管理 SSH 密钥和密钥组

PAM360 提供全面的 SSH 密钥管理功能,可安全地处理跨不同用户账户和资源的密钥关联、轮换及部署。 主要功能包括将 SSH 密钥与单个账户或资源关联、按计划自动轮换密钥、解除密钥关联以撤销访问权限,以及向远程用户推送密钥文件。PAM360 还通过密钥组提供批量密钥管理功能,允许自定义用户主目录以进行密钥部署,并支持密钥文件导出及审计历史记录追踪,从而实现全面的监督与合规管理。

本文将引导您了解通过 PAM360 界面执行的 SSH 密钥管理操作。

  1. 将 SSH 密钥与用户账户关联
  2. SSH密钥管理操作
  3. 用于管理的 SSH 密钥组
  4. 其他操作

1. 关联 SSH 密钥

导入或创建 SSH 密钥后,您可以将密钥与 SSH 用户关联。

注意

如果为某资源提供了 root 用户或管理员凭据,则可将密钥关联至该资源的所有已枚举用户账户。若 PAM360 数据库中没有可用密钥,系统将在关联过程中提示您创建密钥。请创建密钥对后返回本步骤。


1.1 将 SSH 密钥关联至用户账户

  1. 导航至“资源” >> “我的所有密码” >> “密码”,并选择要关联的用户账户。
  2. 点击顶部窗格中“密钥操作”下的“关联”按钮。
  3. 根据 SSH 密钥的要求,启用以下权限:
    1. 使用私钥登录此账户,而非密码
    2. 若远程密钥关联失败,则本地映射私钥
  4. 选择一个密钥,然后点击“关联”按钮。
    resource_4

1.2 将 SSH 密钥关联至资源

  1. 导航至SSH 密钥 >> SSH 密钥,从显示的列表中选择一个 SSH 密钥,然后点击“关联”按钮。
  2. “公钥关联”窗口中,选择用户帐户,并勾选“提升为‘root’用户”复选框。

    注意

    出于安全考虑,服务器/计算机可能已禁用 root 用户登录。启用此选项将把非 root 用户的登录权限提升至 root 用户,并允许您将密钥与服务器上的所有其他用户关联。用户必须向 PAM360 提供 root 用户及任何非 root 用户的凭据,才能提升至 root 用户。

  3. 点击“关联”按钮。
    resource_5

现在,您已成功将特定的 SSH 密钥关联到资源/用户账户。


2. SSH 密钥管理操作

2.1 轮换 SSH 密钥

您可以配置 PAM360 自动按周期轮换 SSH 密钥。只需单击一下,即可替换所有已部署的密钥。密钥既可以按计划轮换,也可以根据您的需求随时进行轮换。

要安排密钥轮换,请按照以下步骤操作:

  1. 导航至“SSH 密钥”>>“SSH 密钥”,并选择需要轮换的密钥。
  2. 点击“轮换”选项。在弹出的窗口中,启用 要求 ,然后点击“轮换”
    1. 将私钥文件推送到远程用户账户
    2. 将公钥文件推送到远程用户账户
    3. 使用密钥名称作为文件名

系统将显示确认消息,并重定向至“密钥轮换审计”页面,该页面会实时更新轮换状态。

注意

仅已与资源用户账户关联的密钥才可进行轮换。

要安排密钥轮换,请按照以下步骤操作:

  1. 导航至“管理” >> “PKI 管理” >> “计划”,然后单击“添加计划”按钮。
  2. “添加计划”窗口中,输入计划名称,并从下拉列表中选择“密钥轮换”作为计划类型。
  3. 选择要轮换的密钥,并启用以下要求:
    1. 将私钥文件推送到远程用户账户
    2. 将公钥文件推送至远程用户账户
  4. 选择轮换的“轮换类型”“开始时间”“开始日期” 输入需要接收通知的用户的电子邮件地址,并填写“主题”“内容”和“签名”
  5. 点击“保存”。

计划执行的结果将更新在“密钥审计”中,密钥轮换的结果将更新在“密钥轮换审计”中。

2.2 将 SSH 密钥与 SSH 用户解绑

当 SSH 用户离开组织或被授予临时特权访问权限时,您可以解除与该用户账户关联的密钥,并终止其访问权限。在解除所有 SSH 密钥的关联之前,您无法删除该用户账户或相关资源。

