Server Access
Пользователи
Стандартная политика – доступ к пользователю root через Teleport.
Не создавай личный аккаунт. Мы считаем что доступ к нодам в спейсе есть у всех резидентов. Личные аккаунты все только усложняют.
Исключение - твоя личная виртуалка или контейнер.
Если необходимо создать обычного пользователя, используй эти креды:
Name: B4CKSP4CE
Username: bksp
Password: (стандартный)
UID/GID: 1000Если обычный пользователь больше не нужен – отключи вход под ним.
# Removes password for bksp
passwd -l bkspB4CKSP4CE R00T
Для резервного доступа ко всем нодам существует отдельный ключ. Приватная часть этого ключа сохранена как Discoverable FIDO2 credential на BKSP Yubikey.
Публичный ключ должен быть на каждой ноде в инфраструктуре спейса.
# B4CKSP4CE R00T Reserve Key
sk-ecdsa-sha2-nistp256@openssh.com AAAAInNrLWVjZHNhLXNoYTItbmlzdHAyNTZAb3BlbnNzaC5jb20AAAAIbmlzdHAyNTYAAABBBHiDbUTfLe7AW4D9lA/sC4ptZi6+mSwve6XTlP5JumuV8Fbzn07oGIBejq6MtBVm42RzSjxFH7rgieguJH6Tt8cAAAARc3NoOkI0Q0tTUDRDRVIwMFQ= B4CKSP4CER00TR00T-ключ – это часть стратегии disaster recovery. Он нужен только для тех случаев, когда основной метод аутентификации (Teleport) недоступен. Для подключения с R00T-ключом обратитесь к документации Yubikey.
Ключ и пин-код находится у RØ.
Использование B4CKSP4CE R00T на macOS
Актуально на Сентябрь 2024: SK-ключи все ещё сломаны в macOS из коробки.
# Tap into ssh-askpass
brew tap theseal/ssh-askpass
# Install patched libsk-libfido2
brew install michaelroosz/ssh/libsk-libfido2-install
# Use patched SK provider
export SSH_SK_PROVIDER=/usr/local/lib/libfido2.dylib
# Export discoverable SK keys
ssh-keygen -K
# Use R00T key to connect
ssh -i id_ecdsa_sk_rk_B4CKSP4CER00T root@192.0.2.100