跳到內容
繁體中文

Linux 改密與 SSH 金鑰

第 04 層處理託管憑證本身的生命週期:定期換掉目標主機上的密碼與 SSH 金鑰, 換完先驗證登得進去才提交。驗不過的留在待驗狀態自動重試,不會把系統裡的憑證改成連不上的值。

  • 目標主機開著 SSH 服務,並允許系統以目前的憑證登入。
  • 金鑰輪替另需目標端啟用 SSH 的檔案傳輸子系統,且授權金鑰檔在標準位置。
  • 該帳號在系統內已經登記憑證。

到「改密計劃」頁按「新增計劃」:

  1. 名稱。
  2. 資產集合:選擇器只列已設定改密通道的資產。
  3. 帳號範圍:全部帳號,或指定帳號名單。
  4. 秘密型別:密碼或 SSH 金鑰。
  5. 排程:頻率選擇器(日/週/月/季/年/自訂),並預覽接下來三次執行時間。自訂欄才填五欄時刻表。留空表示只手動觸發。以帳號名一次勾多機見 依帳號名批次改密。
  6. 啟用開關。

密碼型別可以設長度(預設 16,範圍 12 到 64)、是否包含符號、是否排除易混淆的字元。 產生的密碼一律排除 shell 敏感字元與控制字元。

金鑰型別有兩種策略:

  • 加新、驗新、刪舊(預設):附加新公鑰、以新私鑰實連驗證、成功之後才刪掉系統先前寫入的那一行。使用者自己放的金鑰不受影響。
  • 清空重寫:把授權金鑰檔換成只有新的那一把。

計劃還可以設「憑證最長使用天數覆蓋」,0 表示沿用全域政策鍵。這個值只影響 輪替證據報告的判定。

建好之後可以按「立即執行」手動跑一次,並在「記錄」看結果。

  1. 產生新的秘密,以信封加密落庫成候選憑證,狀態標為未驗證。
  2. 到目標端執行變更。新密碼與提權密碼經標準輸入投遞,不放在命令列參數上。
  3. 以新的秘密實際登入一次做驗證。
  4. 驗證通過才把帳號憑證提交為新值,並立刻刪掉候選列。

驗不過的候選留在「未驗證憑證」區,指數退避重試,可以看到嘗試次數、下次重試時間與最後的原因。 超過期限會標為已放棄並推播告警;已放棄的候選由管理員顯式清除,清除本身留紀錄。

既有的連線在改密之後仍然可用,下一次登入起使用新憑證。私鑰不會被送到目標主機上。

  • 執行記錄的狀態分四種:成功、失敗、略過、未驗證(重試中)。列表上有各狀態的筆數摘要。
  • 每一筆記錄帶帳號識別與當時的帳號名稱雙快照,帳號後來改名或刪除都讀得懂。
  • 失敗與未驗證的原因以機器碼記錄,介面查譯成說明文字。目標端回傳的原文留在伺服器日誌。
  • 改密失敗推播到既有的通知通道,訊息含計劃名稱、資產、帳號與原因碼。
  • 清除已放棄候選的動作留紀錄,含資產、帳號與操作者,內容不含任何秘密材料。