Creer une clef ssh
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Authentification SSH par clé |
| Commande | ssh-keygen
|
| Algorithmes | RSA, DSA, ECDSA, ed25519 |
| Voir aussi | SSH notions · Echange key script |
Génération d'un couple de clés SSH. Rappel des algorithmes :
- RSA (Rivest-Shamir-Adleman) — asymétrique, jusqu'à 4096 bits.
- DSA (Digital Signature Algorithm) — signature à la connexion, jusqu'à 1024 bits, moins sûr.
- ECDSA (Elliptic Curve DSA) — niveau de sécurité équivalent avec une clé plus courte.
- ed25519 — norme moderne, rapide et robuste.
La passphrase est un mot de passe protégeant la clé privée.
Procédure rapide
# mode silencieux, sans passphrase (utile quand l'appli ne gère pas les passphrases)
ssh-keygen -q -t rsa -b 4096 -f ~/.ssh/id_rsa -N ""
ssh-keygen -q -t ecdsa -b 521 -f ~/.ssh/id_ecdsa -N ""
# norme standard, rapide
ssh-keygen -t ed25519 -f ~/.ssh/id_ed25519 -N "" -q
# mode interactif
ssh-keygen -t dsa -b 2048
ssh-copy-id -i ~/.ssh/id_dsa.pub root@serveur.example
# permissions sur le client
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys
Échange complet entre deux nœuds
Pour qu'un utilisateur puisse faire un SSH local et distant (par exemple lors d'une installation Oracle RAC) :
su - grid
mkdir ~/.ssh; chmod 700 ~/.ssh
ssh-keygen -t dsa
touch ~/.ssh/authorized_keys
# sur node1
cat ~/.ssh/id_dsa.pub >> ~/.ssh/authorized_keys
ssh node2 cat ~/.ssh/id_dsa.pub >> ~/.ssh/authorized_keys
scp ~/.ssh/authorized_keys node2:.ssh/authorized_keys
# sur les deux nœuds
chmod 600 ~/.ssh/authorized_keys
ssh node1 "date;hostname"
ssh node2 "date;hostname"
Voir Echange key script pour automatiser cet échange.
Connexion par certificat
ssh -i ma-cle.pem ec2-user@<ip> # ex. instance cloud
ssh -T # tester l'authentification (sans shell)
Voir aussi
- SSH notions — principes de SSH et des clés
- Echange key script — script d'échange de clés
- Echange key — variante en Perl/Expect
- SSH securiser — durcissement du serveur