# SSH-sleutels toevoegen aan je servers

> SSH-sleutels beheren in Vimonto Deploy: je persoonlijke sleutels, organisatiesleutels op elke server, en sleutels op één server als gebruiker of root.

Met SSH-sleutels kunnen mensen met `ssh` inloggen op je servers. Servers van Vimonto Deploy accepteren alleen inloggen met een sleutel: inloggen met een wachtwoord wordt uitgezet tijdens het [inrichten](https://ops.vimonto.com/docs/nl/servers/provisioning). Je hebt dus een sleutel op de server nodig om zelf in te loggen.

Je kunt sleutels op drie plekken bewaren:

| Waar | Waarvoor | Wie kan het wijzigen |
| --- | --- | --- |
| **Account** → **SSH-sleutels** | Je eigen sleutels. Je kiest ze als je een server aanmaakt, of voegt ze later aan een server toe. | Jij |
| **Instellingen** → **SSH-sleutels** | De sleutels van de organisatie, toegevoegd aan elke server van de organisatie, voor de servergebruiker en root. | Eigenaar, Beheerder, Manager |
| De pagina **SSH-sleutels** van een server | De sleutels die op die ene server mogen inloggen, als de gebruiker of als root. | Leden die servers mogen beheren |

Sleutels die je toevoegt zijn publieke sleutels; privésleutels verlaten je computer nooit. Organisatiesleutels en sleutels op een server komen in het [auditlog](https://ops.vimonto.com/docs/nl/organization/audit-log).

![De pagina SSH-sleutels van je account met een formulier om een sleutel toe te voegen en een lijst met sleutels en hun fingerprints](https://ops.vimonto.com/docs-media/nl/account-ssh-keys.webp?v=161e760d "Account → SSH-sleutels")

## Een SSH-sleutel maken

Heb je nog geen sleutel? Maak er dan een op je computer:

```bash
ssh-keygen -t ed25519
```

Kopieer daarna de inhoud van de publieke sleutel, `~/.ssh/id_ed25519.pub`. Die ziet eruit als `ssh-ed25519 AAAA… name@computer`.

Vimonto Deploy accepteert Ed25519-, ECDSA- en RSA-sleutels, ook de varianten voor security keys (`sk-ssh-ed25519@openssh.com`, `sk-ecdsa-sha2-nistp256@openssh.com`). RSA-sleutels moeten minstens 2048 bits zijn; Ed25519 is de betere keuze.

## Een persoonlijke sleutel aan je account toevoegen

1. Open je accountmenu en ga naar **SSH-sleutels**.
2. Vul onder **Sleutel toevoegen** een **Naam** in (bijvoorbeeld "Laptop van Luuk") en plak de **Publieke sleutel**.
3. Kies **Sleutel toevoegen**.

Je accountsleutels zijn van jou, niet van een organisatie. Ze worden aangeboden onder **Jouw SSH-sleutels** in de [wizard voor een nieuwe server](https://ops.vimonto.com/docs/nl/servers/create-a-server), waar ze standaard allemaal geselecteerd zijn. Je kunt ze ook aan een bestaande server toevoegen via de pagina **SSH-sleutels** van die server.

Elke sleutel toont zijn fingerprint (SHA256), zodat je hem kunt vergelijken met `ssh-keygen -lf ~/.ssh/id_ed25519.pub`. Dezelfde sleutel kun je niet twee keer toevoegen.

## Organisatiesleutels toevoegen voor het hele team

Organisatiesleutels zijn voor mensen die op elke server moeten kunnen inloggen, bijvoorbeeld je operationsteam of een CI-systeem.

1. Open **Instellingen** → **SSH-sleutels**.
2. Vul een **Naam** in, plak de **Publieke sleutel** en kies **Sleutel toevoegen**.

Organisatiesleutels worden altijd aan nieuwe servers toegevoegd, zowel voor de servergebruiker (standaard `vimonto`) als voor root. In de wizard kun je ze niet weglaten.

Een sleutel die je aan de organisatie toevoegt, komt meteen ook op elke actieve server, voor de servergebruiker en root, met per server een taak die je kunt volgen. Op de pagina **SSH-sleutels** van elke server wordt de sleutel eerst als installerend getoond en daarna als geïnstalleerd; is het daar mislukt, kies dan **Opnieuw**. Een server die de sleutel al heeft voor een gebruiker, blijft zoals hij is, en servers die nog worden ingericht, krijgen de sleutel via het inrichten.

![De pagina SSH-sleutels van de organisatie in de instellingen](https://ops.vimonto.com/docs-media/nl/org-ssh-keys.webp?v=161e760d "Instellingen → SSH-sleutels")

## Een sleutel aan één server toevoegen

1. Open de server en ga naar **SSH-sleutels**.
2. Kies **Sleutel toevoegen**.
3. Kies onder **Sleutel** een van je accountsleutels, of **Andere sleutel plakken** en vul een **Naam** en **Publieke sleutel** in.
4. Kies onder **Inloggen als** de servergebruiker (standaard `vimonto`) of `root`.
5. Kies **Sleutel toevoegen**.

