48.5.2. 使用 IdM CLI 上传主机的 SSH 密钥
身份管理允许您将公共 SSH 密钥上传到主机条目。OpenSSH 使用公钥来验证主机。当使用 host-add 或稍后修改条目创建主机时,主机 SSH 密钥被添加到 IdM 中的主机条目中。
请注意,RSA 和 DSA 主机密钥由 ipa-client-install 命令创建,除非在安装脚本中明确禁用了 SSH 服务。
先决条件
- 管理 IdM 或用户管理员角色的管理员特权。
流程
使用
--sshpubkey选项运行host-mod命令,将 base64 编码的公钥上传到主机条目。因为添加主机密钥会更改主机的 DNS Secure Shell 指纹(SSHFP)记录,因此请使用
--updatedns选项更新主机的 DNS 条目。例如:$ ipa host-mod --sshpubkey="ssh-rsa RjlzYQo==" --updatedns host1.example.com实际密钥通常以等号(=)结束,但会更长。
要上传多个密钥,请输入多个 --sshpubkey 命令行参数:
--sshpubkey="RjlzYQo==" --sshpubkey="ZEt0TAo=="请注意,一个主机可以有多个公钥。
- 上传主机密钥后,将 SSSD 配置为使用身份管理作为其身份域之一,并设置 OpenSSH 以使用 SSSD 工具管理主机密钥,如 配置 SSSD 来为 OpenSSH 服务提供缓存。
验证
运行
ipa host-show命令来验证 SSH 公钥是否与指定主机关联:$ ipa host-show client.ipa.test ... SSH public key fingerprint: SHA256:qGaqTZM60YPFTngFX0PtNPCKbIuudwf1D2LqmDeOcuA client@IPA.TEST (ssh-rsa) ...