Creer une clef ssh

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Authentification SSH par clé
Commande ssh-keygen
Algorithmes RSA, DSA, ECDSA, ed25519
Voir aussi SSH notions · Echange key script

Génération d'un couple de clés SSH. Rappel des algorithmes :

  • RSA (Rivest-Shamir-Adleman) — asymétrique, jusqu'à 4096 bits.
  • DSA (Digital Signature Algorithm) — signature à la connexion, jusqu'à 1024 bits, moins sûr.
  • ECDSA (Elliptic Curve DSA) — niveau de sécurité équivalent avec une clé plus courte.
  • ed25519 — norme moderne, rapide et robuste.

La passphrase est un mot de passe protégeant la clé privée.

Procédure rapide

# mode silencieux, sans passphrase (utile quand l'appli ne gère pas les passphrases)
ssh-keygen -q -t rsa -b 4096 -f ~/.ssh/id_rsa -N ""
ssh-keygen -q -t ecdsa -b 521 -f ~/.ssh/id_ecdsa -N ""
# norme standard, rapide
ssh-keygen -t ed25519 -f ~/.ssh/id_ed25519 -N "" -q

# mode interactif
ssh-keygen -t dsa -b 2048
ssh-copy-id -i ~/.ssh/id_dsa.pub root@serveur.example

# permissions sur le client
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys

Échange complet entre deux nœuds

Pour qu'un utilisateur puisse faire un SSH local et distant (par exemple lors d'une installation Oracle RAC) :

su - grid
mkdir ~/.ssh; chmod 700 ~/.ssh
ssh-keygen -t dsa
touch ~/.ssh/authorized_keys

# sur node1
cat ~/.ssh/id_dsa.pub >> ~/.ssh/authorized_keys
ssh node2 cat ~/.ssh/id_dsa.pub >> ~/.ssh/authorized_keys
scp ~/.ssh/authorized_keys node2:.ssh/authorized_keys

# sur les deux nœuds
chmod 600 ~/.ssh/authorized_keys
ssh node1 "date;hostname"
ssh node2 "date;hostname"

Voir Echange key script pour automatiser cet échange.

Connexion par certificat

ssh -i ma-cle.pem ec2-user@<ip>     # ex. instance cloud
ssh -T                              # tester l'authentification (sans shell)

Voir aussi