-
SSH-avainten määrittäminen
SSH-avainten käyttöönotto
SSH certificates are required to connect to Roihu over SSH
To connect to Roihu, users must sign their public key in MyCSC to obtain a time-based SSH certificate. Each certificate is valid for 24 hours, and once it expires, a new one must be generated by signing the public key again.
SSH-avaimet tarjoavat kätevämmän ja turvallisemman tunnistautumistavan. SSH-avaimet vaaditaan, jotta voit muodostaa yhteyden CSC:n supertietokoneisiin SSH-asiakasohjelmalla. Yhteyden muodostaminen Roihuun edellyttää lisäksi, että allekirjoitat julkisen avaimesi saadaksesi aikaperusteisen SSH-varmenteen.
- Luo SSH-avaimet paikallisella työasemallasi.
- SSH-avaimet luodaan aina pareina, jotka koostuvat yhdestä julkisesta avaimesta ja yhdestä yksityisestä avaimesta. Luo nämä avaimet sillä laitteella, jota aiot käyttää yhteyden muodostamiseen CSC:n supertietokoneisiin. Älä koskaan jaa yksityistä avainta kenellekään!
- Kopioi julkinen avain työasemaltasi MyCSC:hen.
- SSH-yhteyden tunnistautumiseen avainparilla sinun täytyy kopioida
julkinen avain MyCSC:hen. Älä kopioi yksityistä avainta. Huomaa,
että julkisen avaimen kopiointi suoraan CSC:n supertietokoneille
työkaluilla kuten
ssh-copy-idei toimi.
- SSH-yhteyden tunnistautumiseen avainparilla sinun täytyy kopioida
julkinen avain MyCSC:hen. Älä kopioi yksityistä avainta. Huomaa,
että julkisen avaimen kopiointi suoraan CSC:n supertietokoneille
työkaluilla kuten
- Allekirjoita julkinen avain MyCSC:ssä ja lataa SSH-varmenne (vaaditaan vain Roihulle).
- Muodostaaksesi yhteyden Roihuun allekirjoita julkinen avaimesi MyCSC:ssä luodaksesi aikaperusteisen SSH-varmenteen, jota käytetään tunnistautumiseen. SSH-varmenteilla on rajallinen 24 tunnin voimassaoloaika, mikä parantaa järjestelmän turvallisuutta merkittävästi. Kun SSH-varmenne vanhenee, uusi on luotava allekirjoittamalla julkinen avain uudelleen MyCSC:ssä.
Lisätietoja SSH-avaimista:
SSH-avainten luominen
Katso paikallisen työasemasi SSH-avainten luontiohjeet järjestelmäkohtaisista ohjeista:
- Unix-pohjaiset järjestelmät (macOS ja Linux)
- Windows-järjestelmät
Warning
Yksityistä avainta ei tule koskaan jakaa kenellekään, ei edes CSC:n henkilökunnalle! Se tulee säilyttää vain paikallisella työasemalla.
Älä myöskään koskaan jätä tunnuslausetta tyhjäksi SSH-avainparia luotaessa! Valitse turvallinen tunnuslause. Sen tulee olla vähintään 8 merkkiä pitkä ja sisältää numeroita, kirjaimia ja erikoismerkkejä.
Julkisen avaimen kopiointi supertietokoneelle
Ainoa tapa kopioida julkinen avain supertietokoneelle on MyCSC:n asiakasportaalin kautta. Lue alla olevat ohjeet.
Julkisen avaimen lisääminen MyCSC:ssä
Voit lisätä julkisen avaimesi MyCSC-asiakasportaalissa seuraavasti:
- Kirjaudu MyCSC:hen CSC- tai Haka/Virtu-tunnuksillasi.
- Valitse vasemman reunan navigaatiosta tai oikean yläkulman pudotusvalikosta Profile.
-
Etsi osio SSH PUBLIC KEYS ja valitse + Add key. Turvatoimena sinua pyydetään kirjautumaan uudelleen, jos edellisestä kirjautumisesta portaaliin on kulunut muutama minuutti.

