For the complete documentation index, see llms.txt. This page is also available as Markdown.

Configurer la rotation centralisée des clés SSH

La rotation manuelle des clés SSH dans des environnements vastes et complexes peut devenir difficile à gérer et engendrer des risques de sécurité. Nous recommandons donc d'utiliser les fonctionnalités PAM de Devolutions Server pour centraliser la gestion des clés SSH.

Cette méthode est assez simple : les clés SSH importées depuis un fournisseur de clés SSH dans Devolutions Server sont liées aux entrées SSH dans Remote Desktop Manager, permettant une gestion des clés simplifiée et centralisée.

Rotation sécurisée des clés SSH avec StrictModes

La rotation des clés SSH de Devolutions PAM nécessite l'accès aux fichiers authorized_keys sur vos systèmes gérés. Il est donc recommandé d'utiliser la configuration StrictModes dans les paramètres de votre serveur SSH.

Pour la compatibilité avec StrictModes, utilisez les commandes suivantes sur les systèmes de fichiers prenant en charge les listes de contrôle d'accès (ACL) :

setfacl -m u:<PAM_USER>:--x /home/<ACCOUNT>
setfacl -m u:<PAM_USER>:--x /home/<ACCOUNT>/.ssh
setfacl -m u:<PAM_USER>:rw /home/<ACCOUNT>/.ssh/authorized_keys

Remplacez <PAM_USER> par le nom d'utilisateur du compte utilisé par Devolutions PAM pour gérer les clés SSH, et remplacez ACCOUNT par tous les comptes à gérer avec des clés SSH.

Dans Devolutions Server

  1. Dans Devolutions Server, accédez à AdministrationAccès privilégiéFournisseurs et cliquez sur l'icône Ajouter (+). Sélectionnez le type de fournisseur géré Clé SSH.

  2. Entrez les informations requises. Assurez-vous de cocher à la fois Ajouter un coffre PAM et Ajouter une nouvelle configuration de découverte de comptes.

  3. Cliquez sur Tester la connexion pour vous assurer que tout est en ordre, puis Enregistrez le fournisseur.

  4. Ensuite, dans la fenêtre Configuration de découverte de comptes, entrez un nom et cliquez sur Ok.

  5. Accédez à AdministrationAccès privilégiéConfigurations de découverte de comptes. Cliquez sur le bouton Afficher le résultat (icône en forme d'œil) de la configuration de découverte de comptes nouvellement créée.

  6. Sélectionnez la clé SSH que vous souhaitez utiliser et cliquez sur le bouton Importer les ordinateurs sélectionnés.

  7. Définissez un dossier de destination pour la clé importée et cliquez sur Ok.

Dans Remote Desktop Manager

  1. Cliquez sur Ajouter une nouvelle entrée et créez une entrée de session terminal SSH. Entrez l'hôte et les informations d'identification.

  2. Dans le sous-onglet Général de l'onglet Clé SSH, définissez le Type d'entrée sur Compte privilégié. Cliquez sur l'icône représentant des points de suspension () à droite du champ Compte et recherchez votre compte PAM.

  3. Cliquez sur Ok, puis sur Ajouter pour finaliser la création de l'entrée.

Pour vous assurer que la méthode a fonctionné, ouvrez l'entrée de terminal SSH dans Remote Desktop Manager et entrez cat ~/.ssh/authorized_keys dans la console. La clé retournée devrait alors correspondre à celle du dossier PAM créé à l'étape 7 dans Devolutions Server.

Voir aussi

Mis à jour

Ce contenu vous a-t-il été utile ?