-
SSH-avainten määrittäminen
SSH-avainten käyttöönotto
SSH certificates are required to connect to Roihu over SSH
To connect to Roihu, users must sign their public key in MyCSC to obtain a time-based SSH certificate. Each certificate is valid for 24 hours, and once it expires, a new one must be generated by signing the public key again.
SSH-avaimet tarjoavat kätevämmän ja turvallisemman tunnistautumisen. SSH-avaimet vaaditaan, jotta voit muodostaa yhteyden CSC:n supertietokoneisiin SSH-asiakasohjelmalla. Yhteyden muodostaminen Roihuun edellyttää lisäksi, että allekirjoitat julkisen avaimesi saadaksesi aikaperusteisen SSH-varmenteen.
- Luo SSH-avaimet paikallisella työasemallasi.
- SSH-avaimet luodaan aina pareittain siten, että ne koostuvat yhdestä julkisesta avaimesta ja yhdestä yksityisestä avaimesta. Luo nämä avaimet laitteella, jota aiot käyttää yhteyden muodostamiseen CSC:n supertietokoneisiin. Älä koskaan jaa yksityistä avainta kenellekään!
- Kopioi julkinen avain työasemaltasi MyCSC:hen.
- SSH-yhteyden tunnistautumiseen avainparilla sinun täytyy kopioida
julkinen avain MyCSC:hen. Älä kopioi yksityistä avainta. Huomaa, että
julkisen avaimen kopiointi suoraan CSC:n supertietokoneille työkaluilla kuten
ssh-copy-idei toimi.
- SSH-yhteyden tunnistautumiseen avainparilla sinun täytyy kopioida
julkinen avain MyCSC:hen. Älä kopioi yksityistä avainta. Huomaa, että
julkisen avaimen kopiointi suoraan CSC:n supertietokoneille työkaluilla kuten
- Allekirjoita julkinen avain MyCSC:ssä ja lataa SSH-varmenne (vaaditaan vain Roihulle).
- Jotta voit muodostaa yhteyden Roihuun, allekirjoita julkinen avaimesi MyCSC:ssä luodaksesi aikaperusteisen SSH-varmenteen, jota käytetään tunnistautumiseen. SSH-varmenteilla on rajallinen 24 tunnin voimassaoloaika, mikä parantaa merkittävästi järjestelmän turvallisuutta. Kun SSH-varmenne vanhenee, uusi varmenne on luotava allekirjoittamalla julkinen avain uudelleen MyCSC:ssä.
Lisätietoja SSH-avaimista:
SSH-avainten luominen
Katso paikallisella työasemallasi tehtävää SSH-avainten luontia varten järjestelmäkohtaiset ohjeet:
- Unix-pohjaiset järjestelmät (macOS ja Linux)
- Windows-järjestelmät
Warning
Yksityistä avainta ei tule koskaan jakaa kenellekään, ei edes CSC:n henkilökunnalle! Se tulee säilyttää vain paikallisella työasemalla.
Älä myöskään koskaan jätä tunnuslausetta tyhjäksi SSH-avainparia luodessasi! Valitse turvallinen tunnuslause. Sen tulee olla vähintään 8 merkkiä pitkä ja sisältää numeroita, kirjaimia ja erikoismerkkejä.
Julkisen avaimen kopiointi supertietokoneelle
Ainoa tapa kopioida julkinen avain supertietokoneelle on MyCSC- asiakasportaalin kautta. Lue alla olevat ohjeet.
Julkisen avaimen lisääminen MyCSC:ssä
Voit lisätä julkisen avaimesi MyCSC-asiakasportaalissa seuraavasti:
- Kirjaudu MyCSC:hen CSC- tai Haka/Virtu-tunnuksillasi.
- Valitse vasemman reunan navigaatiosta tai oikean yläkulman pudotusvalikosta Profile.
-
Etsi osio SSH PUBLIC KEYS ja valitse + Add key. Turvatoimena sinua pyydetään kirjautumaan uudelleen, jos edellisestä kirjautumisestasi portaaliin on kulunut muutama minuutti.

