管理 SSH 密钥和密钥组
PAM360 提供全面的 SSH 密钥管理功能,可安全地处理跨不同用户账户和资源的密钥关联、轮换及部署。 主要功能包括将 SSH 密钥与单个账户或资源关联、按计划自动轮换密钥、解除密钥关联以撤销访问权限,以及向远程用户推送密钥文件。PAM360 还通过密钥组提供批量密钥管理功能,允许自定义用户主目录以进行密钥部署,并支持密钥文件导出及审计历史记录追踪,从而实现全面的监督与合规管理。
本文将引导您了解通过 PAM360 界面执行的 SSH 密钥管理操作。
1. 关联 SSH 密钥
导入或创建 SSH 密钥后,您可以将密钥与 SSH 用户关联。
注意
如果为某资源提供了 root 用户或管理员凭据,则可将密钥关联至该资源的所有已枚举用户账户。若 PAM360 数据库中没有可用密钥,系统将在关联过程中提示您创建密钥。请创建密钥对后返回本步骤。
1.1 将 SSH 密钥关联至用户账户
- 导航至“资源” >> “我的所有密码” >> “密码”,并选择要关联的用户账户。
- 点击顶部窗格中“密钥操作”下的“关联”按钮。
- 根据 SSH 密钥的要求,启用以下权限:
- 使用私钥登录此账户,而非密码
- 若远程密钥关联失败,则本地映射私钥
- 选择一个密钥,然后点击“关联”按钮。
1.2 将 SSH 密钥关联至资源
- 导航至SSH 密钥 >> SSH 密钥,从显示的列表中选择一个 SSH 密钥,然后点击“关联”按钮。
- 在“公钥关联”窗口中,选择用户帐户,并勾选“提升为‘root’用户”复选框。
注意
出于安全考虑,服务器/计算机可能已禁用 root 用户登录。启用此选项将把非 root 用户的登录权限提升至 root 用户,并允许您将密钥与服务器上的所有其他用户关联。用户必须向 PAM360 提供 root 用户及任何非 root 用户的凭据,才能提升至 root 用户。
- 点击“关联”按钮。
现在,您已成功将特定的 SSH 密钥关联到资源/用户账户。
2. SSH 密钥管理操作
2.1 轮换 SSH 密钥
您可以配置 PAM360 自动按周期轮换 SSH 密钥。只需单击一下,即可替换所有已部署的密钥。密钥既可以按计划轮换,也可以根据您的需求随时进行轮换。
要安排密钥轮换,请按照以下步骤操作:
- 导航至“SSH 密钥”>>“SSH 密钥”,并选择需要轮换的密钥。
- 点击“轮换”选项。在弹出的窗口中,启用 要求 ,然后点击“轮换”:
- 将私钥文件推送到远程用户账户
- 将公钥文件推送到远程用户账户
- 使用密钥名称作为文件名
系统将显示确认消息,并重定向至“密钥轮换审计”页面,该页面会实时更新轮换状态。
注意
仅已与资源用户账户关联的密钥才可进行轮换。
要安排密钥轮换,请按照以下步骤操作:
- 导航至“管理” >> “PKI 管理” >> “计划”,然后单击“添加计划”按钮。
- 在 “添加计划”窗口中,输入计划名称,并从下拉列表中选择“密钥轮换”作为计划类型。
- 选择要轮换的密钥,并启用以下要求:
- 将私钥文件推送到远程用户账户
- 将公钥文件推送至远程用户账户
- 选择轮换的“轮换类型”、“开始时间”和“开始日期” 。输入需要接收通知的用户的电子邮件地址,并填写“主题”、“内容”和“签名”。
- 点击“保存”。
计划执行的结果将更新在“密钥审计”中,密钥轮换的结果将更新在“密钥轮换审计”中。
2.2 将 SSH 密钥与 SSH 用户解绑
当 SSH 用户离开组织或被授予临时特权访问权限时,您可以解除与该用户账户关联的密钥,并终止其访问权限。在解除所有 SSH 密钥的关联之前,您无法删除该用户账户或相关资源。
要解除用户账户与密钥的关联,请按照以下步骤操作:
