SSH ターミナル
このページで解決すること
Section titled “このページで解決すること”ポリシーが通したあと、接続そのものをどう張るかです。第 03 層に共通する原則は、資格情報をここで止めることです。 平文の資格情報はブラウザを通らず、サーバー側で暗号化して保管し、接続を張るときにバックエンドのメモリで復号してプロトコルのハンドシェイクへ渡します。 操作者にとっては預かるものがひとつ減り、監査にとっては、本システムを通した接続が必ず同じゲートウェイを通ることになります。
このページでは SSH を扱います。資産の作り方、一台に複数のアカウントがあるときの扱い、ホスト鍵の検証、ワークスペースの使い方です。
接続するとき、パスワードはどこにあるか1 / 5
- 普段、パスワードはデータ鍵でディスク上に封じてあり、マスター鍵がそのデータ鍵を包みます。ブラウザは持っていません。
- 接続を押すと、ブラウザが送るのは一度きりの票だけです。
- バックエンドはまずマスター鍵で外層を開き、データ鍵でパスワードを解きます。平文はこの枠の中にだけ現れます。
- パスワードは SSH のハンドシェイクに渡され、終わるとバックエンドが消します。
- 接続できました。ディスク上は暗号文のまま、ブラウザは空のままです。
封筒の包み方は 鍵管理

ターゲットホストで SSH が動いていて(既定は 22 番)、バックエンドから到達できることです。ターゲットホストへのソフトウェア導入は要りません。
設定のしかた
Section titled “設定のしかた”資産を登録する
Section titled “資産を登録する”「資産管理」で「資産を追加」を押します。項目は順に、名前、プロトコル、ホスト、ポート、続いて説明、タグ、割り当てるノード、接続ポリシーです。プロトコルを切り替えると、そのプロトコルの既定のポートが入ります。ログインの秘密は、この資産専用の認証情報か、ライブラリにあるプロトコルに合う共有認証情報かを選びます。
複数のアカウント
Section titled “複数のアカウント”一つの資産に複数のシステムアカウントを持たせられます。資産を作るときに書いたアカウントが既定になり、 以後は資産の編集ページのアカウントの区画で増減します。資格情報はエンベロープ暗号化して保管し、既定のアカウントは資産ごとに一つです。 接続のときに複数のアカウントがあれば、まずアカウントを選ぶダイアログが出ます。選んだアカウントはこのセッションのスナップショットに書かれます。
最初の接続でターゲットホストの鍵のアルゴリズムとフィンガープリントを記録し、以後フィンガープリントが変わったら接続を拒否します。黙って通すことはありません。 資産の編集ページのホスト鍵の区画に、記録した時刻とフィンガープリントが出ます。必要ならリセットでき、リセットすると次の接続で記録し直します。
ワークスペースの使い方
Section titled “ワークスペースの使い方”資産の行で「接続」を押すと、ワークスペースのタブが開き、その資産に自動でつながります。ワークスペースの操作は次のとおりです。
- サイドバーに接続できる資産が並びます。タブは生かしたまま複数の接続を並行させられ、ドラッグで並べ替えられます。
- タブの右クリックメニューに、再接続、接続を複製、閉じる、他を閉じる、左側を閉じる、右側を閉じる、すべて閉じるがあります。
- 切れたタブはグレーになりますが残ります。パネルに「再接続」があるので、閉じて開き直す必要はありません。
- Ctrl または Cmd と F でターミナルの出力を検索します。Enter で次、Shift と Enter で前、Esc で閉じてフォーカスをターミナルへ戻します。
- コマンドスニペットの引き出しによく使うコマンドを置けます。「使う」を押すと内容がターミナルに入ります。自動では実行しません。
- 遅延のバッジは既存の保活メッセージで往復時間を測り、色で段階を示します。
- システム監視の引き出しに、ターゲットホストのホスト名、稼働時間、負荷、メモリ、ネットワークが出ます。2 秒ごとに更新し、閉じれば問い合わせも止まります。
- ツールバーには接続の共有とファイル管理もあります。監査調査ビューとファイルとクリップボードの管理を参照してください。
幅の狭い画面やタッチ端末では、ESC、Tab、Ctrl+B、Ctrl+C、上下キーを並べたショートカットの列が出ます。
セッションの休眠と最長の時間はセキュリティポリシーで決めます。時間切れで切れた場合、その理由はセッションの記録に書かれます。
監査で見えること
Section titled “監査で見えること”- 録画:テキストのセッションを asciicast 形式で全区間記録し、接続詳細のページで再生します。
- コマンド:ターミナルの出力を仮想画面で組み直し、利用者が実際に実行したコマンドを復元して一件ずつ残します。
- アカウントのスナップショット:セッションにはアカウントの識別子と、接続した時点のユーザー名を記録します。あとで名前を変えても消しても履歴は変わりません。
- アカウントの作成、更新、削除、既定の切り替えは記録に残ります。操作者、資産、アカウント名が入り、資格情報の中身は入りません。
- 画面にはユーザー名と日付の透かしが重なります。
- ブロックのイベントは決まった印とともに、録画、監視画面、監査の三か所に書かれます。