Configurer la rotation centralisée des clés SSH
PrécédentEnvoyer le schéma de base de données de Devolutions Server au support DevolutionsSuivantPartager une entrée via Devolutions Server
Mis à jour
Ce contenu vous a-t-il été utile ?
La rotation manuelle des clés SSH dans des environnements vastes et complexes peut devenir difficile à gérer et engendrer des risques de sécurité. Nous recommandons donc d'utiliser les fonctionnalités PAM de Devolutions Server pour centraliser la gestion des clés SSH.
Cette méthode est assez simple : les clés SSH importées depuis un fournisseur de clés SSH dans Devolutions Server sont liées aux entrées SSH dans Remote Desktop Manager, permettant une gestion des clés simplifiée et centralisée.
La rotation des clés SSH de Devolutions PAM nécessite l'accès aux fichiers authorized_keys sur vos systèmes gérés. Il est donc recommandé d'utiliser la configuration StrictModes dans les paramètres de votre serveur SSH.
Pour la compatibilité avec StrictModes, utilisez les commandes suivantes sur les systèmes de fichiers prenant en charge les listes de contrôle d'accès (ACL) :
setfacl -m u:<PAM_USER>:--x /home/<ACCOUNT>
setfacl -m u:<PAM_USER>:--x /home/<ACCOUNT>/.ssh
setfacl -m u:<PAM_USER>:rw /home/<ACCOUNT>/.ssh/authorized_keysRemplacez <PAM_USER> par le nom d'utilisateur du compte utilisé par Devolutions PAM pour gérer les clés SSH, et remplacez ACCOUNT par tous les comptes à gérer avec des clés SSH.
Dans Devolutions Server, accédez à Administration – Accès privilégié – Fournisseurs et cliquez sur l'icône Ajouter (+). Sélectionnez le type de fournisseur géré Clé SSH.

Entrez les informations requises. Assurez-vous de cocher à la fois Ajouter un coffre PAM et Ajouter une nouvelle configuration de découverte de comptes.

Cliquez sur Tester la connexion pour vous assurer que tout est en ordre, puis Enregistrez le fournisseur.
Ensuite, dans la fenêtre Configuration de découverte de comptes, entrez un nom et cliquez sur Ok.
Accédez à Administration – Accès privilégié – Configurations de découverte de comptes. Cliquez sur le bouton Afficher le résultat (icône en forme d'œil) de la configuration de découverte de comptes nouvellement créée.

Sélectionnez la clé SSH que vous souhaitez utiliser et cliquez sur le bouton Importer les ordinateurs sélectionnés.

Définissez un dossier de destination pour la clé importée et cliquez sur Ok.
Cliquez sur Ajouter une nouvelle entrée et créez une entrée de session terminal SSH. Entrez l'hôte et les informations d'identification.
Dans le sous-onglet Général de l'onglet Clé SSH, définissez le Type d'entrée sur Compte privilégié. Cliquez sur l'icône représentant des points de suspension (…) à droite du champ Compte et recherchez votre compte PAM.

Cliquez sur Ok, puis sur Ajouter pour finaliser la création de l'entrée.
Pour vous assurer que la méthode a fonctionné, ouvrez l'entrée de terminal SSH dans Remote Desktop Manager et entrez cat ~/.ssh/authorized_keys dans la console. La clé retournée devrait alors correspondre à celle du dossier PAM créé à l'étape 7 dans Devolutions Server.
Mis à jour
Ce contenu vous a-t-il été utile ?
Ce contenu vous a-t-il été utile ?