- 导航至SSH 密钥 >> SSH 密钥,并选择一个需要解除关联的密钥。
- 在“更多”下拉列表中点击“解除关联”。
- 如果该密钥与单个用户帐户相关联,请选中“如果远程解除关联失败,则在本地解除密钥关联”复选框,并在确认对话框中单击“确定”以解除密钥关联。
- 如果该密钥与多个用户帐户相关联,请选择需要解除关联的用户帐户,选中“如果远程解除关联失败,则在本地解除密钥关联”复选框,然后在“解除用户关联”窗口中单击“解除关联”。
若要从选定的用户账户中解除密钥关联,请按照以下步骤操作:
- 导航至“资源” >> “我的所有密码” >> “密码”。
- 选择要解除密钥关联的用户帐户,然后在“密钥操作”列中单击“解除密钥关联”。
- 如果该用户帐户仅关联了一个密钥,请在弹出窗口中选择“确定”。
- 如果所选用户关联了多个密钥,请选择需要解除关联的密钥,然后在“解除密钥关联”窗口中点击“解除关联”按钮。
更多详情
当您选择并删除 PAM360 中列出的用户帐户时,与其关联的 SSH 密钥会自动解除关联。
2.3 将 SSH 密钥推送至远程用户账户
除了部署功能外,PAM360 还允许您将私钥、公钥或两者同时推送至其关联的用户账户。
i. 向远程用户账户推送密钥文件:
- 导航至“SSH 密钥”>>“SSH 密钥”,然后单击所选密钥旁边的“将密钥推送给用户”图标 。
- 选择需要推送的密钥(私钥、公钥或两者),输入相应的密钥名称,选择所需的关联用户,然后点击“推送”。密钥文件现已推送至所选用户。
此功能也可作为密钥轮换计划的一部分使用。在执行计划的密钥轮换并生成及部署新的密钥对后,您可以通过启用“将密钥推送至用户”选项,自动将私钥或私钥与公钥组合推送至选定的关联用户,从而无需在每次计划轮换后手动推送密钥文件。
ii. 添加命令并按密钥限制主机:
您可以为特定用户账户添加命令,从而提供额外的安全限制,确保用户仅在与主机建立连接时才能执行这些命令。此外,您可以通过指定用户 IP 地址(格式如下所示)来预先定义相应的密钥-用户映射关系。
要向公钥添加命令,
- 导航至“资源” >> “我的所有密码” >> “密码”。
- 选择要为其添加命令的用户账户,然后在“密钥操作”列中点击“添加命令”。
- 此时将弹出“添加命令”对话框 ,您可以在其中按以下格式添加待执行的命令 ,例如:(command="usr/local/bin/script.sh")。
若要为密钥限制主机,请点击“添加命令”,并按以下格式提供主机的名称或 IP 地址,例如:(from="host1/ip1,host2/ip2")
2.4 编辑授权密钥文件
您可以通过 PAM360 从各个用户账户获取授权密钥文件,编辑密钥内容,并将其推送至相应的用户账户。操作步骤如下:
- 导航至“资源” >> “我的所有密码” >> “密码”。
- 选择所需的用户账户,然后在“密钥操作”列中点击“编辑授权密钥”。
- 将打开一个窗口,显示该用户授权密钥文件中的公钥列表。由 PAM360 管理的密钥将被高亮显示。
- 现在您可以编辑所显示密钥的内容,并通过点击“推送”按钮将其重新部署回相应的用户账户。
2.5 删除 SSH 密钥
当您尝试从 PAM360 存储库中删除 SSH 密钥时,系统会首先自动将其与用户账户解绑。若 SSH 密钥尚未与所有用户账户解绑,则删除操作将失败。要删除 SSH 密钥:
- 导航至“SSH 密钥”>>“SSH 密钥”选项卡,并选择要删除的密钥。
- 从“更多”下拉列表中点击“删除”按钮,并在确认窗口中点击“确定”。
3. 用于管理的 SSH 密钥组
