ssh证书认证是中心化签发信任机制,由ca对用户/主机密钥签名生成短期有效证书,服务器仅信任ca公钥,无需管理authorized_keys;传统密钥对则是点对点信任。

SSH 证书认证(SSH Certificate Authentication)和传统 SSH 密钥对认证不是同一类机制:传统密钥对是“点对点信任”,而证书认证是“中心化签发信任”——它引入一个可信的 SSH 证书颁发机构(CA),由 CA 对用户密钥或主机密钥签名生成短期有效的证书,服务器只信任该 CA 的公钥,不再需要逐台管理 authorized_keys。
Linux 系统本身不自带“证书颁发服务”,但 OpenSSH 自 5.4 起原生支持 SSH 证书(user/host certificates),只需合理组织密钥、签名和配置即可构建完整体系。以下是精简实用的落地步骤:
一、准备 SSH 证书颁发机构(CA)
在可信的离线或高安全机器上操作(如跳板机或专用 CA 主机):
# 生成 CA 私钥(严格保护!权限必须为 600) ssh-keygen -t ed25519 -f ~/.ssh/ca_key -C "SSH-CA-root@company" # 提取 CA 公钥(将用于所有服务器配置) ssh-keygen -Lf ~/.ssh/ca_key.pub
⚠️ 注意:
ca_key是根密钥,务必离线备份、禁止上传、禁用密码登录访问。后续所有用户/主机证书都由它签名。
二、为用户签发 SSH 登录证书
假设你要为本地用户 alice 的密钥签发有效期 7 天的登录证书:
# 1. alice 已有密钥对(若无则先生成)
ssh-keygen -t ed25519 -f ~/.ssh/id_alice -C "alice@work"
# 2. 用 CA 签发用户证书(指定用户名、有效期、用途)
ssh-keygen -s ~/.ssh/ca_key \
-I "alice@company" \
-n alice \
-V +7d \
~/.ssh/id_alice.pub
执行后生成 id_alice-cert.pub ——这是带签名的用户证书,必须与原始私钥 id_alice 配套使用。
✅
-n alice表示该证书只允许以用户名alice登录;
✅-V +7d表示从当前时间起 7 天内有效;
✅-I是证书标识(日志中可见,建议含邮箱或部门)。
三、在目标服务器启用证书认证
编辑 /etc/ssh/sshd_config:
# 启用证书认证(必须) PubkeyAuthentication yes # 指定受信任的 CA 公钥(一行,路径需绝对) TrustedUserCAKeys /etc/ssh/ca_key.pub # (可选)禁用普通密钥直传,强制走证书 # PermitRootLogin no # PasswordAuthentication no
然后:
- 把
ca_key.pub复制到服务器/etc/ssh/ca_key.pub(权限 644) chmod 644 /etc/ssh/ca_key.pubsudo systemctl restart sshd
? 验证是否加载成功:
sudo sshd -T | grep -E "(pubkey|ca)"应看到trustedusercakeys /etc/ssh/ca_key.pub
四、客户端使用证书登录
确保客户端有:
- 私钥
~/.ssh/id_alice - 对应证书
~/.ssh/id_alice-cert.pub(同名 +-cert.pub后缀)
OpenSSH 会自动识别并发送证书(无需 -i 指定证书):
ssh alice@server.example.com
如需显式指定(例如多密钥环境):
ssh -i ~/.ssh/id_alice alice@server.example.com
✅ OpenSSH 客户端只要发现同名的
-cert.pub文件,就会自动附带证书;
❌ 不要手动复制证书内容到authorized_keys——证书认证完全绕过该文件。
五、(进阶)为主机签发证书实现服务端身份验证
为加强连接可信度,还可为主机密钥签发证书:
# 在服务器上生成主机密钥(若尚未有)
sudo ssh-keygen -t ed25519 -f /etc/ssh/ssh_host_ed25519_key -N ""
# 用 CA 签发主机证书(-h 表示 host cert,-n 列出允许的主机名)
ssh-keygen -s ~/.ssh/ca_key \
-I "web01.company" \
-h \
-n "web01.company,192.168.10.21" \
-V +365d \
/etc/ssh/ssh_host_ed25519_key.pub
再在 /etc/ssh/sshd_config 中添加:
HostCertificate /etc/ssh/ssh_host_ed25519_key-cert.pub
重启 sshd 后,客户端首次连接时收到的是已签名的主机证书,配合 ~/.ssh/known_hosts 可实现双向证书信任。
整个体系的核心优势在于:
- 用户增删 = CA 签发/吊销证书,无需登录每台服务器改
authorized_keys - 证书可设短时效、绑定用户名/IP、支持吊销列表(需配合
RevokedKeys) - 主机证书防止中间人攻击,比单纯依赖
known_hosts更可控
不需要额外软件,纯 OpenSSH 原生能力,配置严谨即安全可用。