Vimonto Deploy voegt de sleutel toe aan `~/.ssh/authorized_keys` van de gebruiker op de server, als taak die je kunt volgen. De sleutel wordt eerst als installerend getoond en daarna als geïnstalleerd; is het mislukt, kies dan **Opnieuw**. Een sleutel kan één keer per gebruiker op een server staan, dus je kunt dezelfde sleutel toevoegen voor zowel `vimonto` als `root`.

Hiervoor heb je een rol nodig die servers mag beheren (Eigenaar, Beheerder, Manager of Developer), en de server moet actief zijn. Leden van wie de toegang beperkt is tot hun [teams](https://ops.vimonto.com/docs/nl/organization/teams), zien alleen de servers van hun teams en kunnen alleen daar sleutels toevoegen.

![De pagina SSH-sleutels van een server met de sleutels, hun gebruiker en fingerprint](https://ops.vimonto.com/docs-media/nl/server-ssh-keys.webp?v=161e760d "De SSH-sleutels van een server")

De lijst van de server toont ook de sleutels die tijdens het inrichten zijn geïnstalleerd, voor de servergebruiker en root: de accountsleutels die bij het aanmaken van de server zijn gekozen en de sleutels van de organisatie.

## Een sleutel van een server verwijderen

Kies op de pagina **SSH-sleutels** van de server **Verwijderen** naast de sleutel en bevestig. Wie die sleutel gebruikt, kan dan niet meer als die gebruiker op de server inloggen.

## Een account- of organisatiesleutel verwijderen

Kies **Verwijderen** naast de sleutel en bevestig.

- Een **accountsleutel** wordt niet meer aangeboden voor nieuwe servers. Servers die hem al hebben, houden hem totdat je hem verwijdert via hun pagina **SSH-sleutels**.
- Een **organisatiesleutel** wordt niet meer aan nieuwe servers toegevoegd en wordt van elke actieve server van de organisatie verwijderd, voor de servergebruiker en root. Een server die niet actief is (bijvoorbeeld omdat het inrichten mislukte), houdt de sleutel totdat je hem verwijdert via zijn pagina **SSH-sleutels** zodra de server actief is. Een kopie van de sleutel die iemand met de hand aan een server toevoegde, blijft op die server staan.

> [!WARNING]
> Gaat iemand uit je team? Verwijder zijn sleutel dan in de organisatie of het account. Een organisatiesleutel verdwijnt dan van je actieve servers; een accountsleutel, en elke kopie die met de hand aan een server is toegevoegd, haal je ook weg via de pagina **SSH-sleutels** van elke server.

## Inloggen op een server

Staat je sleutel op de server, log dan in als de servergebruiker:

```bash
ssh vimonto@203.0.113.10
```

Gebruik het publieke IP-adres van de server uit het overzicht. Luistert een eigen VPS op een andere SSH-poort, gebruik dan `-p`, bijvoorbeeld `ssh -p 2222 vimonto@203.0.113.10`. De servergebruiker heeft sudo-rechten; `sudo` vraagt om het sudo-wachtwoord dat één keer werd getoond aan wie de server aanmaakte. Root accepteert dezelfde sleutels (`ssh root@…`), maar heeft geen wachtwoord. Werk je liever in de browser? Gebruik dan de [terminal](https://ops.vimonto.com/docs/nl/servers/terminal).

## Veelgestelde vragen

### Waarom kan ik niet inloggen met een wachtwoord?

Het inrichten zet inloggen met een wachtwoord en keyboard-interactive in SSH uit, en staat root alleen met een sleutel toe. Zo is de server beschermd tegen het raden van wachtwoorden. Voeg in plaats daarvan je sleutel toe aan de server.

### Wat is de sleutel onder "Publieke sleutel van de server"?

Dat is de eigen sleutel van de server, waarmee hij repository's clonet. Hij is niet bedoeld om in te loggen. Voeg hem toe bij je Git-host als een site deployt zonder eigen deploy-sleutel. Zie [Git-accounts](https://ops.vimonto.com/docs/nl/connections/source-control).

### Heeft Vimonto Deploy een eigen sleutel op mijn servers?

Ja. Elke server krijgt bij het aanmaken een eigen Ed25519-sleutelpaar. Daarmee maakt Vimonto Deploy via SSH verbinding voor het inrichten, deployments en al het andere. Die sleutel is uniek per server.

### Kan ik dezelfde sleutel op alle servers gebruiken?

Ja. Voeg hem toe als organisatiesleutel om hem op elke server te krijgen, ook op de servers die je al hebt, of voeg je accountsleutel toe aan de servers waar je hem nodig hebt.
