Configurar um alias de chave SSH¶
Um alias do tipo SSH key permite que o Vault de palavras-passe guarde uma chave SSH privada em vez de uma palavra-passe. Os utilizadores abrem a sua sessão SSH sem nunca verem a chave, e a chave pode ser rodada sem alterar os seus hábitos.
Esta página cobre todo o percurso: gerar o par de chaves no servidor de destino e, depois, declarar o alias no Vault.
Declare primeiro a aplicação SSH
Um alias de chave SSH está associado a aplicações SSH já declaradas na consola e não é compatível com uma aplicação SSH standard: selecionar uma faz com que o alias se recuse a ser guardado. Declare a aplicação SSH privilegiada que vai utilizar a chave antes de começar, caso contrário a lista de aplicações da janela do alias indicará No SSH application.
Passo 1 — Gerar o par de chaves no servidor¶
Inicie sessão no servidor para o qual o acesso está a ser configurado, utilizando a conta a que se destina o acesso por chave.
Gere um par de chaves RSA:
1 | |
my_vault_key é o nome dos ficheiros que contêm as chaves — aqui my_vault_key e my_vault_key.pub, escritos no diretório atual.
Defina uma frase-passe, ou preveja a rotação
O comando pede uma frase-passe para a chave privada. Introduza uma. Se a deixar vazia, a chave por si só é suficiente para abrir a conta, e a política de rotação definida no alias passa a ser a única coisa que limita durante quanto tempo uma chave divulgada se mantém utilizável.
Adicione a chave pública às chaves autorizadas para essa conta. Se o diretório ~/.ssh/ já existir, a mensagem devolvida pelo primeiro comando pode ser ignorada:
1 2 | |
Recupere a chave privada (my_vault_key) do servidor — através de um cliente SFTP, por exemplo.
A chave privada é um ficheiro de texto
O seu conteúdo está codificado em base64, pelo que também pode ser apresentado com cat e guardado como ficheiro de texto no posto de trabalho. Independentemente da forma como a recuperar, tem de chegar à consola inalterada: o seu conteúdo começa por -----BEGIN ... PRIVATE KEY----- ou por PuTTY-User-Key-File- no caso de uma chave em formato PuTTY.
Passo 2 — Criar o alias no Vault¶
Abra o módulo Password vault e clique em +.
Na janela Add alias, selecione o tipo SSH key e preencha os campos.
| Campo | O que introduzir |
|---|---|
| Alias | O nome do alias. É forçado a minúsculas e os caracteres @ , < & > " são rejeitados. |
| Type | SSH key. |
| Username | A conta para a qual a chave foi gerada no passo 1. |
| SSH key | O ficheiro da chave privada recuperado no passo 1. |
| Password | A frase-passe da chave. Deixe-a vazia apenas se a chave não tiver nenhuma. |
| Policy | No quadro Password rotation, a política de rotação aplicada ao alias. |
| (Aplicações SSH) | Arraste para a lista da direita as aplicações SSH que vão utilizar este alias. |
A descrição exaustiva dos campos e das suas restrições está na página de referência: Adicionar um alias.
Clique em Validate para guardar o alias.
O campo da palavra-passe não contém a palavra-passe da conta
Num alias de chave SSH, Password é a frase-passe que protege a chave privada — e não a palavra-passe da conta de destino. Um alias que se autentica com uma palavra-passe é um alias do tipo SSH password, que é um tipo diferente.

