SSH鍵と鍵グループの管理

PAM360は、さまざまなユーザーアカウントおよびリソース全体にわたる鍵の関連付け、ローテーション、デプロイメントを安全に処理するための包括的なSSH鍵管理機能を提供します。主な機能には、SSH鍵を個別のアカウントまたはリソースに関連付けること、スケジュールに基づいて鍵のローテーションを自動化すること、アクセスを取り消すために鍵の関連付けを解除すること、リモートユーザーに鍵ファイルをプッシュすることが含まれます。PAM360はまた、鍵グループによる一括鍵管理を提供し、鍵のデプロイメントのためのユーザーホームディレクトリのカスタマイズを可能にし、鍵ファイルのエクスポートおよび徹底した監視とコンプライアンスのための監査履歴追跡をサポートします。

このドキュメントでは、PAM360インターフェースから実行するSSH鍵管理操作について説明します。

  1. SSH鍵とユーザーアカウントの関連付け
  2. SSH鍵管理操作
  3. 管理用SSH鍵グループ
  4. その他の操作

1.SSH鍵の関連付け

SSH鍵をインポートまたは作成した後、その鍵をSSHユーザーに関連付けることができます。

メモ:

リソースにrootユーザーまたは管理者の認証情報が指定されている場合、そのリソースのすべての列挙済みユーザーアカウントに鍵を関連付けることができます。PAM360データベースに鍵が存在しない場合、関連付け時に鍵の作成を求めるプロンプトが表示されます。鍵ペアを作成し、これらの手順に戻ります。


1.1 SSH鍵とユーザーアカウントの関連付け

  1. リソース >> すべてのパスワード >> パスワード」に移動し、関連付けを行うユーザーアカウントを選択します。
  2. 上部パネルの「鍵アクション」にある「鍵の関連付け」ボタンをクリックします。
  3. SSH鍵に関して必要に応じて以下の権限を有効にします:
    1. パスワードの代わりに秘密鍵を使用してこのアカウントにログインします
    2. リモート鍵の関連付けが失敗した場合は、秘密鍵をローカルにマップします
  4. 鍵を選択し、「鍵の関連付け」ボタンをクリックします。
    resource_4

1.2 SSH鍵とリソースの関連付け

  1. SSH鍵 >> SSH鍵」に移動し、表示された一覧からSSH鍵を選択して、「関連付け」ボタンをクリックします。
  2. 公開鍵の関連付け」ウィンドウで、ユーザーアカウントを選択し、「"root"ユーザーに昇格します。」のチェックボックスを選択します。

    メモ:

    セキュリティ上の理由により、サーバー/マシンではrootユーザーのログインが無効になっている場合があります。このオプションを有効にすると、ユーザーのログインを非rootユーザーからrootユーザーに昇格させ、サーバー上の他のすべてのユーザーに鍵を関連付けることができます。ユーザーは、rootユーザー、非rootユーザー認証情報をPAM360に入力し、rootユーザーに昇格する必要があります。

  3. [関連付け]ボタンをクリックします。
    resource_5

これで特定のSSH鍵をリソース/ユーザーアカウントに正常に関連付けました。


2.SSH鍵管理操作

2.1 SSH鍵のローテーション

PAM360を設定して、SSH鍵を定期的に自動ローテーションすることができます。ワンクリックで、展開されたすべての鍵を置き換えることができます。鍵はスケジュールに基づいて、またはニーズに応じていつでもローテーションすることができます。

鍵のローテーションをスケジュールするには、以下の手順に従ってください:

  1. 「SSH鍵」>>「SSH鍵」に移動し、ローテーションする鍵を選択します。
  2. ローテート」オプションをクリックします。開いたポップアップで、以下の要件を有効にして「ローテート」をクリックします:
    1. 秘密鍵ファイルをリモートユーザーアカウントに配布
    2. 公開鍵ファイルをリモートユーザーアカウントに配布
    3. ファイル名として鍵名を使用

確認メッセージが表示され、「鍵のローテーション監査」ページにリダイレクトされます。そこでローテーションのステータスが更新されます。

メモ:

