authorized_keys에 대한 대체

Oct 27 2020

허용 된 공개 키 목록을 생성하고 서버의 사용자를 덮어 쓰는 자동화를 작업 중입니다 ~./ssh/authorized_keys. 내가 호스트에 액세스하는 것을 완전히 차단하는 자동화 실수를 방지 할 수있는 방법이 있습니까? 몇 가지 제한 사항이 있습니다. 서버 자체는 시간이 지남에 따라 업데이트되는 VM 이미지에서 가져 오기 때문에 추가 사용자를 만드는 것은 제가 추구하고 싶은 것이 아닙니다.

지금까지 생각했습니다.

  • 그것의 구성을 가질 수 있을까 authorized_keys. 2 개의 파일이 있다면 동적 파일과 정적 대체 키가있는 파일 중 하나를 가질 수 있습니다.
  • 빈 파일을 복사하지 않도록 덮어 쓰기 전에 테스트 (예 : 내용 및 키 형식 확인)를 수행합니다. 그러나 여전히 뭔가 잘못 될 수 있습니다.

구성이 가능합니까? 다른 아이디어가 없다면?

미리 감사드립니다.

답변

2 satwell Oct 27 2020 at 20:47

sshd기본적으로 이미 ~/.ssh/authorized_keys~/.ssh/authorized_keys2. 이는 검사 할 여러 파일 목록을 가져올 수 있는의 AuthorizedKeysFile옵션으로 구성 /etc/ssh/sshd_config할 수 있습니다. 에서 sshd_config(5):

AuthorizedKeysFile

사용자 인증에 사용되는 공개 키가 포함 된 파일을 지정합니다. 형식은 sshd (8)의 AUTHORIZED_KEYS FILE FORMAT 섹션에 설명되어 있습니다. AuthorizedKeysFile에 대한 인수는 TOKENS 섹션에 설명 된 토큰을 수락합니다. 확장 후 AuthorizedKeysFile은 절대 경로 또는 사용자의 홈 디렉토리에 상대적인 경로로 간주됩니다. 공백으로 구분하여 여러 파일을 나열 할 수 있습니다. 또는이 옵션을 none으로 설정하여 파일의 사용자 키 검사를 건너 뛸 수 있습니다. 기본값은 ".ssh / authorized_keys .ssh / authorized_keys2"입니다.