Lanceur Produits Bitnami Documentationimaxe CLI Blog Contact
imaxe ssh accès v1.0.0

L'accès SSH, sous contrôle

Gérez l'accès distant de votre serveur sans éditer de fichiers à la main : clés autorisées, clés d'hôte, sessions actives et durcissement de sshd, le tout avec une vérification de la configuration avant chaque rechargement.

$ imaxe ssh status
Version
v1.0.0
Sous-commandes
10
Config
/etc/imaxe/ssh.yml
Nécessite root
oui
Utilisateur géré
ubuntu

Ce que fait ce module #

SSH est la porte d'entrée de votre serveur : le canal chiffré par lequel vous vous connectez pour l'administrer. S'assurer que cette porte est correctement posée — avec les bonnes clés et sans serrures superflues — c'est ce qui sépare un serveur sécurisé d'un serveur exposé.

Le module ssh réunit les tâches de cet accès distant dans une seule commande : il gère les clés autorisées de l'utilisateur (ajouter, lister, supprimer), contrôle les clés d'hôte par lesquelles le serveur s'identifie auprès des clients, affiche les sessions actives, et vérifie ou réapplique le durcissement de sshd défini dans votre configuration. Chaque opération qui touche à sshd valide d'abord la configuration (sshd -t) pour qu'un changement erroné ne puisse pas vous verrouiller dehors.

Avant de commencer

Gardez une session ouverte pendant que vous changez des clés ou redémarrez sshd : ainsi, si quelque chose tourne mal, vous êtes encore connecté pour le corriger. Par défaut, le module travaille sur l'utilisateur géré ubuntu ; utilisez --user pour opérer sur un autre.

Guide rapidetâches pas à pas

Tâches courantes #

Choisissez ce que vous voulez faire. Chaque recette fournit la commande déjà écrite — il suffit d'y mettre votre propre utilisateur ou clé, et de cliquer sur Copier.

1

Voir l'état de l'accès SSH

Vérifiez d'un coup d'œil que sshd est actif et correctement configuré.

Connectez-vous en SSH à votre serveur en tant qu'utilisateur ubuntu et lancez :

terminal
$ sudo imaxe ssh status

Besoin de l'utiliser dans un script ? Ajoutez --json et vous obtiendrez les mêmes informations, lisibles par machine :

terminal
$ sudo imaxe ssh status --json
Vous verrez si sshd est actif, sur quel port il écoute, et un résumé du durcissement appliqué.
2

Ajouter ou supprimer une clé autorisée

Accordez l'accès à une nouvelle machine ou révoquez-en une que vous n'utilisez plus.

D'abord, regardez quelles clés sont actuellement autorisées pour l'utilisateur géré :

terminal
$ sudo imaxe ssh keys list

Ajoutez une clé publique en la passant comme argument (ou utilisez - pour la lire depuis l'entrée standard) :

terminal
$ sudo imaxe ssh keys add "ssh-ed25519 AAAAC3Nz... ana@portatil" --comment "ana@portatil"

Vous n'en avez plus besoin ? Supprimez-la par son fingerprint ou par son commentaire :

terminal
$ sudo imaxe ssh keys remove "ana@portatil"
Le fichier authorized_keys de l'utilisateur est mis à jour. Vérifiez le résultat avec keys list.
3

Régénérer les clés d'hôte après un clonage

Essentiel après avoir créé une machine à partir d'une AMI.

Quand vous clonez une image, chaque copie hérite de la même identité de serveur. Générez des clés d'hôte fraîches et uniques pour cette machine :

terminal
$ sudo imaxe ssh hostkeys regenerate --yes
Le serveur obtient sa propre identité. Note : le fingerprint change, donc la première reconnexion de chaque client vous demandera de l'accepter à nouveau.
4

Examiner et réappliquer le durcissement

Vérifiez que sshd est toujours configuré comme il se doit, et corrigez-le sinon.

Comparez le durcissement actuel à celui souhaité (celui que votre configuration définit) :

terminal
$ sudo imaxe ssh harden show

Des différences ? Réappliquez le durcissement depuis le YAML et rechargez sshd en toute sécurité :

terminal
$ sudo imaxe ssh harden reapply
La configuration revient à l'état souhaité (pas de root en SSH, pas de mots de passe, clé publique uniquement) et sshd se recharge sans couper votre session.
5

Voir les sessions et redémarrer sshd

Voyez qui est connecté et appliquez les changements sans crainte de vous verrouiller dehors.

Listez les sessions SSH actives en ce moment :

terminal
$ sudo imaxe ssh sessions

Pour appliquer des changements de configuration, préférez reload (il ne coupe pas les connexions) ; n'utilisez restart que si un redémarrage complet est nécessaire. Les deux valident d'abord la configuration :

terminal
$ sudo imaxe ssh reload
$ sudo imaxe ssh restart
Si la configuration est invalide, l'opération s'arrête avant de l'appliquer — votre accès reste intact.
Attention à ne pas vous verrouiller dehors

Avant de redémarrer sshd ou de changer le port, gardez une deuxième session de secours ouverte. Si, en vous reconnectant, vous obtenez un avertissement de host key différente après un hostkeys regenerate, c'est attendu : acceptez la nouvelle identité.

