Configurer un alias de clé SSH¶
Un alias de type Clé SSH permet au coffre-fort de détenir une clé SSH privée au lieu d'un mot de passe. Les utilisateurs ouvrent leur session SSH sans jamais voir la clé, et celle-ci peut être renouvelée sans toucher à leurs habitudes.
Cette page couvre tout le parcours : générer la paire de clés sur le serveur cible, puis déclarer l'alias dans le coffre-fort.
Déclarer d'abord l'application SSH
Un alias de clé SSH se rattache à des applications SSH déjà déclarées dans la console, et il n'est pas compatible avec une application SSH standard : en retenir une fait refuser l'enregistrement de l'alias. Déclarez l'application SSH privilégiée qui emploiera la clé avant de commencer, sans quoi la liste des applications de la fenêtre d'alias affichera Aucune application SSH.
Étape 1 — Générer la paire de clés sur le serveur¶
Connectez-vous au serveur pour lequel l'accès est configuré, avec le compte auquel l'accès par clé est destiné.
Générez une paire de clés RSA :
1 | |
my_vault_key est le nom des fichiers portant les clés — ici my_vault_key et my_vault_key.pub, écrits dans le répertoire courant.
Poser une passphrase, ou prévoir la rotation
La commande demande une passphrase pour la clé privée. Saisissez-en une. Si vous la laissez vide, la clé suffit à elle seule à ouvrir le compte, et la politique de rotation réglée sur l'alias devient la seule chose qui limite la durée d'exploitation d'une clé divulguée.
Ajoutez la clé publique aux clés autorisées pour ce compte. Si le répertoire ~/.ssh/ existe déjà, le message renvoyé par la première commande peut être ignoré :
1 2 | |
Récupérez la clé privée (my_vault_key) depuis le serveur — par un client SFTP, par exemple.
La clé privée est un fichier texte
Son contenu est encodé en base64 : elle peut donc aussi être affichée avec cat et enregistrée comme fichier texte sur le poste. Quelle que soit la façon dont vous la récupérez, elle doit parvenir intacte à la console : son contenu commence par -----BEGIN ... PRIVATE KEY-----, ou par PuTTY-User-Key-File- pour une clé au format PuTTY.
Étape 2 — Créer l'alias dans le coffre-fort¶
Ouvrez le module Coffre-fort et cliquez sur +.
Dans la fenêtre Ajout d'un alias, sélectionnez le type Clé SSH, puis renseignez les champs.
| Champ | À renseigner |
|---|---|
| Alias | Le nom de l'alias. Il est forcé en minuscules, et les caractères @ , < & > " sont refusés. |
| Type | Clé SSH. |
| Nom d'utilisateur | Le compte pour lequel la clé a été générée à l'étape 1. |
| Clé SSH | Le fichier de la clé privée récupéré à l'étape 1. |
| Mot de passe | La passphrase de la clé. Ne la laissez vide que si la clé n'en a pas. |
| Politique | Dans le cadre Rotation de mot de passe, la politique de rotation appliquée à l'alias. |
| (applications SSH) | Faites glisser dans la liste de droite les applications SSH qui emploieront cet alias. |
La description exhaustive des champs et de leurs contraintes figure dans la page de référence : Ajouter un alias.
Cliquez sur Valider pour enregistrer l'alias.
Le champ mot de passe ne porte pas le mot de passe du compte
Pour un alias de clé SSH, Mot de passe est la passphrase qui protège la clé privée — et non le mot de passe du compte cible. Un alias qui s'authentifie par mot de passe est un alias de type Mot de passe SSH, qui est un type différent.

