Saltar al contenido
Contenido
Sitios web

Cómo añadir claves SSH a un sitio

Traducción automática. El original en inglés está disponible.

SSH el acceso SSH a un sitio de KapsuleHost se basa únicamente en claves, por lo que antes de poder abrir una shell o una sesión SFTP necesita registrar una clave pública en el sitio dentro de KPanel. Esta guía explica dónde se encuentra esa opción, cómo añadir una clave que ya tiene, cómo hacer que KapsuleHost genere una por usted y cómo revocar una clave en la que ya no confía.

Dónde se encuentra la página de claves SSH

Abra Sitios web, haga clic en el sitio, luego abra el grupo Configuración en el menú izquierdo del sitio y seleccione Claves SSH. La página se titula Acceso SSH y contiene dos cosas: los detalles de conexión de este sitio y la lista de claves públicas actualmente autorizadas para usarlos.

No existe un elemento de SSH de nivel superior en la barra lateral principal. Las claves son por sitio, de modo que una clave que añada aquí solo autentica frente a este sitio. Si gestiona varios sitios, cada uno necesita su propia entrada, incluso si se trata de la misma clave en su portátil.

La página de acceso SSH de un sitio en KPanel, con los detalles de conexión y la lista de claves públicas autorizadas

Añadir o revocar una clave requiere el permiso sites:write. Si tiene una cuenta de equipo con un rol de solo lectura, el botón Añadir clave y el icono de revocación permanecen ocultos. Pida a un propietario o administrador de la cuenta que realice el cambio.

Detalles de conexión

La tarjeta Detalles de conexión en la parte superior de la página muestra todo lo que necesita su cliente:

CampoQué es
HostEl nombre de host al que conectarse
PuertoEl puerto SSH de este sitio
UsuarioEl usuario del sistema con el que se ejecuta su sitio
SSHUn comando ssh ya preparado para este sitio
SFTPUn comando sftp ya preparado para este sitio

Cada fila tiene un control de copia, y las filas de SSH y SFTP copian el comando completo en lugar de solo el valor, de modo que pueda pegarlo directamente en una terminal. Use esos dos en lugar de escribir el comando usted mismo: ya contienen el usuario, el host y el puerto correctos.

Si la tarjeta no aparece en absoluto, el sitio todavía no ha terminado de aprovisionar su usuario de shell. En ese caso, la API devuelve un simple error El sitio no tiene usuario SSH. Espere a que el indicador de estado del sitio muestre Active y vuelva a cargar la página.

Añadir una clave que ya tiene

La mayoría de las personas ya tienen un par de claves en su máquina. Añada aquí la mitad pública.

  1. En su propio ordenador, muestre su clave pública. En macOS y Linux suele ser cat ~/.ssh/id_ed25519.pub, o cat ~/.ssh/id_rsa.pub para una clave RSA más antigua. En Windows con OpenSSH es type %USERPROFILE%\.ssh\id_ed25519.pub.
  2. Copie toda la línea completa, que comienza con ssh-ed25519, ssh-rsa o ecdsa-sha2-nistp256.
  3. En KPanel, haga clic en Añadir clave.
  4. Escriba algo fácil de recordar en el campo Label, por ejemplo el nombre de la máquina donde reside la clave.
  5. Pegue la clave pública en el segundo campo.
  6. Haga clic en Añadir clave.

La clave aparece de inmediato en la lista Authorised keys, con su huella digital debajo de la etiqueta. Puede conectarse inmediatamente.

KapsuleHost también envía un correo electrónico a la dirección de la cuenta cada vez que se añade una clave, indicando la etiqueta, la huella digital y el sitio. Ese correo es intencionado: el acceso SSH es de alta confianza, por lo que si aparece una clave que usted no añadió, revóquela y cambie su contraseña de inmediato.

Pegue únicamente el archivo .pub. Un archivo de clave privada no tiene extensión .pub y comienza con una línea como -----BEGIN OPENSSH PRIVATE KEY-----. Si pega eso, se trata de su clave privada, y debe regenerarla en lugar de reutilizarla.

Si todavía no tiene una clave

Genere una localmente con ssh-keygen -t ed25519 -C "your-label", acepte la ubicación de archivo predeterminada y establezca una frase de contraseña cuando se le solicite. Eso produce ~/.ssh/id_ed25519 (manténgalo privado) y ~/.ssh/id_ed25519.pub (pegue ese).

Dejar que KapsuleHost genere el par de claves

Si prefiere no ejecutar ssh-keygen, KPanel puede crear el par por usted.

  1. Haga clic en Añadir clave.
  2. Rellene el campo Label. Deje vacío el campo de la clave pública.
  3. Haga clic en Generar par de claves.