PAM360 提供了创建密钥组的功能,以便于组织管理并批量执行操作。您可以像操作单个 SSH 密钥一样对组进行分配、删除或修改。组中可用项的列表在各自的选项卡中列出。您可以通过点击组名深入查看单个项。
3.1 创建密钥组
要创建 SSH 密钥组,请按照以下步骤操作:
- 导航至SSH 密钥 >> 密钥组,然后点击“ 添加组”按钮。系统将重定向至“添加密钥组”窗口。
- 输入组名。请谨慎选择名称,因为该名称日后无法编辑。
- 您可以通过以下两种方式选择要添加到组中的资源:
- 按特定密钥 –逐个选择要添加到组中的密钥。
- 按条件 – 这 是一种动态密钥分组方式。 您需指定创建该组的具体条件。此处提供多种选项:您可以根据密钥的名称、类型、长度或创建者进行搜索,并基于“包含”、“不包含”、“等于”、“不等于”、“以…开头”和“以…结尾”等条件进行精细筛选。 点击窗口右下角的“匹配键”按钮,即可查看相应的键。
附加说明
如果您选择“按条件”选项,所指定的条件也将适用于后续发现的密钥。如果其中任何密钥符合条件,它们将自动被纳入新组。
- 点击“保存”以 创建密钥组。
此外,您还可以直接从“SSH 密钥 >> SSH 密钥”选项卡中选择单个密钥,然后点击“保存”按钮,以更快地创建组。

3.2 编辑密钥组
要修改现有密钥组,请按照以下步骤操作:
- 导航至“SSH 密钥”>>“密钥组”,并点击表格视图右上角的“编辑”图标。
- 您可以更改密钥选择类型,编辑组中可用的密钥,或添加、修改或删除应用于该组的过滤器。
对组进行修改并保存后,系统将显示一条消息,确认更改已更新。
注意
组名无法修改。但您可以添加或修改描述以及组内可用的密钥列表。
3.3 轮换密钥组中的密钥
要轮换密钥组中的所有密钥,请导航至“SSH 密钥”>“密钥组”,选择 目标密钥组并点击“轮换”按钮。 系统将自动跳转至“密钥轮换审核”窗口 ,该窗口会实时更新密钥轮换的状态。
3.4 删除密钥组
要删除密钥组,请导航至SSH 密钥 >> 密钥组,选择目标密钥组并点击“删除”按钮。系统将弹出确认窗口,请确认是否删除所选组。点击“确定”即可删除这些组。
4. 其他操作
4.1 自定义用户主目录
您可以自定义用户的 home 目录,即公钥的部署位置。操作步骤如下:
- 导航至“资源” >> “我的所有密码” >> “密码”。
- 点击“密钥操作”列下拉菜单中的 “编辑用户路径”。
- 输入修改后的路径,然后点击“保存”。
4.2 导出 SSH 密钥
若要通过关联资源选择密钥文件进行导出:
- 在 GUI 中导航至“资源”>>“我的所有密码”>>“密码”选项卡。
- 点击部署了该密钥的资源名称,然后点击“导出”按钮。
要导出密钥文件,请导航至“SSH 密钥”>>“SSH 密钥”选项卡,然后点击表格视图右上角对应所需密钥处的“导出密钥”图标。
其他详细信息
即使在导出过程中,用于保护密钥的密码短语仍然有效。也就是说,如果要在其他地方使用这些密钥,必须提供相应的密码短语。
4.3 查看 SSH 密钥历史记录
通过 PAM360,您可以查看每个 SSH 密钥自创建或导入以来的历史记录,以及随后的轮换记录和时间戳。要查看任何密钥的历史记录,请导航至“SSH 密钥”>>“SSH 密钥”选项卡,选择单个密钥并点击“密钥历史记录”按钮。
4.4 导出已发现密钥报告
已发现密钥的报告可导出为 PDF 文件或发送至指定邮箱。导出报告的步骤如下:
- 导航至SSH 密钥 >> 已发现的密钥,并选择一个密钥。
- 点击“导出”按钮。您可以将报告以 PDF 文件的形式导出到系统中,或发送至指定的电子邮件地址。
- PDF:将 已发现密钥的报告导出 并保存为系统中的 PDF 文件。
- 电子邮件:指定 要将已发现 SSH 密钥报告导出的电子邮件地址。