-
Lisää julkinen avaimesi joko
- lataamalla julkisen avaimen tiedosto välilehdellä Upload file, tai
-
liittämällä sen sisältö käsin kenttään Key välilehdellä Manual input. Tässä tapauksessa lisää avaimelle myös Title, esimerkiksi "my-ssh-key".


-
Valitse Upload tai Add.
-
Sinun pitäisi nyt nähdä uusi avaimesi listattuna kohdassa SSH PUBLIC KEYS. Huomaa, että uuden avaimesi aktivoituminen voi kestää jopa tunnin. Jos siinä kestää pidempään, ole hyvä ja ota yhteyttä CSC:n asiakastukeen.

Tuetut avaintyypit ja muotoilu
Tuetut avaintyypit ovat Ed25519 ja RSA 4096:sta 16384:ään. Suosittelemme vahvasti Ed25519:tä.
Julkisen avaimesi tulee koostua SSH-avaintyypistä, avainmerkkijonosta ja valinnaisesta kommentista, jotka kaikki on erotettu toisistaan yhdellä välilyönnillä. Varmista, että lisäät koko SSH-avaimen samalle riville etkä lisää muuta tyhjää tilaa kuin tavallisia välilyöntejä. Jos avaimesi on väärässä muodossa, näytetään virheilmoitus. Oikeassa muodossa oleva avain näyttää tältä:
Käyttäjät voivat tarkistaa julkiset avaimensa Puhdissa tai Mahdissa komennoilla:
# Check timestamp of file (time of previous sync)
ls -l /var/lib/acco/sshkeys/${USER}/${USER}.pub
# Check its contents (public keys)
cat /var/lib/acco/sshkeys/${USER}/${USER}.pub
Jos olet lisännyt MyCSC:hen useita avaimia, niiden kaikkien pitäisi näkyä
samassa ${USER}.pub-tiedostossa.
Julkisen avaimen allekirjoittaminen
Seuraava vaatimus koskee vain yhteyden muodostamista Roihuun
Jotta voit muodostaa yhteyden Roihuun SSH:lla tai SFTP:llä (WinSCP, FileZilla), sinun täytyy allekirjoittaa julkinen avaimesi saadaksesi niin sanotun SSH-varmenteen. SSH-varmenteet parantavat merkittävästi järjestelmän turvallisuutta tuomalla SSH-kirjautumisiin ylimääräisen tunnistautumistekijän.
SSH-varmenteet ovat voimassa 24 tuntia kerrallaan. Kun varmenteesi vanhenee, uusi on allekirjoitettava jommankumman alla kuvatun prosessin mukaisesti.
Vaihtoehto 1: Lataa MyCSC:stä
Suosittelemme kokeilemaan ensin MyCSC-työvuo'ta, koska sen pitäisi toimia sellaisenaan kaikissa järjestelmissä.
- Kirjaudu MyCSC:hen CSC- tai Haka/Virtu-tunnuksillasi.
- Valitse vasemman reunan navigaatiosta tai oikean yläkulman pudotusvalikosta Profile.
- Etsi osio SSH PUBLIC KEYS ja napsauta kolmea pystysuoraa pistettä sen julkisen avaimen vieressä, jonka haluat allekirjoittaa.
-
Napsauta Sign and download SSH certificate. Turvatoimena sinua voidaan pyytää kirjautumaan uudelleen.

Mihin SSH-varmenne kannattaa tallentaa?
Suosittelemme vahvasti, että tallennat varmenteen SSH:hen liittyvien tiedostojen oletuskansioon (esim.