要解除用户账户与密钥的关联,请按照以下步骤操作:

  1. 导航至SSH 密钥 >> SSH 密钥,并选择一个需要解除关联的密钥。
  2. “更多”下拉列表中点击“解除关联”。
  3. 如果该密钥与单个用户帐户相关联,请选中“如果远程解除关联失败则在本地解除密钥关联”复选框,并在确认对话框中单击“确定”以解除密钥关联。
  4. 如果该密钥与多个用户帐户相关联,请选择需要解除关联的用户帐户,选中“如果远程解除关联失败则在本地解除密钥关联”复选框,然后在“解除用户关联”窗口中单击“解除关联”。

若要从选定的用户账户中解除密钥关联,请按照以下步骤操作:

  1. 导航至“资源” >> “我的所有密码” >> “密码”
  2. 选择要解除密钥关联的用户帐户,然后在“密钥操作”列中单击“解除密钥关联”
  3. 如果该用户帐户仅关联了一个密钥,请在弹出窗口中选择“确定”
  4. 如果所选用户关联了多个密钥,请选择需要解除关联的密钥,然后在“解除密钥关联”窗口中点击“解除关联”按钮。

    更多详情

    当您选择并删除 PAM360 中列出的用户帐户时,与其关联的 SSH 密钥会自动解除关联。

2.3 将 SSH 密钥推送至远程用户账户

除了部署功能外,PAM360 还允许您将私钥、公钥或两者同时推送至其关联的用户账户。

i. 向远程用户账户推送密钥文件:

  1. 导航至“SSH 密钥”>>“SSH 密钥”,然后单击所选密钥旁边的“将密钥推送给用户”图标
  2. 选择需要推送的密钥(私钥、公钥或两者),输入相应的密钥名称,选择所需的关联用户,然后点击“推送”。密钥文件现已推送至所选用户。
    resource_6

此功能也可作为密钥轮换计划的一部分使用。在执行计划的密钥轮换并生成及部署新的密钥对后,您可以通过启用“将密钥推送至用户”选项,自动将私钥或私钥与公钥组合推送至选定的关联用户,从而无需在每次计划轮换后手动推送密钥文件。

ii. 添加命令并按密钥限制主机:

您可以为特定用户账户添加命令,从而提供额外的安全限制,确保用户仅在与主机建立连接时才能执行这些命令。此外,您可以通过指定用户 IP 地址(格式如下所示)来预先定义相应的密钥-用户映射关系。

要向公钥添加命令,

  1. 导航至“资源” >> “我的所有密码” >> “密码”
  2. 选择要为其添加命令的用户账户,然后在“密钥操作”列中点击“添加命令”
  3. 此时将弹出“添加命令”对话框 ,您可以在其中按以下格式添加待执行的命令 ,例如:(command="usr/local/bin/script.sh")

若要为密钥限制主机,请点击“添加命令”,并按以下格式提供主机的名称或 IP 地址,例如:(from="host1/ip1,host2/ip2")

2.4 编辑授权密钥文件

您可以通过 PAM360 从各个用户账户获取授权密钥文件,编辑密钥内容,并将其推送至相应的用户账户。操作步骤如下:

  1. 导航至“资源” >> “我的所有密码” >> “密码”
  2. 选择所需的用户账户,然后在“密钥操作”列中点击“编辑授权密钥”
  3. 将打开一个窗口,显示该用户授权密钥文件中的公钥列表。由 PAM360 管理的密钥将被高亮显示。
  4. 现在您可以编辑所显示密钥的内容,并通过点击“推送”按钮将其重新部署回相应的用户账户。
    resource_7

2.5 删除 SSH 密钥

当您尝试从 PAM360 存储库中删除 SSH 密钥时,系统会首先自动将其与用户账户解绑。若 SSH 密钥尚未与所有用户账户解绑,则删除操作将失败。要删除 SSH 密钥:

  1. 导航至“SSH 密钥”>>“SSH 密钥”选项卡,并选择要删除的密钥。
  2. “更多”下拉列表中点击“删除”按钮,并在确认窗口中点击“确定”

3. 用于管理的 SSH 密钥组

PAM360 提供了创建密钥组的功能,以便于组织管理并批量执行操作。您可以像操作单个 SSH 密钥一样对组进行分配、删除或修改。组中可用项的列表在各自的选项卡中列出。您可以通过点击组名深入查看单个项。

