Configuration SSH
Annonce de fin de vente
À compter du 1er mai 2026, Okta ne vendra ni ne renouvellera plus Advanced Server Access. Les clients existants doivent migrer vers Okta Privileged Access dans un délai d'un an suivant leur prochaine date de renouvellement prévue pour maintenir le service.
Consultez la FAQ pour en savoir plus sur Okta Privileged Access.
Le protocole SSH (Secure Shell) permet d'accéder directement à l'invite de commande. Lorsqu'il est bien configuré, SSH vous permet de vous connecter aux serveurs inscrits dans Advanced Server Access, en saisissant la commande ssh <hostname>
Utiliser ProxyCommand avec Advanced Server Access
La méthode ProxyCommand d'OpenSSH est la méthode recommandée pour utiliser SSH avec Advanced Server Access. Pour ce faire, vous devez configurer le client SSH local. Il vous permet ensuite d'utiliser les workflows SSH normaux avec Advanced Server Access.
Pour configurer le client SSH, exécutez sft ssh-config
Cette commande génère un bloc de configuration SSH. Incorporez ce bloc dans le fichier de configuration SSH (~/.ssh/config, dans la plupart des cas). Vous pouvez directement incorporer la configuration dans votre fichier grâce à la commande sft ssh-config >> ~/.ssh/config
À présent, lorsque vous exécutez la commande sft login, une session Advanced Server Access s'ouvre. Cette opération autorise votre client SSH à demander des identifiants et à interroger les métadonnées de l'inventaire du serveur Advanced Server Access.
Advanced Server Access risque de rencontrer des problèmes lors de l'utilisation de ProxyCommand sur des périphériques Windows si le client est installé dans un répertoire dont le nom contient un espace. Cela se produit si le client a été installé sur l'ensemble du système, ou installé par un utilisateur dont le nom contient un espace.
Pour résoudre ce problème, modifiez le fichier .ssh/config file pour y inclure le chemin d'accès au format 8.3 dans lequel le client est installé. Par exemple, si le client a été installé dans C:\Program Files (x86)\Scaleft\sft.exe, les utilisateurs devront ajouter C:\PROGRA~2\ScaleFT\sft.exe au fichier de configuration .ssh/. Les utilisateurs peuvent identifier le nom de répertoire au format 8.3 grâce à la commande dir /x.
Utiliser sft ssh
Vous pouvez utiliser la commande sft ssh à la place d'OpenSSH ProxyCommand dans les environnements où cette dernière n'est pas disponible. La commande sft ssh peut être utile lorsque vous testez de nouvelles configurations dans la Advanced Server Access, car vous pouvez facilement lui transmettre les arguments spécifiques de Advanced Server Access, comme l'argument --via
Pour vous connecter à un serveur, il convient d'exécuter la commande sft ssh <hostname>. Par exemple, pour vous connecter à web0.example.com, vous devrez utiliser la commande sft ssh web0.example.com.
Pour visualiser la liste des serveurs disponibles, vous pouvez exécuter la commande sft list-servers
Utiliser Advanced Server Access avec les bastions SSH
Dans de nombreux environnements, vous n'avez pas directement accès aux hôtes. Dans ce cas, vous devez passer par un bastion ou une passerelle. Advanced Server Access permet d'utiliser les bastions de manière simple et sûre.
Advanced Server Access permet de mettre en œuvre de manière transparente les bonnes pratiques SSH pour traverser les sauts de bastion en toute sécurité. Toute connexion établie entre le clientSSH et l'hôte cible, y compris pour les connexions bastions, est intégralement chiffrée, mutuellement authentifiée, et autorisée par des certificats clients éphémères.
Vous pouvez ajouter un saut de bastion en transmettant l'option de ligne de commande --viaà sft ssh. Par exemple, pour ajouter bastion.example.com en tant que saut de bastion vers web0.example.com, vous devrez saisir la commande : sft ssh --via bastion.example.com web0.example.com
Les bastions peuvent être configurés pour être utilisés de façon constante en configurant l'agent sur l'hôte cible. Lorsqu'un bastion est spécifié dans le fichier de configurationsftd.yaml d'un agent (par exemple, Bastion: bastion.example.com), le bastion sera toujours utilisé lorsque des utilisateurs se connecteront à ce serveur.
Consultez la section Configurer l'agent serveur Advanced Server Access.
Par exemple, si vous spécifiez un bastion dans le fichier de configuration de l'agent Advanced Server Access sur web0.example.com, alors le bastion sera toujours utilisé lorsque la commande ssh web0.example.com