Server Access

Пользователи

Стандартная политика – доступ к пользователю root через Teleport.

Не создавай личный аккаунт. Мы считаем что доступ к нодам в спейсе есть у всех резидентов. Личные аккаунты все только усложняют.

Исключение - твоя личная виртуалка или контейнер.

Если необходимо создать обычного пользователя, используй эти креды:

Name: B4CKSP4CE
Username: bksp
Password: (стандартный)
UID/GID: 1000

Если обычный пользователь больше не нужен – отключи вход под ним.

# Removes password for bksp
passwd -l bksp

B4CKSP4CE R00T

Для резервного доступа ко всем нодам существует отдельный ключ. Приватная часть этого ключа сохранена как Discoverable FIDO2 credential на BKSP Yubikey.

Публичный ключ должен быть на каждой ноде в инфраструктуре спейса.

# B4CKSP4CE R00T Reserve Key
sk-ecdsa-sha2-nistp256@openssh.com AAAAInNrLWVjZHNhLXNoYTItbmlzdHAyNTZAb3BlbnNzaC5jb20AAAAIbmlzdHAyNTYAAABBBHiDbUTfLe7AW4D9lA/sC4ptZi6+mSwve6XTlP5JumuV8Fbzn07oGIBejq6MtBVm42RzSjxFH7rgieguJH6Tt8cAAAARc3NoOkI0Q0tTUDRDRVIwMFQ= B4CKSP4CER00T

R00T-ключ – это часть стратегии disaster recovery. Он нужен только для тех случаев, когда основной метод аутентификации (Teleport) недоступен. Для подключения с R00T-ключом обратитесь к документации Yubikey.

Ключ и пин-код находится у .

Использование B4CKSP4CE R00T на macOS

Актуально на Сентябрь 2024: SK-ключи все ещё сломаны в macOS из коробки.

# Tap into ssh-askpass
brew tap theseal/ssh-askpass

# Install patched libsk-libfido2
brew install michaelroosz/ssh/libsk-libfido2-install

# Use patched SK provider
export SSH_SK_PROVIDER=/usr/local/lib/libfido2.dylib

# Export discoverable SK keys
ssh-keygen -K

# Use R00T key to connect
ssh -i id_ecdsa_sk_rk_B4CKSP4CER00T root@192.0.2.100