Configuration SSH

Le protocole SSH (Secure Shell) permet d'accéder directement à l'invite de commande. Lorsqu'il est bien configuré, SSH vous permet de vous connecter aux serveurs inscrits dans Advanced Server Access, en saisissant la commande ssh <hostname>

Utiliser ProxyCommand avec Advanced Server Access

La méthode ProxyCommand d'OpenSSH est la méthode recommandée pour utiliser SSH avec Advanced Server Access. Pour ce faire, vous devez configurer le client SSH local. Il vous permet ensuite d'utiliser les workflows SSH normaux avec Advanced Server Access.

Pour configurer le client SSH, exécutez sft ssh-config

Cette commande génère un bloc de configuration SSH. Incorporez ce bloc dans le fichier de configuration SSH (~/.ssh/config, dans la plupart des cas). Vous pouvez directement incorporer la configuration dans votre fichier grâce à la commande sft ssh-config >> ~/.ssh/config

À présent, lorsque vous exécutez la commande sft login, une session Advanced Server Access s'ouvre. Cette opération autorise votre client SSH à demander des identifiants et à interroger les métadonnées de l'inventaire du serveur Advanced Server Access.

Utiliser sft ssh

Vous pouvez utiliser la commande sft ssh à la place d'OpenSSH ProxyCommand dans les environnements où cette dernière n'est pas disponible. La commande sft ssh peut être utile lorsque vous testez de nouvelles configurations dans la Advanced Server Access, car vous pouvez facilement lui transmettre les arguments spécifiques de Advanced Server Access, comme l'argument --via

Pour vous connecter à un serveur, il convient d'exécuter la commande sft ssh <hostname>. Par exemple, pour vous connecter à web0.example.com, vous devrez utiliser la commande sft ssh web0.example.com.

Pour visualiser la liste des serveurs disponibles, vous pouvez exécuter la commande sft list-servers

Utiliser Advanced Server Access avec les bastions SSH

Dans de nombreux environnements, vous n'avez pas directement accès aux hôtes. Dans ce cas, vous devez passer par un bastion ou une passerelle. Advanced Server Access permet d'utiliser les bastions de manière simple et sûre.

Advanced Server Access permet de mettre en œuvre de manière transparente les bonnes pratiques SSH pour traverser les sauts de bastion en toute sécurité. Toute connexion établie entre le clientSSH et l'hôte cible, y compris pour les connexions bastions, est intégralement chiffrée, mutuellement authentifiée, et autorisée par des certificats clients éphémères.

Vous pouvez ajouter un saut de bastion en transmettant l'option de ligne de commande --viaà sft ssh. Par exemple, pour ajouter bastion.example.com en tant que saut de bastion vers web0.example.com, vous devrez saisir la commande : sft ssh --via bastion.example.com web0.example.com

Les bastions peuvent être configurés pour être utilisés de façon constante en configurant l'agent sur l'hôte cible. Lorsqu'un bastion est spécifié dans le fichier de configurationsftd.yaml d'un agent (par exemple, Bastion: bastion.example.com), le bastion sera toujours utilisé lorsque des utilisateurs se connecteront à ce serveur.

Consultez la section Configurer l'agent serveur Advanced Server Access.

Par exemple, si vous spécifiez un bastion dans le fichier de configuration de l'agent Advanced Server Access sur web0.example.com, alors le bastion sera toujours utilisé lorsque la commande ssh web0.example.com