Estoy trabajando en un equipo con 8 personas. Necesito crear una instancia EC2. Justo antes de crear la instancia, EC2 me permite crear un par de claves y luego descargarlo.
El problema es: de esa manera necesito compartir la misma clave privada para los 8 miembros del equipo.
Ahora bien, ¿qué pasa si mañana uno de los compañeros se va? Tendré que volver a crear la máquina con un nuevo par de claves.
¿Cómo puedo administrar las claves correctamente para que cada miembro del equipo tenga su clave única asociada con su usuario de IAM, de modo que una vez que abandone la empresa, pueda invalidar su clave?
Trate de evitar dar los PEM de las instancias a todos, guárdelos con los administradores en una herramienta como una bóveda de contraseñas.
Recuerde que para rotar estos PEM, deberá reemplazar manualmente las claves autorizadas en cualquier instancia de Linux, y para las instancias de Windows en las que usa este PEM para obtener la contraseña de Windows, deberá reemplazar e iniciar con el nuevo PEM.
AWS tiene un par de soluciones que ayudan a facilitar el acceso seguro a sus instancias de Linux:
Sugiero considerar el uso de EC2 Instance Connect , que usa claves SSH temporales y le permite otorgar acceso mediante políticas de IAM.
De lo contrario, sugiero usar una herramienta como Ansible para administrar las claves SSH en su flota de instancias para que pueda agregar o eliminar claves fácilmente.
Su pregunta no es sobre Ec2 per se, sino sobre el modelo de control de acceso que desea implementar.
Si todas esas 8 personas necesitan tener acceso identificado e individual a la instancia, la forma más sencilla es crear 8 usuarios diferentes en la instancia. Cada uno con una clave ssh diferente.
Se puede iniciar sesión en la instancia, utilizando la clave creada para el ec2-user de ubuntu , luego creando cada uno de los usuarios y distribuyendo.
Si todo lo que necesita es una clave diferente para que todos inicien sesión en el mismo usuario, simplemente pídales a las personas que creen claves ssh y compartan la clave pública con usted. Luego, los coloca todos en la carpeta .ssh de usuario predeterminada.
Cuando alguien sale, simplemente borre la tecla ssh. Incluso puede mantener su usuario por razones históricas.
Si aumenta la cantidad de instancias, debe invertir en una herramienta de administración de inicio de sesión centralizada como LDAP