~/.sshtaiC:\Users\<username>/.ssh). Erityisesti varmenteen tallentaminen samaan hakemistoon kuin SSH-yksityinen avaimesi ja nimeäminen muodossa<key>-cert.pubhelpottaa yhteyden muodostamista, SSH-agentin käyttöä jne.Jos olet esimerkiksi tallentanut SSH-yksityisen avaimesi tiedostoon
~/.ssh/id_ed25519, tallenna SSH-varmenteesi nimellä~/.ssh/id_ed25519-cert.pub. -
Muodosta yhteys Roihuun näiden ohjeiden mukaisesti:
- Valinnaisesti lisää varmenne SSH-tunnistautumisagenttiin. Pakollinen SSH-agentin välitykselle.
- Muodosta yhteys terminaalista
- Valinnaisesti lisää varmenne SSH-tunnistautumisagenttiin. Pakollinen SSH-agentin välitykselle tai FileZillan ja WinSCP:n käyttöä varten.
- Muodosta yhteys Roihuun SSH-asiakasohjelmilla tai graafisilla tiedostonsiirtotyökaluilla.
Vaihtoehto 2: Varmenteen aputyökalu
Jotta prosessi olisi sujuvampi ja helpompi, voit käyttää aputyökalua.
Varmenteen aputyökalu on CSC:n kehittämä Python-työkalu, joka yksinkertaistaa SSH-varmenteen allekirjoittamista ja lataamista sekä sen lisäämistä SSH-tunnistautumisagenttiin. Työkalun yksityiskohtainen dokumentaatio on saatavilla lähderepositoriossa. Seuraavat ohjeet havainnollistavat vain peruskäyttöä.
- Varmista, että tietokoneellesi on asennettu Python.
- Ohjeet löytyvät Pythonin viralliselta lataussivulta. Ota yhteyttä paikalliseen IT-tukeen, jos tarvitset apua.
- Jos Pythonia ei jostain syystä voida asentaa tietokoneellesi, käytä sen sijaan vaihtoehtoa 1.
-
Lataa varmenteen aputyökalun uusin julkaisu täältä (Right click zip Save Link As Unpack zip), tai kloonaa Git- repositorio:
-
Suorita
csc_cert.py-työkalu, joka on uudessacertificate-helper-tool-kansiossa:- Valinnaista, mutta vahvasti suositeltavaa: Varmista, että
ssh-agenton käynnissä, jotta SSH-avain ja varmenne lisätään automaattisesti SSH-agenttiin. -
Avaa terminaali ja suorita:
# Replace <username> with your CSC user name and # <path-to-public-key> with the path to your SSH public key python3 csc_cert.py -u <username> <path-to-public-key>- Yllä oleva komento olettaa, että
csc_cert.py:n polku on$PATH-ympäristömuuttujassasi tai että olet samassa hakemistossa kuin skripti. Jos näin ei ole, anna varmasti koko polku tiedostooncsc_cert.py.
- Yllä oleva komento olettaa, että
-
Jos sinulla on aiempi varmenne, joka on edelleen voimassa, työkalu tulostaa vanhenemisajan ja poistuu.
- Jos allekirjoitus tarvitaan, kirjautumis-URL näytetään. Seuraa linkkiä ja tunnistaudu.
- Kopioi näytetty 6-numeroinen koodi terminaaliisi ja syötä
SSH-avaimesi tunnuslause.
- Allekirjoitettu varmenne ladataan automaattisesti ja lisätään SSH-agenttiisi.
- Allekirjoitettu varmenne tallennetaan nimellä
<key>-cert.pub(esim.~/.ssh/id_ed25519-cert.pub).
- Nyt kaikki on valmista, jotta voit muodostaa yhteyden Roihuun näiden ohjeiden mukaisesti.
- Sen mukaan, mitä työkalua aiot käyttää, valitse skriptin syötteeksi OpenSSH- tai Putty Private Keys (PPK). OpenSSH-avaimilla voit luoda varmenteita sekä OpenSSH-asiakasohjelmalle että kaikille Windowsin SSH-sovelluksille, jotka käyttävät Putty-avaimia. Jos käytät vain graafisia Windows-sovelluksia, voit käyttää syötteenä myös Putty-avaimia.
