Pull to refresh

Comments 8

Забавно, что AuthorizedKeysCommand продают как избавление от authorized_keys, а по факту это тот же файл, только теперь он живёт в LDAP – и его недоступность роняет вход сразу на все сервера одним махом. Ну а SSH CA без списка отзыва – это тот же authorized_keys, только с более дорогим билетом: сертификат тоже никуда не денется до истечения срока, пока кто-то не разошлёт список отозванных ключей по всем машинам.

Вы правы, не совсем избавление, за LDAP нужно следить, чтобы он не падал, и научиться быстро его поднимать. И тогда получим большее удобство управления. С SSH CA та же история -- если механизм отзыва не отлажен, это станет проблемой, которую вы описали. А если настроить LDAP и CA, сразу избавив себя от рутины, можно в будущем облегчить себе жизнь.

Главный минус CA с которым я для себя столкнулся - это почти полное отсутствие поддержки клиентами, и дурацкие танцы с бубнами для использования своего сертификата.

WinScp не поддерживает CA вообще. Как и большинство терминальных клиентов.

Ну а чтобы зайти по SSH + CA с винды, надо сначала уговорить винду принять приватный ключ, потому что лежать он должен в строго определенном месте и с обязательными настойками доступа.

Спасибо за беспокойство конечно, но пользоваться этим невозможно.

CA в первую очередь ориентирован на централизованное развертывание, настройку и контроль, например Linux-системы. Для Windows машин более практичными все еще остаются ключи из-за, как вы правильно сказали, танцев с бубном при настройке CA.

1 раз оттанцевать больше не беспокоиться

Извиняюсь, но я тупо не понял. Вот садится человек за свою рабочую станцию, собирается подключиться к серверу, и...? Откуда SSH CA сервер (или как он там называется) знает, что он - это он? Пароль вводить по старинке? Или на рабочей станции хранится копия приватного ключа?

Добрый день. Перед выдачей сертификата идет этап аутентификации пользователя в системе управления доступом (SSO или MFa например). Только после проверки пользователя он может отправить свой публичный SSH-ключ в CA. CA уже выдает сертификат, по которому можно ходить на серверы.

Тогда зачем вообще нужен SSH-ключ? Пусть система управления доступом сама и говорит серверу, что все OK. Это вроде LDAP нвзывается?

Sign up to leave a comment.

Information

Website
slc.tl
Registered
Founded
Employees
1,001–5,000 employees
Location
Россия
Representative
Александр Шилов