SSH (AIX)
| Fiche express | |
|---|---|
| Domaine | Accès distant / authentification par clé |
| Démon | sshd, piloté par le SRC
|
| Contexte | AIX — OpenSSH (fileset openssh.base), géré via le System Resource Controller comme les autres démons système
|
| Voir aussi | Stopsrc · Startsrc · Vi |
Sous AIX, le démon sshd (OpenSSH) est piloté par le System Resource Controller (SRC), comme Xntpd ou les autres démons système — pas de service systemd. Le fileset openssh.base doit être installé (pas présent par défaut sur toutes les images AIX).
Générer une clé et autoriser la connexion sans mot de passe
Depuis le compte source, créer le répertoire .ssh avec des permissions strictes :
mkdir /home/root/.ssh
chmod 700 /home/root/.ssh
cd /home/root/.ssh
touch authorized_keys
chmod 600 authorized_keys
Générer une paire de clés RSA :
ssh-keygen -t rsa
Puis ajouter la clé publique du compte source dans authorized_keys du serveur distant :
ssh srv_distant "cat >> /home/root/.ssh/authorized_keys" < ~/.ssh/id_rsa.pub
DSA n'est volontairement plus proposé ici (contrairement à une version antérieure de cette page) : l'algorithme est déprécié depuis OpenSSH 7.0 et refusé par défaut par les clients/serveurs récents — utiliser RSA (ci-dessus) ou, mieux, ssh-keygen -t ed25519 sur les versions d'OpenSSH qui le supportent.
Permissions du répertoire personnel : ne pas les relâcher
⚠️ Une version antérieure de cette procédure recommandait chmod go+w $HOME puis de désactiver StrictModes dans sshd_config pour contourner l'échec de connexion qui en résultait — c'est l'inverse de ce qu'il faut faire. OpenSSH refuse par défaut (StrictModes yes) une authentification par clé si le répertoire personnel ou .ssh sont accessibles en écriture au groupe ou à tous, précisément pour empêcher un autre utilisateur du système d'y déposer sa propre clé. La bonne pratique est de corriger les permissions plutôt que de désactiver le contrôle :
chmod 750 /home/root
chmod 700 /home/root/.ssh
chmod 600 /home/root/.ssh/authorized_keys
Ne désactiver StrictModes que si une contrainte documentée l'exige (répertoire personnel partagé sur un montage réseau contrôlé par ailleurs, par exemple) — jamais comme premier réflexe pour faire disparaître une erreur de connexion.
Redémarrer le service après modification de sshd_config
vi /etc/ssh/sshd_config
Après modification (par exemple PermitRootLogin, PasswordAuthentication), recharger via le SRC :
stopsrc -s sshd
startsrc -s sshd
Voir Stopsrc et Startsrc pour le détail de ces deux commandes SRC.
Tester la connexion par clé
ssh srv1 date
ssh srv2 date
Une connexion réussie sans invite de mot de passe confirme que la clé et les permissions sont correctes.