-
Lisää julkinen avaimesi joko
- lataamalla julkisen avaimen tiedosto välilehdellä Upload file, tai
-
liittämällä sen sisältö käsin kenttään Key välilehdellä Manual input. Tässä tapauksessa lisää avaimelle myös Title, esimerkiksi "my-ssh-key".


-
Valitse Upload tai Add.
-
Sinun pitäisi nyt nähdä uusi avaimesi listattuna kohdassa SSH PUBLIC KEYS. Huomaa, että uuden avaimesi aktivoituminen voi kestää jopa tunnin. Jos siinä kestää pidempään, ole hyvä ja ota yhteyttä CSC:n asiakastukeen.

Tuetut avaintyypit ja muotoilu
Tuetut avaintyypit ovat Ed25519 ja RSA 4096:sta 16384:ään. Suosittelemme vahvasti Ed25519:tä.
Julkisen avaimesi tulee koostua SSH-avaintyypistä, avainmerkkijonosta ja valinnaisesta kommentista, jotka kaikki on erotettu toisistaan yhdellä välilyönnillä. Varmista, että lisäät koko SSH-avaimen samalle riville etkä lisää muuta tyhjää tilaa kuin tavallisia välilyöntimerkkejä. Jos avaimesi on väärässä muodossa, näytetään virheilmoitus. Oikeassa muodossa oleva avain näyttää tältä:
Käyttäjät voivat tarkistaa julkiset avaimensa Puhdissa tai Mahdissa komennoilla:
# Check timestamp of file (time of previous sync)
ls -l /var/lib/acco/sshkeys/${USER}/${USER}.pub
# Check its contents (public keys)
cat /var/lib/acco/sshkeys/${USER}/${USER}.pub
Jos olet lisännyt MyCSC:hen useita avaimia, niiden kaikkien pitäisi näkyä
samassa ${USER}.pub-tiedostossa.
Roihussa vastaava tiedosto sijaitsee eri paikassa:
Julkisen avaimen allekirjoittaminen
Seuraava vaatimus koskee vain yhteyden muodostamista Roihuun
Jotta voit muodostaa yhteyden Roihuun SSH:lla tai SFTP:llä (WinSCP, FileZilla), sinun täytyy allekirjoittaa julkinen avaimesi saadaksesi niin sanotun SSH-varmenteen. SSH-varmenteet parantavat järjestelmän turvallisuutta merkittävästi tuomalla SSH-kirjautumisiin ylimääräisen tunnistautumistekijän.
SSH-varmenteet ovat voimassa 24 tuntia kerrallaan. Kun varmenteesi vanhenee, uusi täytyy allekirjoittaa jommallakummalla alla olevista tavoista.
Vaihtoehto 1: Lataa MyCSC:stä
Suosittelemme kokeilemaan ensin MyCSC-työvuo'ta, koska sen pitäisi toimia sellaisenaan kaikissa järjestelmissä.
- Kirjaudu MyCSC:hen CSC- tai Haka/Virtu-tunnuksillasi.
- Valitse vasemman reunan navigaatiosta tai oikean yläkulman pudotusvalikosta Profile.
- Etsi osio SSH PUBLIC KEYS ja napsauta kolmea pystysuoraa pistettä sen julkisen avaimen vieressä, jonka haluat allekirjoittaa.
-
Napsauta Sign and download SSH certificate. Turvatoimena sinua voidaan pyytää kirjautumaan uudelleen.

Mihin SSH-varmenne kannattaa tallentaa?
Suosittelemme vahvasti tallentamaan varmenteen SSH:hon liittyvien tiedostojen oletuskansioon (esim.
