Personnaliser les configurations SSH pour les clients

Advanced Server Access prend en charge la personnalisation SSH à la fois pour les administrateurs Advanced Server Access et leurs équipes. Les utilisateurs peuvent modifier la manière dont leur client répond aux tentatives de connexions SSH, et les administrateurs peuvent personnaliser la manière dont leurs serveurs répondent aux clients qui établissent des connexions. Avant de commencer, assurez-vous d'avoir installé le client ScaleFT et exécutez la commande sft ssh-config.

Personnalisation du client

En fonction de votre client Advanced Server Access et de votre configuration SSH, le contenu de votre fichier de configuration devrait ressembler à ce qui suit :

# To use ScaleFT proxycommand, add this configuration block to your $HOME/.ssh/config
Match exec "/usr/local/bin/sft resolve -q  %h"
ProxyCommand "/usr/local/bin/sft" proxycommand  %h
UserKnownHostsFile "/Users/Admin/Library/Application Support/ScaleFT/proxycommand_known_hosts"

Exemples de personnalisation

  • Supprimer -q de sft resolve

    -qremplace « quiet » (calme), ce qui signifie que les problèmes qui surviennent pendant la connexion à vos serveurs cibles ne seront pas visibles par l'utilisateur et ne provoqueront pas de réaction de la part de votre client. Cela est également valable lorsque vous êtes hors connexion. Dans ce cas, si le paramètre -q est activé, votre commande SSH ne parviendra pas à trouver l'hôte, et vous n'aurez pas l'autorisation d'accéder à l'inventaire de l'hôte dans Advanced Server Access. Supprimer -q de la ligne Match exec de votre fichier de configuration entraînera l'envoi par votre client d'une demande de connexion à la plateforme Advanced Server Access dans le navigateur après l'échec d'une tentative SSH.

  • Instructions Match personnalisées

    Personnaliser les instructions de Match autorise l'utilisateur à contrôler un comportement client précis pour chaque serveur au sein de ses équipes. En identifiant les serveurs cibles potentiels grâce à une instruction Match personnalisée, les utilisateurs peuvent inclure d'autres options de personnalisation (comme la suppression de-q) pour autoriser leur client à accomplir certaines actions lors de la tentative de connexion à un serveur précis.

    Voici un exemple de bloc de Match que vous pouvez ajouter à votre fichier de configuration :

    Match Host *ubu* "/usr/local/bin/sft resolve -q  %h"
     ProxyCommand "/usr/local/bin/sft" proxycommand  %h
     UserKnownHostsFile "/Users/Admin/Library/Application Support/ScaleFT/proxycommand_known_hosts"

    Cela permet de créer un scénario dans lequel chaque tentative de connexion aux serveurs dont le nom contient les lettres « ubu » suivra les règles listées dans ce bloc Match uniquement.

  • Identifier des bastions précis pour se connecter

    Un autre exemple d'option de personnalisation consiste à dicter à votre client les bastions précis qu'il doit parcourir dynamiquement lors d'une tentative de connexion SSH, plutôt que de configurer un bastion via le fichier de configuration de l'agent sftd.yaml. Cette option s'active avec la commande --via, qui peut être ajoutée aux lignes ProxyCommand de votre fichier de configuration de la manière suivante :

    ProxyCommand "/usr/local/bin/sft" proxycommand --via <bastion> %h