# Ajouter des clés SSH à vos serveurs

> Gérez les clés SSH dans Vimonto Deploy : clés personnelles, clés d'organisation ajoutées à chaque serveur et clés d'un serveur pour son utilisateur ou root.

Les clés SSH permettent aux personnes de se connecter à vos serveurs avec `ssh`. Les serveurs Vimonto Deploy n'acceptent que les connexions par clé : les connexions par mot de passe sont désactivées pendant le [provisionnement](https://ops.vimonto.com/docs/fr/servers/provisioning). Il vous faut donc une clé sur le serveur pour vous y connecter vous-même.

Les clés peuvent se trouver à trois endroits :

| Où | À quoi ça sert | Qui peut le modifier |
| --- | --- | --- |
| **Compte** → **Clés SSH** | Vos propres clés. Vous les choisissez à la création d'un serveur, ou les ajoutez plus tard à un serveur. | Vous |
| **Paramètres** → **Clés SSH** | Les clés de l'organisation, ajoutées à chaque serveur de l'organisation, pour l'utilisateur du serveur et pour root. | Propriétaire, Administrateur, Manager |
| La page **Clés SSH** d'un serveur | Les clés autorisées à se connecter à ce serveur précis, en tant que son utilisateur ou en root. | Les membres autorisés à gérer les serveurs |

Les clés que vous ajoutez sont des clés publiques ; les clés privées ne quittent jamais votre ordinateur. Les clés d'organisation et les clés sur un serveur sont enregistrées dans le [journal d’audit](https://ops.vimonto.com/docs/fr/organization/audit-log).

![La page des clés SSH du compte avec un formulaire pour ajouter une clé et une liste de clés avec leurs empreintes](https://ops.vimonto.com/docs-media/fr/account-ssh-keys.webp?v=161e760d "Compte → Clés SSH")

## Créer une clé SSH

Si vous n'avez pas encore de clé, créez-en une sur votre ordinateur :

```bash
ssh-keygen -t ed25519
```

Copiez ensuite le contenu de la clé publique, `~/.ssh/id_ed25519.pub`. Elle ressemble à `ssh-ed25519 AAAA… name@computer`.

Vimonto Deploy accepte les clés Ed25519, ECDSA et RSA, y compris les variantes pour clés de sécurité (`sk-ssh-ed25519@openssh.com`, `sk-ecdsa-sha2-nistp256@openssh.com`). Les clés RSA doivent faire au moins 2048 bits ; Ed25519 est le meilleur choix.

## Ajouter une clé personnelle à votre compte

1. Ouvrez le menu de votre compte et allez dans **Clés SSH**.
2. Sous **Ajouter une clé**, saisissez un **Nom** (par exemple « Portable de Luuk ») et collez la **Clé publique**.
3. Choisissez **Ajouter une clé**.

Les clés de votre compte vous appartiennent, pas à une organisation. Elles sont proposées sous **Vos clés SSH** dans l'[assistant de création de serveur](https://ops.vimonto.com/docs/fr/servers/create-a-server), où elles sont toutes sélectionnées par défaut, et vous pouvez les ajouter à un serveur existant depuis sa page **Clés SSH**.

Chaque clé affiche son empreinte (SHA256), que vous pouvez comparer avec `ssh-keygen -lf ~/.ssh/id_ed25519.pub`. La même clé ne peut pas être ajoutée deux fois.

## Ajouter des clés d'organisation pour toute l'équipe

Les clés d'organisation sont destinées aux personnes qui doivent se connecter à chaque serveur, par exemple votre équipe d'exploitation ou un système de CI.

1. Ouvrez **Paramètres** → **Clés SSH**.
2. Saisissez un **Nom**, collez la **Clé publique** et choisissez **Ajouter une clé**.

Les clés d'organisation sont toujours ajoutées aux nouveaux serveurs, à la fois pour l'utilisateur du serveur (`vimonto` par défaut) et pour root ; vous ne pouvez pas les exclure dans l'assistant.

Une clé que vous ajoutez à l'organisation est aussi placée tout de suite sur chaque serveur actif, pour l'utilisateur du serveur et pour root, via une tâche par serveur que vous pouvez suivre. Sur la page **Clés SSH** de chaque serveur, la clé s'affiche d'abord en cours d'installation, puis installée ; si cela a échoué, choisissez **Réessayer**. Un serveur qui a déjà la clé pour un utilisateur reste tel quel, et les serveurs encore en cours de provisionnement reçoivent la clé lors du provisionnement.

![La page des clés SSH de l'organisation dans les paramètres](https://ops.vimonto.com/docs-media/fr/org-ssh-keys.webp?v=161e760d "Paramètres → Clés SSH")

## Ajouter une clé à un seul serveur

1. Ouvrez le serveur et allez dans **Clés SSH**.
2. Choisissez **Ajouter une clé**.
3. Sous **Clé**, choisissez l'une des clés de votre compte, ou **Coller une autre clé** et saisissez un **Nom** et une **Clé publique**.
4. Sous **Se connecter en tant que**, choisissez l'utilisateur du serveur (`vimonto` par défaut) ou `root`.
5. Choisissez **Ajouter une clé**.

