高级目标需配置基于SSH证书的短生命周期凭证,即弃用静态密钥,依托可信CA动态签发、自动过期、可审计的证书,重构访问信任模型,实现5–30分钟会话有效期、用户身份绑定、实时吊销与自动化分发。

针对高级目标配置基于SSH证书的短生命周期凭证,核心在于放弃静态密钥,转而依赖可信CA动态签发、自动过期、可审计的证书。这不是简单替换authorized_keys,而是重构整个访问信任模型。
明确高级目标的关键特征
高级目标通常指生产环境核心服务器、数据库集群、Kubernetes控制平面节点或合规敏感系统。它们对安全性、可追溯性、自动化和策略强制执行要求极高。这类场景下,传统密钥管理已无法满足以下要求:
- 凭证必须与具体会话绑定,不可复用、不可共享
- 单次登录有效期应控制在5–30分钟内,超时即失效
- 所有访问行为需关联到真实用户身份(而非共享账号),支持实时吊销
- 无需手动向每台服务器分发公钥,也不允许私钥长期落盘
- 审计日志需包含证书序列号、签发时间、用户ID、目标主机及会话ID
选择并部署可信证书颁发机构(CA)
不建议自建OpenSSL CA——维护成本高、易出错、缺乏策略引擎。推荐采用专为基础设施设计的PAM型CA服务,如Infisical、HashiCorp Vault SSH模块或Tink-based定制方案。
- 部署Infisical Gateway作为统一接入点,确保其网络可达所有目标SSH服务器
- 在Infisical中启用PAM模块,并导入或生成专用的SSH CA密钥对(建议使用ed25519或ecdsa-sk)
- 将CA公钥(
ssh-ca.pub)部署至所有目标服务器的/etc/ssh/trusted_ca_keys.pub,并在sshd_config中启用:TrustedUserCAKeys /etc/ssh/trusted_ca_keys.pub - 禁用
AuthorizedKeysCommand等非标准扩展,防止绕过CA验证路径
配置客户端自动获取与使用短期证书
用户不应接触私钥文件,证书应在会话发起时由CLI工具实时拉取并注入内存。
- 安装Infisical CLI并完成SAML/OIDC身份绑定,确保MFA已启用
- 执行
infisical ssh --resource "prod-db-primary",CLI自动完成:身份鉴权 → 请求会话 → 获取临时密钥对 + 签署证书(含用户标识、主机约束、5分钟有效期)→ 启动ssh -o CertificateFile=...连接 - 证书中嵌入关键约束:
•principals="db-admin@acme.com"(限制可登录用户名)
•valid_after/valid_before(精确到秒)
•source_address="10.10.20.0/24"(可选网络白名单) - 私钥永不写入磁盘,仅驻留进程内存;连接断开后自动清空
强化服务端SSH配置与审计闭环
服务器端配置是策略落地的最后一环,必须杜绝任何绕过CA的路径。
- 在
/etc/ssh/sshd_config中严格设置:PubkeyAuthentication yesTrustedUserCAKeys /etc/ssh/trusted_ca_keys.pubPasswordAuthentication noPermitRootLogin noAllowUsers *@*(配合证书principal校验) - 启用详细日志:
LogLevel VERBOSE,确保sshd记录证书指纹、签名算法、principal信息 - 将
/var/log/auth.log接入SIEM系统,建立规则检测异常证书使用(如相同principal高频复用、跨地域IP签发) - 定期运行脚本校验:所有目标主机是否仍信任同一CA公钥、是否有残留的
authorized_keys文件未清理
这套机制把“谁能访问”交给身份平台,“何时能访问”交给策略引擎,“访问了什么”留给审计系统,不再依赖人工运维动作。不复杂但容易忽略。

















