Как работают быстрые SSH-подключения?

Подключения с помощью MFA удобно использовать, если пользователям требуется быстро переключаться между множеством серверов Linux/Unix. Например, при устранении инцидентов или массовых работах.

Использование паролей или OTP замедляет процесс, так как аутентификацию приходится повторять для каждого сервера. Сами подключения контролируются через ролевые модели и журналы доступа.

Как это работает

Механизм быстрых подключений использует одноразовую аутентификацию для серии подключений через worker-ssh.

  1. Пользователь проходит многофакторную аутентификацию в PAM.

  2. Пользователь скачивает архив с артефактом подключения.

  3. Артефакт используется для аутентификации через worker-ssh без повторного ввода пароля или OTP.

  4. Сертификат имеет ограниченный срок действия и привязку к IP-адресу пользователя.

Безопасность

  • Доступ разрешен только к серверам, предусмотренным ролевой моделью.

  • Каждый артефакт уникален для пользователя и генерируется заново при каждом запросе.

  • BI.ZONE PAM Vault SSH CA подписывает сертификаты, обеспечивая доверие со стороны целевых серверов.