Personnaliser les configurations SSHD pour les serveurs

Le modèle d'intégration du système Advanced Server Access permet une personnalisation étendue des configurations du système à utiliser avec Advanced Server Access. Par exemple, les administrateurs Advanced Server Access peuvent utiliser la configuration SSHD pour personnaliser la manière dont leurs serveurs répondent aux clients qui établissent des connexions.

Vous trouverez ci-après des exemples illustrant comment les administrateurs Advanced Server Access peuvent personnaliser leur fichier de configuration SSHD.

Empêcher les authentifications autres que Advanced Server Access dans SSHD.

Pour empêcher les membres de groupes spécifiques de s'authentifier avec des identifiants autres que Advanced Server Access, utilisez un groupe Matchbpour créer un ensemble de règles pour les fichiers de clé autorisés. Le code suivant empêche tous les membres du groupe Unix « asa_dev » de s'authentifier avec des identifiants autres que Advanced Server Access.

Match Group asa_dev
    AuthorizedKeysFile none
    AuthenticationMethods publickey
    PubkeyAcceptedKeyTypes <insert-accepted-key-here>

Les groupes Match doivent répertorier le nom de votre nom de groupe géré par Advanced Server Access.

La première ligne de votre bloc Match devrait ressembler à celle-ci : Match Group <ASA-managed-group-name>

Empêcher les connexions interactives aux bastions

Pour empêcher les utilisateurs d'établir des connexions interactives à vos bastions, créez un Match Group qui applique cette restriction en utilisant la valeurPermitTTY no. Utiliser un bloc Match Group vous permet de définir cette restriction pour tous les utilisateurs au sein d'un groupe spécifié. Si vous êtes un administrateur Advanced Server Access, ne vous ajoutez pas à ce groupe. Vous pouvez directement ajouter la configuration suivante à votre SSHD sans configurer le fichier YAML pour ce comportement :

Match Group asa_dev
     PermitTTY no

Configurer l'expiration d'une session SSH

Pour configurer l'expiration d'une session SSH sur Linux, définissez une variable d'environnement TMOUT. Paramétrer la variable TMOUT vous permet de déconnecter automatiquement les utilisateurs après une période d'inactivité définie. Voici un exemple de variable TMOUT définie :

TMOUT=300  
     readonly TMOUT
     export TMOUT