Là où je bosse actuellement, on n’utilise plus de clef SSH à part sur nos bastions, pour tous les autres serveurs on utilise des certificats (Facebook décrit leur utilisation dans Scalable and secure access with SSH).
Ça permet de leur donner une validité assez courte, de segmenter en différentes zones (il faut faire signer un certificats différent pour se connecter en root sur les bastions ou en user sur un serveur web).
Sur mon infra perso, je rejoins le commentaire précédent, Puppet fait le taff :
# Certificats
Posté par Anonyme . En réponse au journal Gestion de clés ssh publiques (~/.ssh/authorized_keys). Évalué à 10.
Là où je bosse actuellement, on n’utilise plus de clef SSH à part sur nos bastions, pour tous les autres serveurs on utilise des certificats (Facebook décrit leur utilisation dans Scalable and secure access with SSH).
Ça permet de leur donner une validité assez courte, de segmenter en différentes zones (il faut faire signer un certificats différent pour se connecter en root sur les bastions ou en user sur un serveur web).
Sur mon infra perso, je rejoins le commentaire précédent, Puppet fait le taff :