ローテーションできるのは、リソースのユーザーアカウントにすでに関連付けられている鍵のみです。

鍵のローテーションをスケジュールするには、以下の手順に従ってください:

  1. 「管理」>>「PKI管理」>>「SSH/SSLスケジュール」に移動し、「スケジュールを追加」ボタンをクリックします。
  2. 「スケジュールを追加」ウィンドウで、スケジュール名を入力し、ドロップダウンリストからスケジュール種別として「鍵のローテーション」を選択します。
  3. ローテーションする鍵を選択し、以下の要件を有効にします:
    1. 秘密鍵ファイルをリモートユーザーアカウントに配布
    2. 公開鍵ファイルをリモートユーザーアカウントに配布
  4. ローテーションの「繰り返し種別」「開始時刻」、および「開始日」を選択します。通知するユーザーのメールアドレスを「件名」「コンテンツ」、および「署名」とともに入力します。
  5. 「保存」をクリックします。

スケジュールされた実行の結果は「鍵の監査」に更新され、鍵のローテーションの結果は「鍵のローテーション監査」に更新されます。

2.2 SSHユーザーからSSH鍵の関連付けを解除する

SSHユーザーが組織を離れた場合、または一時的な特権アクセスが付与されている場合、ユーザーアカウントに関連付けられた鍵を解除し、アクセスを停止することができます。すべてのSSH鍵の関連付けを解除するまで、ユーザーアカウントまたはリソースを削除することはできません。

ユーザーアカウントから鍵の関連付けを解除するには、以下の手順に従ってください。

  1. 「SSH鍵」>>「SSH鍵」に移動し、関連付けを解除する単一の鍵を選択します。
  2. 「詳細」ドロップダウンリストから「関連付けの解除」をクリックします。
  3. 鍵が単一のユーザーアカウントに関連付けられている場合、「リモートでの関連付け解除が失敗した場合は、ローカルでキーの関連付けを解除します」チェックボックスを選択し、確認ダイアログボックスの「OK」をクリックして鍵の関連付けを解除します。
  4. 鍵が複数のユーザーアカウントに関連付けられている場合、鍵の関連付けを解除するユーザーアカウントを選択し、「リモートでの関連付け解除が失敗した場合は、ローカルでキーの関連付けを解除します」チェックボックスを選択して、「鍵の関連付けの解除」ウィンドウの「関連付けの解除」をクリックします。

選択したユーザーアカウントから鍵の関連付けを解除するには、以下の手順に従ってください。

  1. 「リソース」>>「すべてのパスワード」>>「パスワード」に移動します。
  2. 鍵の関連付けを解除するユーザーアカウントを選択し、「鍵アクション」コラムの「鍵の関連付けを解除」をクリックします。
  3. ユーザーアカウントが単一の鍵に関連付けられている場合、ポップアップウィンドウで「OK」を選択します。
  4. 選択したユーザーに複数の鍵が関連付けられている場合、関連付けを解除する鍵を選択し、「鍵の関連付けを解除」ウィンドウの「関連付けの解除」ボタンをクリックします。

    メモ:

    PAM360に列挙されたユーザーアカウントを選択して削除すると、それらに関連付けられたSSH鍵は自動的に関連付けが解除されます。

2.3 リモートユーザーアカウントへのSSH鍵のプッシュ

PAM360では、デプロイに加えて、秘密鍵または公開鍵、あるいはその両方を関連付けられたユーザーアカウントにプッシュすることができます。

i. リモートユーザーアカウントに鍵ファイルをプッシュするには:

  1. 「SSH鍵」>>「SSH鍵」に移動し、選択した鍵の横にある「ユーザーへキーをプッシュ」アイコンをクリックします。
  2. プッシュする鍵(秘密鍵ファイル名、公開鍵ファイル名、またはその両方)を選択し、適切な鍵名を入力して、必要な関連ユーザーを選択し、「プッシュ」をクリックします。これで鍵ファイルが選択したユーザーにプッシュされました。
    resource_6

