ssh/authorized_keys

Recupere la clave privada (my_vault_key) del servidor — mediante un cliente SFTP, por ejemplo.

La clave privada es un fichero de texto

Su contenido está codificado en base64, por lo que también puede mostrarse con cat y guardarse como fichero de texto en el puesto de trabajo. Sea cual sea la forma de recuperarla, debe llegar a la consola sin alterar: su contenido empieza por -----BEGIN ... PRIVATE KEY-----, o por PuTTY-User-Key-File- si la clave está en formato PuTTY.

Paso 2 — Crear el alias en la bóveda

Abra el módulo Password vault y haga clic en +.

En la ventana Add alias, seleccione el tipo SSH key y rellene después los campos.

Campo Qué introducir
Alias El nombre del alias. Se fuerza a minúsculas y los caracteres @ , < & > " se rechazan.
Type SSH key.
Username La cuenta para la que se generó la clave en el paso 1.
SSH key El fichero de la clave privada recuperado en el paso 1.
Password La frase de contraseña de la clave. Déjela vacía únicamente si la clave no tiene ninguna.
Policy En el cuadro Password rotation, la política de rotación aplicada al alias.
(aplicaciones SSH) Arrastre a la lista de la derecha las aplicaciones SSH que utilizarán este alias.

La descripción exhaustiva de los campos y de sus restricciones se encuentra en la página de referencia: Añadir un alias.

Haga clic en Validate para guardar el alias.

El campo de contraseña no contiene la contraseña de la cuenta

En un alias de clave SSH, Password es la frase de contraseña que protege la clave privada, no la contraseña de la cuenta de destino. Un alias que se autentica con una contraseña es un alias de tipo SSH password, que es un tipo distinto.