コンテンツにスキップ
日本語

Linux のパスワード変更と SSH 鍵

第 04 層は預かった資格情報そのものの一生を扱います。ターゲットホスト上のパスワードと SSH 鍵を定期的に入れ替え、 入れ替えたあとログインできることを確かめてから確定します。確かめられなかったものは検証待ちのまま自動で再試行するので、システムの中の資格情報がつながらない値に変わることはありません。

  • ターゲットホストで SSH が動いていて、いまの資格情報でシステムがログインできること。
  • 鍵のローテーションには、ターゲット側で SSH のファイル転送のサブシステムが有効で、認可鍵のファイルが標準の場所にあること。
  • そのアカウントの資格情報がシステムに登録済みであること。

「パスワード変更計画」のページで「計画を追加」を押します。

  1. 名前。
  2. 資産の集合:選択画面にはパスワード変更のチャネルを設定した資産だけが並びます。
  3. アカウントの範囲:すべてのアカウント、または指定したアカウントの一覧。
  4. 秘密の種別:パスワードか SSH 鍵か。
  5. スケジュール:頻度の選択(日/週/月/四半期/年/カスタム)で、次の三回の実行時刻をプレビューします。カスタム欄にだけ 5 欄の時刻表を書きます。空にすると手動の実行だけになります。
  6. 有効のスイッチ。

パスワードの種別では、長さ(既定は 16、12 から 64)、記号を含めるか、紛らわしい文字を除くかを決められます。 生成するパスワードからは、shell で意味を持つ文字と制御文字を必ず除きます。

鍵の種別には二つのやり方があります。

  • 足して、確かめて、消す(既定):新しい公開鍵を足し、新しい秘密鍵で実際につないで確かめ、成功してからシステムが以前に置いた行だけを消します。利用者が自分で置いた鍵は触りません。
  • 書き換える:認可鍵のファイルを、新しい鍵だけの内容に置き換えます。

計画には「資格情報の最長使用日数の上書き」も設定できます。0 にすると全体のポリシーキーに従います。この値が効くのは ローテーション証跡レポートの判定だけです。

作ったあと「いますぐ実行」で手動で一度走らせ、「記録」で結果を見られます。

  1. 新しい秘密を作り、エンベロープ暗号化して候補の資格情報として保存します。状態は未検証です。
  2. ターゲット側で変更を実行します。新しいパスワードと権限昇格のパスワードは標準入力で渡し、コマンドラインの引数には置きません。
  3. 新しい秘密で実際に一度ログインして確かめます。
  4. 確かめられてから、アカウントの資格情報を新しい値として確定し、候補の行をすぐに消します。

確かめられなかった候補は「未検証の資格情報」の区画に残り、間隔を広げながら再試行します。試行の回数、次の再試行の時刻、最後の理由が見えます。 期限を過ぎると打ち切りとして示し、アラートを送ります。打ち切った候補は管理者が明示的に消し、その操作も記録に残ります。

すでにある接続はパスワード変更のあとも使えます。次のログインから新しい資格情報を使います。秘密鍵をターゲットホストへ送ることはありません。

  • 実行記録の状態は四つです。成功、失敗、スキップ、未検証(再試行中)。一覧には状態ごとの件数の要約が出ます。
  • 記録ごとにアカウントの識別子と当時のアカウント名の両方をスナップショットとして持つので、あとで名前を変えても消しても読めます。
  • 失敗と未検証の理由は機械可読なコードで記録し、画面で説明文に直します。ターゲット側が返した原文はサーバーログに残ります。
  • パスワード変更の失敗は既存の通知チャネルへ送ります。メッセージには計画の名前、資産、アカウント、理由のコードが入ります。
  • 打ち切った候補を消す操作も記録に残ります。資産、アカウント、操作者が入り、秘密の材料は入りません。