je vais peut-être passer pour un taré, mais sur l'infra que je gère dans la collectivité dans laquelle je bosse, je n'ai QUE le compte root sur les VM.
Les mdp sont générés aléatoirement au déploiement et déposés dans un coffre fort numérique (type Keepass).
L'accès root en SSH n'est autorisé que via clé publique et interdit par mot de passe et nous utilisons des certificats SSH (des clés publiques signées par une autorité).
J'ai donc la traçabilité de qui se connecte à quoi et quand via les uuid des certificats et je gère qui a accès à quoi en déployant une liste des noms d'utilisateurs autorisés à se connecter via certificat sur les machines (les noms d'utilisateurs sont inclus dans les certificats).
Pour des besoins particuliers, j'ai aussi créé ponctuellement d'autres "autorités" (ou paires de clés permettant de générer les certificats) et n'ai déployé la clé publique de ces autorités que sur certains groupes de machines pour distinguer des accès "presta" des accès admins internes au service... (et ainsi me permettre de ne pas signer les clés des prestas avec la même autorité qui signe les clés de mes collègues et la mienne).
J'ai eu beau réfléchir à cette archi un moment, elle n'est probablement pas parfaite. Je suis donc ouvert à la critique et aux suggestions et toujours en quête d'améliorer la sécurité du bouzin, alors n'hésitez pas. ;)
# root en SSH via certificats
Posté par madhatter (site web personnel) . En réponse au journal Les méfaits d'Ubuntu. Évalué à 10.
Salut,
je vais peut-être passer pour un taré, mais sur l'infra que je gère dans la collectivité dans laquelle je bosse, je n'ai QUE le compte root sur les VM.
Les mdp sont générés aléatoirement au déploiement et déposés dans un coffre fort numérique (type Keepass).
L'accès root en SSH n'est autorisé que via clé publique et interdit par mot de passe et nous utilisons des certificats SSH (des clés publiques signées par une autorité).
J'ai donc la traçabilité de qui se connecte à quoi et quand via les uuid des certificats et je gère qui a accès à quoi en déployant une liste des noms d'utilisateurs autorisés à se connecter via certificat sur les machines (les noms d'utilisateurs sont inclus dans les certificats).
Pour des besoins particuliers, j'ai aussi créé ponctuellement d'autres "autorités" (ou paires de clés permettant de générer les certificats) et n'ai déployé la clé publique de ces autorités que sur certains groupes de machines pour distinguer des accès "presta" des accès admins internes au service... (et ainsi me permettre de ne pas signer les clés des prestas avec la même autorité qui signe les clés de mes collègues et la mienne).
J'ai eu beau réfléchir à cette archi un moment, elle n'est probablement pas parfaite. Je suis donc ouvert à la critique et aux suggestions et toujours en quête d'améliorer la sécurité du bouzin, alors n'hésitez pas. ;)
There is no spoon...