Przejdź do treści

Konfigurowanie aliasu klucza SSH

Alias typu SSH key pozwala przechowywać w Vault haseł prywatny klucz SSH zamiast hasła. Użytkownicy otwierają sesję SSH, nigdy nie widząc klucza, a klucz można rotować bez zmiany ich przyzwyczajeń.

Ta strona opisuje całą drogę: wygenerowanie pary kluczy na serwerze docelowym, a następnie zadeklarowanie aliasu w Vault.

Najpierw zadeklaruj aplikację SSH

Alias klucza SSH jest powiązany z aplikacjami SSH już zadeklarowanymi w konsoli i nie jest zgodny ze standardową aplikacją SSH: wybranie takiej sprawia, że aliasu nie da się zapisać. Zadeklaruj uprzywilejowaną aplikację SSH, która będzie używać klucza, zanim zaczniesz, w przeciwnym razie lista aplikacji w oknie aliasu będzie pokazywać No SSH application.

Krok 1 — Wygenerowanie pary kluczy na serwerze

Zaloguj się na serwer, dla którego konfigurujesz dostęp, na koncie, dla którego przeznaczony jest dostęp kluczem.

Wygeneruj parę kluczy RSA:

1
ssh-keygen -t rsa -b 4096 -f my_vault_key

my_vault_key to nazwa plików przechowujących klucze — tutaj my_vault_key i my_vault_key.pub, zapisywanych w bieżącym katalogu.

Ustaw frazę hasła albo zaplanuj rotację

Polecenie prosi o frazę hasła dla klucza prywatnego. Wprowadź ją. Jeśli zostawisz ją pustą, sam klucz wystarczy do otwarcia konta, a zasada rotacji ustawiona na aliasie stanie się jedynym ograniczeniem tego, jak długo wyciekły klucz pozostaje użyteczny.

Dodaj klucz publiczny do kluczy autoryzowanych dla tego konta. Jeśli katalog ~/.ssh/ już istnieje, komunikat zwrócony przez pierwsze polecenie można zignorować:

1
2
mkdir ~/.ssh/
cat my_vault_key.pub >> ~/.ssh/authorized_keys

Pobierz z serwera klucz prywatny (my_vault_key) — na przykład klientem SFTP.

Klucz prywatny to plik tekstowy

Jego zawartość jest zakodowana w base64, więc można ją też wyświetlić poleceniem cat i zapisać jako plik tekstowy na stacji roboczej. Niezależnie od sposobu pobrania musi ona trafić do konsoli niezmieniona: jej treść zaczyna się od -----BEGIN ... PRIVATE KEY----- albo od PuTTY-User-Key-File- w przypadku klucza w formacie PuTTY.

Krok 2 — Utworzenie aliasu w Vault

Otwórz moduł Password vault i kliknij +.

W oknie Add alias wybierz typ SSH key, a następnie wypełnij pola.

Pole Co wprowadzić
Alias Nazwa aliasu. Jest wymuszana małymi literami, a znaki @ , < & > " są odrzucane.
Type SSH key.
Username Konto, dla którego wygenerowano klucz w kroku 1.
SSH key Plik klucza prywatnego pobrany w kroku 1.
Password Fraza hasła klucza. Zostaw puste tylko wtedy, gdy klucz jej nie ma.
Policy W sekcji Password rotation — zasada rotacji stosowana do tego aliasu.
(aplikacje SSH) Przeciągnij do prawej listy aplikacje SSH, które będą używać tego aliasu.

Wyczerpujący opis pól i ich ograniczeń znajduje się na stronie referencyjnej: Dodawanie aliasu.

Kliknij Validate, aby zapisać alias.

Pole hasła nie zawiera hasła konta

W przypadku aliasu klucza SSH pole Password zawiera frazę hasła chroniącą klucz prywatny — a nie hasło konta docelowego. Alias, który uwierzytelnia się hasłem, to alias typu SSH password, czyli inny typ.