- Jos käytät Putty-avaimia, asenna WinSCP. Tätä työkalua käytetään Putty Private Keys (PPK) -avainten luomiseen MyCSC:stä saadusta varmenteesta.
- Jos asennat WinSCP:n ilman järjestelmänvalvojan oikeuksia, sinun täytyy lisätä
WinSCP.exePath-ympäristömuuttujaasi. Etsi asetuksista valikko Edit environment variables for your account.
- Jos asennat WinSCP:n ilman järjestelmänvalvojan oikeuksia, sinun täytyy lisätä
-
Valinnaisesti, mutta vahvasti suositeltavaa, käynnistä yksi SSH-agenteista, jotta SSH-avain ja varmenne lisätään automaattisesti SSH-agenttiin:
- Pageant Putty-avaimille.
- Windowsin
ssh-agentOpenSSH-avaimille.
-
Avaa PowerShell ja suorita skripti. Sen mukaan, mitä työkaluja aiot käyttää, anna aputyökalulle oikeantyyppinen avain.
# Replace: # <username> with your CSC user name and # <path-to-public-or-ppk-key> with the path to your OpenSSH public key # (.pub) or PuTTY key (.ppk) python csc_cert.py -u <username> <path-to-public-or-ppk-key>- Yllä oleva komento olettaa, että
csc_cert.py:n polku on Path-ympäristömuuttujassasi tai että olet samassa hakemistossa kuin skripti. Jos näin ei ole, anna varmasti koko polku tiedostooncsc_cert.py.
Huom.
PowerShelliä tarvitaan vain varmenteen aputyökaluskriptin suorittamiseen. Voit silti muodostaa yhteyden Roihuun haluamallasi SSH-asiakasohjelmalla.
Jos aiot käyttää PowerShelliä yhteyden muodostamiseen Roihuun, varmista, että annat
csc_cert.py:lle OpenSSH-julkisen avaimesi (.pub). PuTTY.ppk-avaimen antaminen luo varmennetiedoston, joka on yhteensopiva vain PuTTYn tai MobaXtermin kanssa..pub- tiedoston antaminen luo sekä OpenSSH-yhteensopivan-cert.pub- tiedoston että-cert.ppk-tiedoston (jos WinSCP on saatavilla). - Yllä oleva komento olettaa, että
-
Jos sinulla on aiempi varmenne, joka on edelleen voimassa, työkalu tulostaa vanhenemisajan ja poistuu.
- Jos allekirjoitus tarvitaan, kirjautumis-URL näytetään. Seuraa linkkiä ja tunnistaudu.
- Kopioi näytetty 6-numeroinen koodi PowerShelliin ja syötä SSH-
avaimesi tunnuslause.
- Allekirjoitettu varmenne ladataan automaattisesti ja lisätään SSH-tunnistautumisagenttiisi, jos se on käynnissä.
- Allekirjoitettu varmenne tallennetaan samaan kansioon kuin syöteavain
nimellä
<key>-cert.pubOpenSSH-avaimille ja/tai<key>-cert.ppkPutty-avaimille.
- Muodosta yhteys Roihuun SSH-asiakasohjelmilla tai graafisilla tiedostonsiirtotyökaluilla.
- Valinnaista, mutta vahvasti suositeltavaa: Varmista, että
Tarkista, milloin SSH-varmenteesi vanhenee
Jokainen SSH-varmenne on voimassa 24 tuntia.
Jos sinulla on aktiivinen varmenne, vanhenemisaika tulostetaan, kun suoritat
csc_cert.py-työkalun.
Vanhenemisajan voi tarkistaa myös seuraavasti:
- Avaa terminaaliohjelma.
-
Suorita komento:
- Avaa PuTTYgen / MobaKeyGen.
- Lataa
.ppk-yksityinen avaimesi:- File Load private key
- Lisää varmenne (
.pub) avaimeen (ellei se jo sisälly.ppk-tiedostoon):- Key Add certificate to key
- Valitse Certificate info nähdäksesi voimassaoloajan muun tiedon ohella.