~/.sshtaiC:\Users\<username>/.ssh). Erityisesti varmenteen tallentaminen samaan hakemistoon SSH:n yksityisen avaimesi kanssa ja nimeäminen muodossa<key>-cert.pubhelpottaa yhteyden muodostamista, SSH-agentin käyttöä jne.Jos olet esimerkiksi tallentanut SSH:n yksityisen avaimesi tiedostoon
~/.ssh/id_ed25519, tallenna SSH-varmenteesi nimellä~/.ssh/id_ed25519-cert.pub. -
Muodosta yhteys Roihuun näiden ohjeiden mukaisesti:
- Valinnaisesti lisää varmenne SSH-tunnistautumisagenttiin. Pakollinen SSH-agentin välitykselle.
- Muodosta yhteys terminaalista
- Valinnaisesti lisää varmenne SSH-tunnistautumisagenttiin. Pakollinen SSH-agentin välitykselle tai FileZillan käyttöä varten.
- Muodosta yhteys Roihuun SSH-asiakasohjelmilla tai graafisilla tiedostonsiirtotyökaluilla.
Vaihtoehto 2: Varmenteen aputyökalu
Jotta prosessi olisi sujuvampi ja helpompi, voit käyttää aputyökalua.
Varmenteen aputyökalu on CSC:n kehittämä Python-työkalu, joka helpottaa SSH-varmenteen allekirjoittamista ja lataamista sekä sen lisäämistä SSH-tunnistautumisagenttiin. Työkalun yksityiskohtainen dokumentaatio on saatavilla lähderepositoriossa. Seuraavat ohjeet havainnollistavat vain peruskäyttöä.
- Varmista, että tietokoneellesi on asennettu Python.
- Ohjeet löytyvät Pythonin viralliselta lataussivulta. Ota yhteyttä paikalliseen IT-tukeen, jos tarvitset apua.
- Jos Pythonia ei jostain syystä voida asentaa tietokoneellesi, käytä sen sijaan Vaihtoehtoa 1.
-
Lataa varmenteen aputyökalun uusin julkaisu täältä (Right click zip Save Link As Unpack zip), tai kloonaa Git-repositorio:
-
Suorita
csc_cert.py-työkalu, joka on uudessacertificate-helper-tool-kansiossa:- Valinnaista, mutta vahvasti suositeltavaa: Varmista, että
ssh-agenton käynnissä, jotta SSH-avain ja varmenne lisätään automaattisesti SSH-agenttiin. -
Avaa pääte ja suorita:
# Replace <username> with your CSC user name and # <path-to-public-key> with the path to your SSH public key python3 csc_cert.py -u <username> <path-to-public-key>- Yllä oleva komento olettaa, että polku
csc_cert.py:hin on$PATH-ympäristömuuttujassasi tai että olet samassa hakemistossa kuin skripti. Jos näin ei ole, anna koko polku tiedostooncsc_cert.py.
- Yllä oleva komento olettaa, että polku
-
Jos sinulla on aiempi varmenne, joka on edelleen voimassa, työkalu tulostaa vanhenemisajan ja poistuu.
- Jos allekirjoitus tarvitaan, kirjautumis-URL näytetään. Seuraa linkkiä ja tunnistaudu.
- Kopioi näytetty 6-numeroinen koodi terminaaliisi ja anna SSH-avaimesi
tunnuslause.
- Allekirjoitettu varmenne ladataan automaattisesti ja lisätään SSH-agenttiisi.
- Allekirjoitettu varmenne tallennetaan nimellä
<key>-cert.pub(esim.~/.ssh/id_ed25519-cert.pub).
- Nyt kaikki on valmista, ja voit muodostaa yhteyden Roihuun näiden ohjeiden mukaisesti.
- Sen mukaan, mitä työkalua aiot käyttää, valitse skriptin syötteeksi OpenSSH- tai PuTTY Private Keys (PPK) -avaimet. OpenSSH-avaimilla voit luoda varmenteita sekä OpenSSH-asiakasohjelmalle että kaikille Windowsin SSH-sovelluksille, jotka käyttävät PuTTY-avaimia. Jos käytät vain graafisia Windows-sovelluksia, voit käyttää syötteenä myös PuTTY-avaimia.
