Personnaliser les configurations SSH pour les clients
Annonce de fin de vente
À compter du 1er mai 2026, Okta ne vendra ni ne renouvellera plus Advanced Server Access. Les clients existants doivent migrer vers Okta Privileged Access dans un délai d'un an suivant leur prochaine date de renouvellement prévue pour maintenir le service.
Consultez la FAQ pour en savoir plus sur Okta Privileged Access.
Advanced Server Access prend en charge la personnalisation SSH à la fois pour les administrateurs Advanced Server Access et leurs équipes. Les utilisateurs peuvent modifier la manière dont leur client répond aux tentatives de connexions SSH, et les administrateurs peuvent personnaliser la manière dont leurs serveurs répondent aux clients qui établissent des connexions. Avant de commencer, assurez-vous d'avoir installé le client ScaleFT et exécutez la commande sft ssh-config.
Personnalisation du client
En fonction de votre client Advanced Server Access et de votre configuration SSH, le contenu de votre fichier de configuration devrait ressembler à ce qui suit :
# To use ScaleFT proxycommand, add this configuration block to your $HOME/.ssh/config
Match exec "/usr/local/bin/sft resolve -q %h"
ProxyCommand "/usr/local/bin/sft" proxycommand %h
UserKnownHostsFile "/Users/Admin/Library/Application Support/ScaleFT/proxycommand_known_hosts"
Tous les chemins fournis correspondent au système d'exploitation macOS et utilisent /Users/Admin/ comme exemple de chemin d'accès au dossier. Il est possible que les chemins sur votre machine soient différents.
Exemples de personnalisation
-
Supprimer
-qdesft resolve-qremplace « quiet » (calme), ce qui signifie que les problèmes qui surviennent pendant la connexion à vos serveurs cibles ne seront pas visibles par l'utilisateur et ne provoqueront pas de réaction de la part de votre client. Cela est également valable lorsque vous êtes hors connexion. Dans ce cas, si le paramètre-qest activé, votre commande SSH ne parviendra pas à trouver l'hôte, et vous n'aurez pas l'autorisation d'accéder à l'inventaire de l'hôte dans Advanced Server Access. Supprimer-qde la ligneMatch execde votre fichier de configuration entraînera l'envoi par votre client d'une demande de connexion à la plateforme Advanced Server Access dans le navigateur après l'échec d'une tentative SSH. -
Instructions
MatchpersonnaliséesPersonnaliser les instructions de
Matchautorise l'utilisateur à contrôler un comportement client précis pour chaque serveur au sein de ses équipes. En identifiant les serveurs cibles potentiels grâce à une instructionMatchpersonnalisée, les utilisateurs peuvent inclure d'autres options de personnalisation (comme la suppression de-q) pour autoriser leur client à accomplir certaines actions lors de la tentative de connexion à un serveur précis.Voici un exemple de bloc de
Matchque vous pouvez ajouter à votre fichier de configuration :Match Host *ubu* "/usr/local/bin/sft resolve -q %h" ProxyCommand "/usr/local/bin/sft" proxycommand %h UserKnownHostsFile "/Users/Admin/Library/Application Support/ScaleFT/proxycommand_known_hosts"Cela permet de créer un scénario dans lequel chaque tentative de connexion aux serveurs dont le nom contient les lettres « ubu » suivra les règles listées dans ce bloc
Matchuniquement. -
Identifier des bastions précis pour se connecter
Un autre exemple d'option de personnalisation consiste à dicter à votre client les bastions précis qu'il doit parcourir dynamiquement lors d'une tentative de connexion SSH, plutôt que de configurer un bastion via le fichier de configuration de l'agent
sftd.yaml. Cette option s'active avec la commande--via, qui peut être ajoutée aux lignes ProxyCommand de votre fichier de configuration de la manière suivante :ProxyCommand "/usr/local/bin/sft" proxycommand --via <bastion> %hRemarque :Remplacez
<bastion>par le nom de votre bastion.