For the complete documentation index, see llms.txt. This page is also available as Markdown.

Configurer la rotation centralisée des clés SSH

La rotation manuelle des clés SSH dans des environnements vastes et complexes peut devenir difficile à gérer et accroître les risques de sécurité. Nous recommandons donc d'utiliser les fonctionnalités de gestion des accès privilégiés de Devolutions Server pour centraliser la gestion des clés SSH.

Cette méthode est plutôt simple : les clés SSH importées depuis un fournisseur de clés SSH dans Devolutions Server sont liées à des entrées SSH dans Remote Desktop Manager, ce qui permet une gestion des clés simplifiée et centralisée.

Rotation sécurisée des clés SSH avec StrictModes

La rotation des clés SSH de Devolutions PAM nécessite l'accès aux fichiers authorized_keys de vos systèmes gérés. Il est donc recommandé d'utiliser la configuration StrictModes dans les paramètres de votre serveur SSH.

Pour la compatibilité avec StrictModes, utilisez les commandes suivantes sur les systèmes de fichiers prenant en charge les listes de contrôle d'accès (ACL) :

setfacl -m u:<PAM_USER>:--x /home/<ACCOUNT>
setfacl -m u:<PAM_USER>:--x /home/<ACCOUNT>/.ssh
setfacl -m u:<PAM_USER>:rw /home/<ACCOUNT>/.ssh/authorized_keys

Remplacez <PAM_USER> par le nom d'utilisateur du compte que Devolutions PAM utilise pour gérer les clés SSH et remplacez ACCOUNT par tous les comptes à gérer avec des clés SSH.

Dans Devolutions Server

  1. Dans Devolutions Server, allez à AdministrationAccès privilégiéFournisseurs et cliquez sur l'icône Ajouter (+). Sélectionnez le type de fournisseur géré Clé SSH.

  2. Saisissez les informations requises. Assurez-vous de cocher à la fois Ajouter un coffre PAM et Ajouter une nouvelle configuration de détection de compte.

  3. Cliquez sur Tester la connexion pour vous assurer que tout est en ordre, puis Enregistrez le fournisseur.

  4. Ensuite, dans la fenêtre Configuration de détection de compte, saisissez un nom et cliquez sur Ok.

  5. Rendez-vous à AdministrationAccès privilégiéConfigurations de détection de compte. Cliquez sur le bouton Voir le résultat (icône en forme d'œil) de la configuration de détection de compte nouvellement créée.

  6. Sélectionnez la clé SSH que vous souhaitez utiliser et cliquez sur le bouton Importer les ordinateurs sélectionnés.

  7. Définissez un dossier de destination pour la clé importée et cliquez sur Ok.

Dans Remote Desktop Manager

  1. Cliquez sur Ajouter une nouvelle entrée et créez une entrée de session de terminal SSH. Saisissez l'hôte et les identifiants.

  2. Dans le sous-onglet Général de l'onglet Clé SSH, réglez le Type d'entrée à Compte privilégié. Cliquez sur l'icône de points de suspension () à droite du champ Compte et trouvez votre compte PAM.

  3. Cliquez sur Ok, puis sur Ajouter pour finaliser la création de l'entrée.

Pour vous assurer que la méthode a fonctionné, réservez l'entrée de terminal SSH dans Remote Desktop Manager et saisissez cat ~/.ssh/authorized_keys dans la console. La clé retournée devrait alors correspondre à celle du dossier PAM créé à l'étape n° 7 dans Devolutions Server.

Voir aussi

Mis à jour

Ce contenu vous a-t-il été utile ?