Vimonto Deploy ajoute la clé au fichier `~/.ssh/authorized_keys` de l'utilisateur sur le serveur, via une tâche que vous pouvez suivre. La clé s'affiche comme en cours d'installation, puis installée ; en cas d'échec, choisissez **Réessayer**. Une clé ne peut figurer qu'une fois par utilisateur sur un serveur : vous pouvez donc ajouter la même clé pour `vimonto` et pour `root`.

Cela nécessite un rôle autorisé à gérer les serveurs (Propriétaire, Administrateur, Manager ou Développeur) et un serveur actif. Les membres dont l'accès est limité à leurs [équipes](https://ops.vimonto.com/docs/fr/organization/teams) ne voient que les serveurs de leurs équipes et ne peuvent ajouter des clés que sur ceux-ci.

![La page des clés SSH d'un serveur listant les clés avec leur utilisateur et leur empreinte](https://ops.vimonto.com/docs-media/fr/server-ssh-keys.webp?v=161e760d "Les clés SSH d'un serveur")

La liste du serveur affiche aussi les clés installées pendant le provisionnement, pour l'utilisateur du serveur et pour root : les clés de compte choisies à la création du serveur et celles de l'organisation.

## Retirer une clé d'un serveur

Sur la page **Clés SSH** du serveur, choisissez **Supprimer** à côté de la clé et confirmez. Quiconque utilise cette clé ne peut alors plus se connecter au serveur sous cet utilisateur.

## Supprimer une clé de compte ou d'organisation

Choisissez **Supprimer** à côté de la clé et confirmez.

- Une **clé de compte** n'est plus proposée pour les nouveaux serveurs. Les serveurs qui l'ont déjà la conservent jusqu'à ce que vous la retiriez sur leur page **Clés SSH**.
- Une **clé d'organisation** n'est plus ajoutée aux nouveaux serveurs et est retirée de chaque serveur actif de l'organisation, pour l'utilisateur du serveur et pour root. Un serveur qui n'est pas actif (par exemple parce que le provisionnement a échoué) conserve la clé jusqu'à ce que vous la retiriez sur sa page **Clés SSH**, une fois le serveur actif. Une copie de la clé ajoutée à la main sur un serveur reste sur ce serveur.

> [!WARNING]
> Quand quelqu'un quitte votre équipe, supprimez sa clé dans l'organisation ou le compte. Une clé d'organisation disparaît alors de vos serveurs actifs ; une clé de compte, et toute copie ajoutée à la main sur un serveur, doivent aussi être retirées sur la page **Clés SSH** de chaque serveur.

## Se connecter à un serveur

Une fois votre clé sur le serveur, connectez-vous en tant qu'utilisateur du serveur :

```bash
ssh vimonto@203.0.113.10
```

Utilisez l'adresse IP publique du serveur indiquée dans sa vue d'ensemble. Un VPS personnalisé qui écoute sur un autre port SSH demande `-p`, par exemple `ssh -p 2222 vimonto@203.0.113.10`. L'utilisateur du serveur a les droits sudo ; `sudo` demande le mot de passe sudo affiché une seule fois à la personne qui a créé le serveur. Root accepte les mêmes clés (`ssh root@…`) mais n'a pas de mot de passe. Vous préférez travailler dans le navigateur ? Utilisez le [terminal](https://ops.vimonto.com/docs/fr/servers/terminal).

## Questions fréquentes

### Pourquoi ne puis-je pas me connecter avec un mot de passe ?

Le provisionnement désactive les connexions SSH par mot de passe et keyboard-interactive, et n'autorise root qu'avec une clé. Cela protège le serveur contre les tentatives de deviner le mot de passe. Ajoutez plutôt votre clé au serveur.

### Quelle est la clé affichée sous « Clé publique du serveur » ?

C'est la clé propre au serveur, qu'il utilise pour cloner les dépôts. Elle ne sert pas à se connecter. Ajoutez-la à votre hébergeur Git si un site est déployé sans deploy key propre. Consultez [comptes Git](https://ops.vimonto.com/docs/fr/connections/source-control).

### Vimonto Deploy a-t-il sa propre clé sur mes serveurs ?

Oui. Chaque serveur reçoit sa propre paire de clés Ed25519 à sa création, que Vimonto Deploy utilise pour se connecter en SSH pour le provisionnement, les déploiements et tout le reste. Elle est unique pour chaque serveur.

### Puis-je utiliser la même clé sur tous les serveurs ?

Oui. Ajoutez-la comme clé d'organisation pour qu'elle soit placée sur chaque serveur, y compris ceux que vous avez déjà, ou ajoutez votre clé de compte aux serveurs dont vous avez besoin.
