ssh证书认证并非取代密钥认证,而是在公钥认证基础上由ca对用户公钥签名生成短期证书,服务器仅需信任ca公钥即可验证所有签发证书,适用于企业统一管控、临时权限等场景。

SSH本身不使用“证书验证”替代“密钥认证”,这个说法存在概念混淆。SSH协议原生支持的是公钥认证(即密钥对认证),而所谓“SSH证书”实际是OpenSSH 5.4+引入的基于可信CA签发的SSH用户/主机证书机制,它不是取代密钥认证,而是在密钥认证基础上增强信任管理和规模化控制能力。
什么是SSH证书认证
它仍依赖用户的私钥和公钥,但不再直接将公钥硬编码进服务器的authorized_keys,而是由一个内部SSH证书颁发机构(CA)对用户公钥签名,生成一张短期有效的SSH证书。服务器只需信任该CA的公钥,即可自动验证所有经其签发的用户证书。
适用场景包括:企业多账号统一管控、临时访客权限(带过期时间)、自动化运维平台身份溯源、避免手动分发公钥等。
搭建SSH CA并签发用户证书
1. 创建CA密钥对(仅需一次)
在可信管理机上执行:
ssh-keygen -t ed25519 -f ~/.ssh/ssh-ca -C "ssh-ca@company.com"
生成ssh-ca(私钥)和ssh-ca.pub(CA公钥),后者需部署到所有目标服务器。
2. 为用户生成普通密钥对(已有可跳过)
ssh-keygen -t ed25519 -f ~/.ssh/id_ec2_user -C "ec2-user@dev"- 保留
id_ec2_user(私钥)给用户,id_ec2_user.pub用于签发证书
3. 签发用户证书
用CA私钥对用户公钥签名,指定有效期、用户名、权限限制:
ssh-keygen -s ~/.ssh/ssh-ca -I "dev-ops-2026" -n ec2-user -V +4w ~/.ssh/id_ec2_user.pub
生成id_ec2_user-cert.pub——这就是用户可用的SSH证书文件。
服务端配置信任CA并启用证书登录
1. 将CA公钥部署到服务器
把ssh-ca.pub复制到服务器(如/etc/ssh/ca_user_key.pub),确保权限为644。
2. 修改/etc/ssh/sshd_config
TrustedUserCAKeys /etc/ssh/ca_user_key.pub PubkeyAuthentication yes # 确保不关闭公钥认证(证书依赖它)
重启服务:sudo systemctl restart sshd
3. 用户端使用方式
用户本地需同时拥有:
-
~/.ssh/id_ec2_user(私钥) -
~/.ssh/id_ec2_user-cert.pub(证书)
登录时无需额外参数,OpenSSH会自动匹配并提交证书:ssh -i ~/.ssh/id_ec2_user ec2-user@server
关键注意事项
• 证书不能脱离对应私钥单独使用,安全性不高于原始密钥认证,但大幅提升了策略灵活性
• CA私钥必须离线保管,一旦泄露,所有签发证书立即失效
• 推荐配合-V设置明确过期时间(如+24h或+7d),避免长期有效凭证风险
• 不兼容老旧SSH客户端(需OpenSSH 5.4+),Git工具链、CI系统需确认版本支持
• 主机证书(用于验证服务器身份)可另配HostCertificate和HostKeyAlgorithms,与用户证书分离管理