3.1 创建密钥组

要创建 SSH 密钥组,请按照以下步骤操作:

  1. 导航至SSH 密钥 >> 密钥组,然后点击 添加组”按钮。系统将重定向至“添加密钥组”窗口。
  2. 输入组名。请谨慎选择名称,因为该名称日后无法编辑。
  3. 您可以通过以下两种方式选择要添加到组中的资源:
    • 按特定密钥 –逐个选择要添加到组中的密钥。
    • 按条件 – 这 是一种动态密钥分组方式。 您需指定创建该组的具体条件。此处提供多种选项:您可以根据密钥的名称、类型、长度或创建者进行搜索,并基于“包含”、“不包含”、“等于”、“不等于”、“以…开头”和“以…结尾”等条件进行精细筛选。 点击窗口右下角的“匹配键”按钮,即可查看相应的键。

      附加说明

      如果您选择“按条件”选项,所指定的条件也将适用于后续发现的密钥。如果其中任何密钥符合条件,它们将自动被纳入新组。

  4. 点击“保存”以 创建密钥组。

此外,您还可以直接从“SSH 密钥 >> SSH 密钥”选项卡中选择单个密钥,然后点击“保存”按钮,以更快地创建组。
resource_8

3.2 编辑密钥组

要修改现有密钥组,请按照以下步骤操作:

  1. 导航至“SSH 密钥”>>“密钥组”,并点击表格视图右上角的“编辑”图标。
  2. 您可以更改密钥选择类型,编辑组中可用的密钥,或添加、修改或删除应用于该组的过滤器。

对组进行修改并保存后,系统将显示一条消息,确认更改已更新。

注意

组名无法修改。但您可以添加或修改描述以及组内可用的密钥列表。


3.3 轮换密钥组中的密钥

要轮换密钥组中的所有密钥,请导航至“SSH 密钥”>“密钥组”,选择 目标密钥组并点击“轮换”按钮系统将自动跳转至“密钥轮换审核”窗口 ,该窗口会实时更新密钥轮换的状态。

3.4 删除密钥组

要删除密钥组,请导航至SSH 密钥 >> 密钥组,选择目标密钥组并点击“删除”按钮。系统将弹出确认窗口,请确认是否删除所选组。点击“确定”即可删除这些组。

4. 其他操作

4.1 自定义用户主目录

您可以自定义用户的 home 目录,即公钥的部署位置。操作步骤如下:

  1. 导航至“资源” >> “我的所有密码” >> “密码”
  2. 点击“密钥操作”列下拉菜单中的 “编辑用户路径”。
  3. 输入修改后的路径,然后点击“保存”

4.2 导出 SSH 密钥

若要通过关联资源选择密钥文件进行导出:

  1. 在 GUI 中导航至“资源”>>“我的所有密码”>>“密码”选项卡。
  2. 点击部署了该密钥的资源名称,然后点击“导出”按钮。

要导出密钥文件,请导航至“SSH 密钥”>>“SSH 密钥”选项卡,然后点击表格视图右上角对应所需密钥处的“导出密钥”图标。

其他详细信息

即使在导出过程中,用于保护密钥的密码短语仍然有效。也就是说,如果要在其他地方使用这些密钥,必须提供相应的密码短语。


4.3 查看 SSH 密钥历史记录

通过 PAM360,您可以查看每个 SSH 密钥自创建或导入以来的历史记录,以及随后的轮换记录和时间戳。要查看任何密钥的历史记录,请导航至“SSH 密钥”>>“SSH 密钥”选项卡,选择单个密钥并点击“密钥历史记录”按钮。

4.4 导出已发现密钥报告

已发现密钥的报告可导出为 PDF 文件或发送至指定邮箱。导出报告的步骤如下:

  1. 导航至SSH 密钥 >> 已发现的密钥,并选择一个密钥。
  2. 点击“导出”按钮。您可以将报告以 PDF 文件的形式导出到系统中,或发送至指定的电子邮件地址。
    • PDF:将 已发现密钥的报告导出 并保存为系统中的 PDF 文件。
    • 电子邮件:指定 要将已发现 SSH 密钥报告导出的电子邮件地址。



Top