Ir para o conteúdo

Configurar um alias de chave SSH

Um alias do tipo SSH key permite que o Vault de palavras-passe guarde uma chave SSH privada em vez de uma palavra-passe. Os utilizadores abrem a sua sessão SSH sem nunca verem a chave, e a chave pode ser rodada sem alterar os seus hábitos.

Esta página cobre todo o percurso: gerar o par de chaves no servidor de destino e, depois, declarar o alias no Vault.

Declare primeiro a aplicação SSH

Um alias de chave SSH está associado a aplicações SSH já declaradas na consola e não é compatível com uma aplicação SSH standard: selecionar uma faz com que o alias se recuse a ser guardado. Declare a aplicação SSH privilegiada que vai utilizar a chave antes de começar, caso contrário a lista de aplicações da janela do alias indicará No SSH application.

Passo 1 — Gerar o par de chaves no servidor

Inicie sessão no servidor para o qual o acesso está a ser configurado, utilizando a conta a que se destina o acesso por chave.

Gere um par de chaves RSA:

1
ssh-keygen -t rsa -b 4096 -f my_vault_key

my_vault_key é o nome dos ficheiros que contêm as chaves — aqui my_vault_key e my_vault_key.pub, escritos no diretório atual.

Defina uma frase-passe, ou preveja a rotação

O comando pede uma frase-passe para a chave privada. Introduza uma. Se a deixar vazia, a chave por si só é suficiente para abrir a conta, e a política de rotação definida no alias passa a ser a única coisa que limita durante quanto tempo uma chave divulgada se mantém utilizável.

Adicione a chave pública às chaves autorizadas para essa conta. Se o diretório ~/.ssh/ já existir, a mensagem devolvida pelo primeiro comando pode ser ignorada:

1
2
mkdir ~/.ssh/
cat my_vault_key.pub >> ~/.ssh/authorized_keys

Recupere a chave privada (my_vault_key) do servidor — através de um cliente SFTP, por exemplo.

A chave privada é um ficheiro de texto

O seu conteúdo está codificado em base64, pelo que também pode ser apresentado com cat e guardado como ficheiro de texto no posto de trabalho. Independentemente da forma como a recuperar, tem de chegar à consola inalterada: o seu conteúdo começa por -----BEGIN ... PRIVATE KEY----- ou por PuTTY-User-Key-File- no caso de uma chave em formato PuTTY.

Passo 2 — Criar o alias no Vault

Abra o módulo Password vault e clique em +.

Na janela Add alias, selecione o tipo SSH key e preencha os campos.

Campo O que introduzir
Alias O nome do alias. É forçado a minúsculas e os caracteres @ , < & > " são rejeitados.
Type SSH key.
Username A conta para a qual a chave foi gerada no passo 1.
SSH key O ficheiro da chave privada recuperado no passo 1.
Password A frase-passe da chave. Deixe-a vazia apenas se a chave não tiver nenhuma.
Policy No quadro Password rotation, a política de rotação aplicada ao alias.
(Aplicações SSH) Arraste para a lista da direita as aplicações SSH que vão utilizar este alias.

A descrição exaustiva dos campos e das suas restrições está na página de referência: Adicionar um alias.

Clique em Validate para guardar o alias.

O campo da palavra-passe não contém a palavra-passe da conta

Num alias de chave SSH, Password é a frase-passe que protege a chave privada — e não a palavra-passe da conta de destino. Um alias que se autentica com uma palavra-passe é um alias do tipo SSH password, que é um tipo diferente.