Houd de privésleutel op uw eigen apparaat
Een SSH-sleutelpaar bestaat uit een publieke sleutel en een privésleutel. De publieke sleutel mag op de server staan. De privésleutel blijft op uw beveiligde apparaat en wordt niet naar een hostingpaneel of collega gestuurd.
Maak voor iedere beheerder een eigen sleutel. Kies een herkenbare bestandsnaam als er al sleutels bestaan. Onderstaand voorbeeld vraagt interactief om de opslaglocatie en een wachtwoordzin; overschrijf geen bestaande sleutel.
ssh-keygen -t ed25519 -C "beheerder-project"
Voer dit uit op uw eigen computer met OpenSSH. Gebruik een passende naam en een sterke wachtwoordzin. Controleer bij oudere of beperkt ingerichte systemen welke sleuteltypen zijn toegestaan.
Voeg alleen de publieke sleutel toe
Plaats de inhoud van het bestand met de extensie .pub bij het bedoelde serveraccount. Dat kan via een beschikbare paneelfunctie of door de beheerder in authorized_keys. Behoud bestaande sleutels van andere bevoegde gebruikers.
Controleer eigenaar en toegangsrechten van de SSH-map en sleutelbestanden volgens de serverdocumentatie. Te ruime rechten kunnen ertoe leiden dat de server de sleutel weigert. Deel geen algemeen beheerdersaccount als aparte accounts mogelijk zijn.
Test voordat u oude toegang verwijdert
Verifieer de hostnaam en hostsleutel. Open vervolgens een tweede SSH-sessie met de nieuwe sleutel. Controleer onder welk account u bent ingelogd en of de benodigde rechten werken.
Een mislukte test vraagt onderzoek naar accountnaam, gekozen sleutel, rechten en serverbeleid. Zet de controle van hostsleutels niet uit om de melding weg te krijgen.
Trek toegang gericht in
Verwijder bij vertrek of verlies van een apparaat de bijbehorende publieke sleutel uit alle betrokken accounts. Controleer ook deployments en andere servers waar deze sleutel is toegestaan. Alleen een sleutelbestand van de laptop wissen trekt servertoegang niet in.
Houd een overzicht bij van eigenaar, doel en datum. Vervang bij vermoedelijk misbruik ook andere betrokken geheimen. Let erop dat intrekken van een sleutel bestaande ingelogde sessies niet automatisch beëindigt; laat de beheerder die afzonderlijk beoordelen.