Référence CLIcommandes, flags et fichiers

Synopsis #

usage
imaxe ssh <subcomando> [<subcomando-anidado>] [argumentos] [flags]

Les opérations qui lisent ou modifient sshd, les clés autorisées ou les clés d'hôte nécessitent les privilèges root (utilisez sudo). Les groupes keys, hostkeys et harden réunissent leurs propres sous-commandes imbriquées. Ajoutez --json à status, sessions, keys list ou harden show pour une sortie adaptée au scripting.

Sous-commandes #

Sous-commandeRôleFlags pertinents
statusÉtat de sshd : actif, port et résumé du durcissement.--json
keys listListe les clés autorisées de l'utilisateur géré.--user, --json
keys addAjoute une clé publique (depuis un argument ou stdin).--user, --comment
keys removeSupprime une clé par fingerprint ou par commentaire.--user
hostkeys regenerateRégénère les clés d'hôte (critique après le clonage d'une AMI ; change le fingerprint).--yes
sessionsListe les sessions SSH actives.--json
harden showAffiche le durcissement actuel face à celui souhaité.--json
harden reapplyRéapplique le durcissement depuis le YAML et recharge sshd.
restartRedémarre sshd, en validant d'abord la configuration (sshd -t).
reloadRecharge sshd, en validant d'abord la configuration (sshd -t).

Arguments et flags #

Argument / FlagTypePar défautDescription
<clave> req.stringDans keys add : la clé publique, ou - pour la lire depuis stdin.
<selector> req.stringDans keys remove : fingerprint (SHA256:...) ou commentaire de la clé à supprimer.
--userstringubuntuUtilisateur dont le fichier authorized_keys est consulté ou modifié (dans keys list/add/remove).
--commentstringDans keys add : commentaire associé à la clé pour l'identifier plus tard.
--yesboolfalseDans hostkeys regenerate : confirme sans demander (change le fingerprint que voient les clients).
--jsonboolfalseDans status, sessions, keys list et harden show : émet le résultat en JSON sur stdout.

Fichiers et chemins #

CheminContenu
/etc/imaxe/ssh.ymlConfiguration du module : port, politiques de connexion (root, mot de passe, clé publique), utilisateurs autorisés, utilisateur géré et régénération des clés d'hôte.
/home/<usuario>/.ssh/authorized_keysClés publiques autorisées de l'utilisateur géré que keys add/remove modifient.
/etc/ssh/sshd_config.d/Fragments de configuration de sshd où le durcissement est appliqué.
/etc/ssh/ssh_host_*_keyClés d'hôte qui identifient le serveur et que hostkeys regenerate renouvelle.

Exemple de ssh.yml :

/etc/imaxe/ssh.yml
port: 22
permit_root_login: "no"
password_authentication: "no"
pubkey_authentication: "yes"
allow_users: []
managed_user: ubuntu
hostkeys:
  regenerate_on_first_boot: true

Codes de sortie et logs #

Chaque exécution renvoie un code que vous pouvez vérifier avec echo $? — pratique pour enchaîner dans des scripts :

0OKOpération réussie.
1ERRErreur générique non classée. Consultez le log.
2USAGEArguments invalides ou manquants.
3CONFIGLa validation sshd -t a échoué ; rien n'a été appliqué.
4NOTFOUNDClé ou utilisateur introuvable.
5RELOADChangement appliqué mais le rechargement de sshd a échoué.

Suivez le log du service en direct pendant le débogage :

terminal
$ sudo journalctl -u ssh -f
$ sudo imaxe ssh harden show --json

Résolution des problèmes #

SymptômeCause probableSolution
Renvoie CONFIG (code 3)Le durcissement ou un changement manuel a laissé sshd avec une configuration invalide.Examinez le diff avec imaxe ssh harden show et corrigez-le ; la validation empêche d'appliquer une config cassée.
À la reconnexion, un avertissement de host key différenteLes clés d'hôte ont été régénérées (attendu après le clonage d'une AMI).C'est normal : acceptez la nouvelle identité sur le client et mettez à jour votre known_hosts.
keys add renvoie NOTFOUND (code 4)L'utilisateur indiqué dans --user n'existe pas sur le système.Vérifiez le nom d'utilisateur ou utilisez l'utilisateur géré par défaut (ubuntu).
Je ne peux plus me connecter avec un mot de passepassword_authentication est réglé sur "no" par le durcissement.C'est intentionnel : connectez-vous avec une clé publique et gérez-les avec imaxe ssh keys.

Bloqué sur le module SSH ?

Écrivez-nous avec la sortie de « imaxe <module> status --json » et nous vous répondons rapidement.

Contacter le support