Các cặp khóa nên được tạo bởi người dùng.
Người dùng giữ lại một nửa riêng tư - bạn sẽ không bao giờ nhìn thấy nó. Nếu bạn có khóa riêng của ai đó ở dạng bạn có thể đọc / sử dụng thì bạn đang bảo mật sai.
Một nửa công khai được trao cho bạn (theo bất kỳ cơ chế nào bạn muốn: Biểu mẫu web, email, trao cho tôi trên CD), để được tập trung theo bất kỳ cách nào bạn muốn. Một số nơi lưu trữ các khóa công khai trong LDAP. Những người khác đẩy authorized_keys
các tập tin bằng cách sử dụng hệ thống triển khai của họ.
Trong môi trường của tôi, những người cần truy cập shell cung cấp cho tôi khóa công khai của họ. Các khóa này được thêm vào hệ thống LDAP của chúng tôi và sshd
tư vấn (các) khóa chung được liệt kê cho mỗi người dùng để xác thực chúng, thông qua bản vá Khóa công khai LDAP .
Khi ai đó cần thêm khóa bổ sung hoặc thu hồi khóa hiện có, họ sẽ cho quản trị viên biết và chúng tôi sẽ xử lý khóa đó. Cuối cùng, khi chúng tôi mở rộng quy mô, tôi sẽ triển khai một hệ thống cho phép mọi người xoay khóa công khai của riêng họ.
Mỗi trang web của chúng tôi có một cặp máy chủ LDAP, được đồng bộ hóa với chủ nhân của chúng tôi với sao chép LDAP, giúp dữ liệu nhất quán (và có thể truy cập) tại mỗi vị trí.
Mọi thứ tôi đã mô tả đều có thể được thực hiện với phần mềm nguồn mở. Cũng có những sản phẩm thương mại làm điều tương tự.
Bạn cần nghiên cứu các tùy chọn có sẵn kỹ lưỡng hơn và quyết định xem cái nào phù hợp với môi trường của bạn nhất. Nếu bạn có thêm câu hỏi (cụ thể hơn), chúng tôi có thể hữu ích hơn.