SESSION

運用

さようならSSH鍵、こんにちはゼロトラスト ― AIフレンドリーで快適な自宅鯖SSH

宮地 慎

TeleportSSHZero TrustCoding AgentRBAC短命証明書

登壇時刻・会場は、タイムテーブル公開時にご案内します。

セッション概要

自宅鯖でありがちな、「SSH鍵をサーバごとに分けると管理が面倒。でも、同じ鍵をあちこちで使い回すのも怖いよね」という悩み。コーディングエージェントの登場によって、この問題はさらに大きくなりました。人間が使っているSSH鍵をそのままエージェントに渡すわけにもいかないし、かといって専用の鍵を増やして管理するのも大変です。 本トークでは、そんなSSH鍵とアクセス管理の悩みを解決するために、セルフホストのTeleportを導入し、自宅鯖のSSHアクセスをゼロトラスト化した事例を紹介します。 –– 内容イメージ –– まずは、人間、コーディングエージェント、Ansibleなどの自動化・運用ツールごとにSSHアクセスを分離します。「人間はすべてのサーバに入れる」「エージェントは開発用サーバだけ」「Ansibleは運用に必要な操作だけ」といったように、それぞれの用途に必要な権限だけを与えるための設計を紹介します。 次に、認証の仕組みを、各サーバへSSH鍵を配る方式から、有効期限の短い証明書を利用する方式へ移行することについて触れ、認証情報が漏れた場合のリスクを抑えつつ、「誰が、いつ、どのサーバにアクセスしたのか」まで追跡できる。そんなエンタープライズ級のアクセス管理を、自宅鯖でどのように実現したのかを紹介します。 そして、忘れてはいけないのが快適性です。セキュリティを厳しくすればするほど、日々の運用は面倒だというトレードオフがあります。例えば、普段は開発用サーバだけに制限しているエージェントを、一時的に別のサーバへアクセスさせたいときはどうするのか。何でも許可するのは避けたい。でも、そのたびに人間が面倒な作業をするのも避けたい。そんな場面でも、安全性と快適性を両立するための工夫を紹介します。

登壇者

宮地 慎
宮地 慎

本業は26新卒のWebサービスエンジニア。お家では「なんでも」エンジニア。 Minecraftサーバーの運用を自宅鯖の始まりと数えるなら、自宅鯖歴は今年で約10年。現在は、自宅でProxmoxマシン1台、k3sマシン1台、Linuxルータ1台を運用するほか、6台のVPSを契約してクラスタを構築・運用している。 セルフホストするサービスは実用重視。例えば、自分好みのルールで迷惑メールを判定し、メールボックスから自動で削除するサービスを運用している。 42Uラックを置ける専用サーバルームのある家を建てることが将来の夢。

このセッションをシェア

https://jisaba.sh/sessions/12961caa-9746-4d08-8a4a-6be4ed779c2a/
Xでシェア

← セッション一覧へ