Personnaliser les configurations SSHD pour les serveurs
Annonce de fin de vente
À compter du 1er mai 2026, Okta ne vendra ni ne renouvellera plus Advanced Server Access. Les clients existants doivent migrer vers Okta Privileged Access dans un délai d'un an suivant leur prochaine date de renouvellement prévue pour maintenir le service.
Consultez la FAQ pour en savoir plus sur Okta Privileged Access.
Le modèle d'intégration du système Advanced Server Access permet une personnalisation étendue des configurations du système à utiliser avec Advanced Server Access. Par exemple, les administrateurs Advanced Server Access peuvent utiliser la configuration SSHD pour personnaliser la manière dont leurs serveurs répondent aux clients qui établissent des connexions.
L'agent Advanced Server Access (sftd) ajoute seulement entre deux et quatre lignes, dont les commentaires, à votre fichier de configuration SSHD (/etc/ssh/sshd_config).
Vous trouverez ci-après des exemples illustrant comment les administrateurs Advanced Server Access peuvent personnaliser leur fichier de configuration SSHD.
Empêcher les authentifications autres que Advanced Server Access dans SSHD.
Pour empêcher les membres de groupes spécifiques de s'authentifier avec des identifiants autres que Advanced Server Access, utilisez un groupe Matchbpour créer un ensemble de règles pour les fichiers de clé autorisés. Le code suivant empêche tous les membres du groupe Unix « asa_dev » de s'authentifier avec des identifiants autres que Advanced Server Access.
Match Group asa_dev
AuthorizedKeysFile none
AuthenticationMethods publickey
PubkeyAcceptedKeyTypes <insert-accepted-key-here>
Les groupes Match doivent répertorier le nom de votre nom de groupe géré par Advanced Server Access.
La première ligne de votre bloc Match devrait ressembler à celle-ci : Match Group <ASA-managed-group-name>
Empêcher les connexions interactives aux bastions
Pour empêcher les utilisateurs d'établir des connexions interactives à vos bastions, créez un Match Group qui applique cette restriction en utilisant la valeurPermitTTY no. Utiliser un bloc Match Group vous permet de définir cette restriction pour tous les utilisateurs au sein d'un groupe spécifié. Si vous êtes un administrateur Advanced Server Access, ne vous ajoutez pas à ce groupe. Vous pouvez directement ajouter la configuration suivante à votre SSHD sans configurer le fichier YAML pour ce comportement :
Match Group asa_dev
PermitTTY no
Bien que la désactivation des modes TTY soit une bonne pratique pour les déploiements de bastions, elle ne garantit pas que toutes les formes d'exécution à distance soient bloquées. Assurez-vous que vos bastions sont correctement configurés pour empêcher les accès indésirables.
Configurer l'expiration d'une session SSH
Pour configurer l'expiration d'une session SSH sur Linux, définissez une variable d'environnement TMOUT. Paramétrer la variable TMOUT vous permet de déconnecter automatiquement les utilisateurs après une période d'inactivité définie. Voici un exemple de variable TMOUT définie :
TMOUT=300
readonly TMOUT
export TMOUT
Cette définition est en readonly pour empêcher les utilisateurs de changer la valeur.