KapsuleHost crea un par Ed25519, instala la mitad pública en el sitio y muestra un aviso verde: Par de claves generado: descarga la clave privada ahora. Haga clic en Descargar .pem para guardar la clave privada. El archivo se nombra según la etiqueta que eligió.

La clave privada se muestra una única vez. El aviso lo indica con claridad: esta es la única ocasión en la que puede descargarla. KapsuleHost no conserva una copia que pueda recuperar más tarde. Si descarta el aviso sin descargarla, revoque la clave y genere un nuevo par.

Una clave generada no tiene frase de contraseña, lo que es precisamente lo que la hace utilizable desde un script sin solicitarla. Eso también significa que el propio archivo es la credencial completa. Si desea una frase de contraseña, genere el par usted mismo con ssh-keygen y pegue la mitad pública.

Una vez descargado, mueva el archivo a un lugar adecuado y restrinja sus permisos, ya que SSH se niega a usar una clave privada legible por cualquiera:

mv ~/Downloads/my-laptop_id_ed25519.pem ~/.ssh/kapsule-mysite.pem
chmod 600 ~/.ssh/kapsule-mysite.pem
ssh -i ~/.ssh/kapsule-mysite.pem <username>@<host> -p <port>

Sustituya el usuario, el host y el puerto indicados en la tarjeta Detalles de conexión.

Lectura de la lista de claves autorizadas

Cada fila en Authorised keys muestra:

  • La etiqueta que le dio a la clave.
  • La huella digital de la clave, que es la forma de distinguir dos claves cuando las etiquetas son parecidas.
  • Added con la fecha en que se registró.
  • Último uso con la fecha de la autenticación más reciente, o Nunca usado si todavía no se ha autenticado.

La columna Último uso es la más útil durante una limpieza. Una clave que nunca se ha usado, o que no se ha usado en meses, suele corresponder a un portátil que ya ha sido reemplazado o a un contratista que ya no colabora con usted.

Revocar una clave

Haga clic en el icono rojo de papelera en la fila de la clave. KPanel le pide confirmación con ¿Revocar clave SSH? y una nota indicando que la clave ya no podrá autenticarse frente a este sitio. Haga clic en Revoke para finalizar.

La revocación surte efecto para las nuevas conexiones. Una sesión SSH que ya esté abierta no se cierra al revocar la clave, de modo que si está eliminando el acceso a alguien que todavía podría estar conectado, revoque la clave y luego cambie todo lo que esa persona pudiera haberse llevado: contraseñas de bases de datos, secretos de la aplicación y cualquier token almacenado en el sitio.

Mantenga la lista de claves corta. Una clave por máquina, etiquetada con el nombre de la máquina, es mucho más fácil de auditar que un montón de claves llamadas "key1", "new key" y "temp".

Solución de problemas

Permission denied (publickey). La causa más frecuente es que su cliente ofrezca una clave distinta de la que registró. Fuerce la correcta con ssh -i /path/to/private_key ..., o compruebe con ssh -v qué claves se están ofreciendo.

Conexión rechazada o tiempo de espera agotado. Confirme que está usando el puerto que se muestra en Detalles de conexión y no el puerto predeterminado 22. Copie el comando SSH desde la página en lugar de escribirlo usted mismo.

Permisos incorrectos en la clave privada. OpenSSH rechaza una clave privada que otros usuarios puedan leer. Ejecute chmod 600 sobre el archivo.

La clave funciona para SSH pero no para SFTP. Comparten las mismas credenciales, así que casi siempre se trata del cliente y no de la clave. Use el comando SFTP copiado desde la página, que ya incluye el puerto correcto.

A dónde ir ahora

¿Le ha resultado útil?

¿Es usted una IA? Lea esta página en Markdown

Artículos relacionados

Cómo conectarse mediante SFTP: FileZilla, Cyberduck y línea de comandosSFTP (Protocolo de Transferencia Segura de Archivos) le brinda acceso directo a los archivos de su sitio en el servidor.…Certificados SSL y HTTPSEste artículo explica qué es SSL en términos sencillos, cómo KapsuleHost gestiona SSL de forma automática para sus sitios y qué hacer si algo falla con su…Sitios web: Por dónde empezarCómo funciona el alojamiento de sitios web en KapsuleHost, qué contiene cada pestaña de un sitio y qué guía leer según la tarea que tenga por delante.…Monitorización del tiempo de actividad del sitioCada sitio en KapsuleHost se comprueba automáticamente cada 60 segundos, y la pestaña Uptime le muestra el resultado: estado actual, porcentaje de actividad,…

¿Sigue sin resolverlo?

Pregunte a Kora, que conoce su cuenta, o contacte con nuestro equipo.

ContáctenosContactar soporte