この機能は、鍵のローテーションスケジュールの一部としても利用可能です。スケジュールされた鍵のローテーションが実行され、新しい鍵ペアが作成されて展開された後、毎回のローテーション後に鍵ファイルを手動でプッシュする代わりに、「ユーザーへキーをプッシュ」オプションを有効にすることで、秘密鍵または秘密鍵と公開鍵の両方を選択した関連ユーザーに自動的にプッシュすることができます。

ii.コマンドを追加し、鍵ごとにホストを制限します:

特定のユーザーアカウントにコマンドを追加することで、追加の制限レイヤーを設けることができ、ホストとの接続を確立した際にそのコマンドのみを実行できるようにします。また、ユーザーのIPアドレスを適切な形式(以下に指定)で指定することにより、適切な鍵とユーザーの関係を事前に定義することができます。

公開鍵にコマンドを追加するには、

  1. 「リソース」>>「すべてのパスワード」>>「パスワード」に移動します。
  2. コマンドを追加するユーザーアカウントを選択し、鍵アクションコラムの「コマンドの追加」をクリックします。
  3. 「コマンドの追加」ダイアログボックスが開き、次の形式で実行するコマンドを追加できます。(例:command="usr/local/bin/script.sh")

鍵のホストを制限するには、「コマンドの追加」をクリックし、次の形式でホストの名前またはIPアドレスを指定します。(例:from="host1/ip1,host2/ip2")

2.4 認証済み鍵ファイルの編集

さまざまなユーザーアカウントから認証済み鍵ファイルを取得し、鍵の内容を編集して、PAM360から各ユーザーアカウントにプッシュすることができます。そのためには、

  1. 「リソース」>>「すべてのパスワード」>>「パスワード」に移動します。
  2. 必要なユーザーアカウントを選択し、鍵アクションコラムの「Authorized_keysの編集」をクリックします。
  3. 各ユーザーの認証済み鍵ファイル内の公開鍵の一覧を表示するウィンドウが開きます。PAM360を使用して管理されている鍵はハイライト表示されます。
  4. これで表示されている鍵の内容を編集し、「プッシュ」ボタンをクリックして各ユーザーアカウントに展開することができます。
    resource_7

2.5 SSH鍵の削除

PAM360リポジトリからSSH鍵を削除しようとすると、まず各ユーザーアカウントから自動的に関連付けが解除されます。すべてのユーザーアカウントから関連付けが解除されていないSSH鍵は、削除に失敗します。SSH鍵を削除するには:

  1. 「SSH鍵」>>「SSH鍵」タブに移動し、削除する鍵を選択します。
  2. 「削除」ボタンを「詳細」ドロップダウンリストからクリックし、確認ウィンドウで「OK」をクリックします。

3.管理用SSH鍵グループ

PAM360では、整理を容易にし、一括操作を実行するために鍵グループを作成する機能を提供しています。単一のSSH鍵を扱う場合と同様に、グループの割り当て、削除、または変更を行うことができます。グループで使用可能なアイテムのリストは、それぞれのタブに列挙されています。グループの名前をクリックすると、個々のアイテムにドリルダウンできます。

3.1 鍵グループの作成

SSH鍵のグループを作成するには、次の手順に従ってください:

  1. 「SSH鍵」>>「鍵グループ」に移動し、「グループ追加」ボタンをクリックします。「鍵グループ追加」ウィンドウにリダイレクトされます。
  2. 鍵グループ名を入力します。後で編集することはできませんので、名前の選択には注意してください。
  3. グループに追加するリソースの種別を選択する方法は2通りあります:
    • 鍵を選択 — グループに追加する鍵を個別に選択します。
    • 条件 — これは動的な鍵グルーピングとして機能します。グループを作成する基準となる正確な基準を指定します。ここでは、多数のオプションから選択できます。鍵名、鍵の種別、鍵の長さ、または作成者に基づいて特定の鍵を検索し、「含む」、「含まない」、「等しい」、「等しくない」、「で始まる」、「で終わる」などの条件に基づいて詳細な絞り込み検索を行うことができます。ウィンドウの右下隅にある[鍵の検索]ボタンをクリックして、対応する鍵を表示します。

