SSH Keys và chứng chỉ
Hai cách vào máy. Cài public key lên server chỉ ở tab này, không ở Vault.
Key dài hạn (deploy)
CI, Ansible, jump host. Create deploy key: đặt tên, Save on this disk nếu muốn file PEM tại chỗ, passphrase tùy chọn. Import public key khi private đã ở HSM/CI. Rồi Manage on servers → chọn máy → Install.
Key restrictions
None: shell đủ. CI/CD & deploy / SFTP only / Shell only: thu hẹp authorized_keys (from=, command=, no-port-forwarding). Custom: tự ghi options.
Chứng chỉ ngắn hạn (OpenSSH cert)
Không phải chứng chỉ HTTPS website. CA của workspace ký lên public key trên laptop bạn. Hết TTL (thường 10 phút) phải xin lại. Cloud không giữ private key. Máy revoked thì không cấp cert.
Bảng cert: Principal (vai niops_*), Linux user, Valid before, TTL. Request elevation (admin / breakglass) đi vào hàng duyệt — dùng khi cần root đột xuất.
Xóa key
Chọn gỡ public key khỏi server. Tick xóa file private trên đĩa nếu máy này không còn dùng.