- Jos käytät PuTTY-avaimia, asenna WinSCP. Tätä työkalua käytetään luomaan PuTTY Private Keys (PPK) MyCSC:stä saadusta varmenteesta.
- Jos asennat WinSCP:n ilman järjestelmänvalvojan oikeuksia, sinun täytyy lisätä
WinSCP.exePath-ympäristömuuttujaasi. Etsi asetusvalikko Edit environment variables for your account.
- Jos asennat WinSCP:n ilman järjestelmänvalvojan oikeuksia, sinun täytyy lisätä
-
Valinnaisesti, mutta vahvasti suositeltavaa, käynnistä yksi SSH-agenteista, jotta SSH-avain ja varmenne lisätään automaattisesti SSH-agenttiin:
- Pageant PuTTY-avaimille.
- Windowsin
ssh-agentOpenSSH-avaimille.
-
Avaa PowerShell ja suorita skripti. Sen mukaan, mitä työkaluja aiot käyttää, anna aputyökaluskriptille oikeantyyppinen avain.
# Replace: # <username> with your CSC user name and # <path-to-public-or-ppk-key> with the path to your OpenSSH public key # (.pub) or PuTTY key (.ppk) python csc_cert.py -u <username> <path-to-public-or-ppk-key>- Yllä oleva komento olettaa, että polku
csc_cert.py:hin on Path-ympäristömuuttujassasi tai että olet samassa hakemistossa kuin skripti. Jos näin ei ole, anna koko polku tiedostooncsc_cert.py.
Huomio
PowerShelliä tarvitaan vain varmenteen aputyökaluskriptin suorittamiseen. Voit silti muodostaa yhteyden Roihuun käyttämällä haluamaasi SSH-asiakasohjelmaa.
Jos aiot käyttää PowerShelliä yhteyden muodostamiseen Roihuun, varmista, että annat
csc_cert.py:lle OpenSSH-julkisen avaimesi (.pub). PuTTY.ppk-avaimen antaminen luo varmennetiedoston, joka on yhteensopiva vain PuTTYn tai MobaXtermin kanssa..pub-tiedoston antaminen luo sekä OpenSSH-yhteensopivan-cert.pub-tiedoston että-cert.ppk-tiedoston (jos WinSCP on saatavilla). - Yllä oleva komento olettaa, että polku
-
Jos sinulla on aiempi varmenne, joka on edelleen voimassa, työkalu tulostaa vanhenemisajan ja poistuu.
- Jos allekirjoitus tarvitaan, kirjautumis-URL näytetään. Seuraa linkkiä ja tunnistaudu.
- Kopioi näytetty 6-numeroinen koodi PowerShelliin ja anna SSH-avaimesi
tunnuslause.
- Allekirjoitettu varmenne ladataan automaattisesti ja lisätään SSH-tunnistautumisagenttiisi, jos se on käynnissä.
- Allekirjoitettu varmenne tallennetaan samaan kansioon kuin syöteavain
nimellä
<key>-cert.pubOpenSSH-avaimille ja/tai<key>-cert.ppkPuTTY-avaimille.
- Muodosta yhteys Roihuun SSH-asiakasohjelmilla tai graafisilla tiedostonsiirtotyökaluilla.
- Valinnaista, mutta vahvasti suositeltavaa: Varmista, että
Tarkista, milloin SSH-varmenteesi vanhenee
Jokainen SSH-varmenne on voimassa 24 tuntia.
Jos sinulla on aktiivinen varmenne, vanhenemisaika tulostetaan, kun suoritat
csc_cert.py-työkalun.
Vanhenemisajan voi tarkistaa myös seuraavasti:
- Avaa terminaaliohjelma.
-
Suorita komento:
- Avaa PuTTYgen / MobaKeyGen.
- Lataa
.ppk-yksityinen avaimesi:- File Load private key
- Lisää avaimeen varmenne (
.pub) (ellei sitä ole jo sisällytetty.ppk-tiedostoon):- Key Add certificate to key
- Valitse Certificate info nähdäksesi voimassaoloajan muun tiedon ohella.