      メモ:

      「条件」オプションを選択した場合、指定された条件は後からディスカバリーされた鍵にも適用されます。これらの鍵のいずれかが条件に一致する場合、それらは自動的に新しいグループに追加されます。

  4. 「保存」をクリックして鍵グループを作成します。

また、「SSH鍵」>>「SSH鍵」タブから個別の鍵を直接選択し、「保存」ボタンをクリックすることで、より迅速にグループを作成することができます。

resource_8

3.2 鍵グループの編集

既存の鍵グループに変更を加えるには、次の手順に従ってください:

  1. 「SSH鍵」>>「鍵グループ」に移動し、テーブルビューの右隅にある「編集」アイコンをクリックします。
  2. 鍵の選択タイプを変更したり、グループ内で利用可能な鍵を編集したり、グループに適用されているフィルターを追加、変更、または削除したりすることができます。

グループに変更を加えて保存すると、変更の更新を確認するメッセージが表示されます。

メモ:

グループの名前は変更できません。ただし、説明とそこで使用可能な鍵のリストを追加または変更できます。


3.3 鍵グループ内の鍵のローテーション

鍵グループのすべての鍵をローテーションするには、「SSH鍵」>>「鍵グループ」に移動して鍵グループを選択し、「ローテート」ボタンをクリックします。「鍵のローテーション監査」ウィンドウにリダイレクトされ、鍵ローテーションのステータスが更新されます。

3.4 鍵グループの削除

鍵グループを削除するには、「SSH鍵」>>「鍵グループ」に移動して鍵グループを選択し、「削除」ボタンをクリックします。選択したグループを削除することを確認するポップアップウィンドウが表示されます。「OK」をクリックしてグループを削除します。

4.その他の操作

4.1 ユーザーのホームディレクトリをカスタマイズ

ユーザーのホームディレクトリ(公開鍵の展開先)をカスタマイズすることができます。これを行うには:

  1. 「リソース」>>「すべてのパスワード」>>「パスワード」に移動します。
  2. 「鍵アクション」コラムのドロップダウンから「ユーザーパスの編集」をクリックします。
  3. 変更後のパスを入力し、「保存」をクリックします。

4.2 SSH鍵のエクスポート

リソースに関連付けられている鍵ファイルを選択してエクスポートするには:

  1. GUIで「リソース」>>「すべてのパスワード」>>「パスワード」タブに移動します。
  2. 鍵がデプロイされているリソースの名前をクリックし、「パスワードのエクスポート」ボタンをクリックします。

鍵ファイルをエクスポートするには、「SSH鍵」>>「SSH鍵」タブに移動し、対象の鍵に対応するテーブルビューの右隅にある「キーをエクスポート」アイコンをクリックします。

メモ:

エクスポート中であっても、鍵を保護するために使用されるパスフレーズは引き続き有効です。つまり、鍵を他の場所で使用する場合は、パスフレーズを提供する必要があります。


4.3 SSH鍵の履歴の表示

PAM360を使用すると、各SSH鍵の履歴を、作成またはインポートされた時点から、タイムスタンプとともに以降のローテーションまで確認することができます。鍵の履歴を確認するには、「SSH鍵」>>「SSH鍵」タブに移動し、単一の鍵を選択して「鍵の履歴」ボタンをクリックします。

4.4 ディスカバリーされた鍵のエクスポートレポート

ディスカバリーされた鍵のレポートは、PDFとして、またはメールアドレス宛てにエクスポートすることができます。レポートをエクスポートするには:

  1. 「SSH鍵」>>「ディスカバリーされた鍵」に移動し、単一の鍵を選択します。
  2. 「エクスポート」ボタンをクリックします。レポートをPDFファイルとしてシステムにエクスポートするか、または任意のメールアドレスにエクスポートすることができます。
    • PDF:ディスカバリーされた鍵のレポートをPDFとしてエクスポートし、システムに保存します。
    • 電子メール:検出されたSSH鍵のレポートのエクスポート先となるメールアドレスを指定します。