阿里云服务器密钥对配置

阿里云服务器密钥对配置

  • admin admin
  • 2026-09-12
  • 4787
  • 0

阿里云服务器密钥对配置是指用户为Linux类型ECS实例创建或导入一对SSH密钥,将公钥保存到实例系统中,并在本地保留私钥文件,登录服务器时通过私钥与公钥匹配完成身份验证,替代密码登录的一种安全配置方式。密钥对的基本组成SSH密钥对由公钥和私钥两部分组成,...

优惠价格:¥ 8
当前位置:首页 > 阿里云主机 > 阿里云服务器密钥对配置
详情介绍

阿里云服务器密钥对配置是指用户为Linux类型ECS实例创建或导入一对SSH密钥,将公钥保存到实例系统中,并在本地保留私钥文件,登录服务器时通过私钥与公钥匹配完成身份验证,替代密码登录的一种安全配置方式。

密钥对的基本组成

SSH密钥对由公钥和私钥两部分组成,公钥存储在阿里云ECS实例的~/.ssh/authorized_keys文件中,私钥由用户下载并保存在本地计算机,公钥可以公开,私钥必须保密,两者通过非对称加密算法配对,只有持有对应私钥的客户端才能通过认证,阿里云支持自动生成密钥对,也支持导入用户已有的公钥。

配置密钥对的适用场景

密钥对主要用于Linux操作系统的ECS实例,包括Alibaba Cloud Linux、CentOS、Ubuntu、Debian等,Windows实例不能直接通过密钥对登录系统,但可以在创建实例时使用密钥对解密管理员初始密码,对于需要频繁远程管理服务器的运维人员、开发者和自动化脚本场景,密钥对比密码登录更安全、更便于脚本化操作。

阿里云服务器密钥对配置  第1张

在阿里云控制台创建密钥对

进入ECS管理控制台,在左侧导航栏找到“网络与安全”下的“密钥对”页面,点击“创建密钥对”,输入密钥对名称,选择创建方式,创建方式分为自动新建密钥对和导入已有密钥对公钥,选择自动新建后,系统会生成一对密钥,并自动下载后缀为.pem的私钥文件,私钥文件只在创建时提供一次下载机会,后续无法从控制台再次获取,选择导入方式时,需要将本地已有公钥内容粘贴到控制台,公钥格式通常为OpenSSH格式,例如ssh-rsa AAAAB3Nza...

绑定密钥对到ECS实例

创建完成后,在密钥对列表中找到目标密钥对,点击“绑定密钥对”,在弹出窗口中选择一个或多个Linux实例,绑定操作会将公钥写入实例的操作系统配置中,绑定完成后,需要重启对应的ECS实例使配置生效,重启可以在控制台手动执行,也可以通过运维脚本触发,实例重启不会改变公网IP和磁盘数据,但会中断当前业务,操作前应确认业务可短暂停机。

使用私钥登录Linux服务器

在Linux或macOS终端中,使用ssh命令登录,命令格式为:

ssh-i/本地路径/密钥文件名.pem用户名@实例公网IP

默认情况下,私钥文件权限不能过于开放,否则SSH会拒绝使用该文件,需要先执行:

chmod400/本地路径/密钥文件名.pem

不同操作系统镜像的默认登录用户名不同,Alibaba Cloud Linux和CentOS通常使用root,Ubuntu使用ubuntu,Debian使用adminroot,实际用户名可在实例详情中查看或通过镜像说明确认。

Windows环境下使用密钥对登录

Windows用户可以使用PuTTY、Xshell、MobaXterm等终端工具,阿里云生成的.pem私钥文件不能直接被PuTTY使用,需要先通过PuTTYgen工具转换为.ppk格式,打开PuTTYgen,点击“Load”加载.pem文件,然后点击“Save private key”保存为.ppk文件,之后在PuTTY的“Connection > SSH > Auth”中加载该.ppk文件,输入实例公网IP和用户名即可连接,Xshell则支持直接导入.pem私钥文件。

密钥对与密码登录的区别

密码登录依赖用户设置的口令,容易被暴力免费、撞库或钓鱼攻破,密钥对使用非对称加密,私钥长度通常为2048位或4096位,暴力免费难度极大,密钥对登录不需要在网络上传输密码,降低了密码泄露风险,密钥对更适合自动化运维,脚本中可以直接指定私钥文件完成批量登录和任务执行。

密钥对的管理

多人协作场景下,可以为每个运维人员创建独立的密钥对,并分别绑定到同一批实例,这样当人员变动时,只需在控制台解绑对应密钥对并重启实例,即可收回访问权限,无需修改服务器密码,密钥对名称应具有可读性,例如ops-zhangsan-202501,便于识别归属和创建时间,一个密钥对可以绑定多个实例,一个实例在控制台通常只能绑定一个密钥对,如需多个人员使用不同私钥登录,可以在操作系统内手动追加公钥到authorized_keys文件。

更换密钥对的方法

如果需要更换私钥,例如怀疑私钥泄露或人员离职,可以在控制台创建新密钥对,然后将新密钥对绑定到目标实例,并解绑旧密钥对,操作顺序建议先绑定新密钥对,再解绑旧密钥对,避免出现无人能登录的空窗期,完成绑定和解绑后,重启实例使变更生效,原私钥文件应立即从本地终端、备份介质和运维平台中删除。

私钥丢失的处理

私钥文件一旦丢失,阿里云无法帮助找回,此时可以通过ECS控制台的“重置实例密码”功能,为实例设置新的密码登录凭据,重置密码后,可以使用密码方式登录服务器,并重新创建或导入新的密钥对,重置密码操作同样需要重启实例,如果服务器上已经配置了其他密钥对,也可以使用仍有效的私钥登录,然后手动修改authorized_keys文件。

安全组与网络配置

使用密钥对登录时,除了实例内部配置正确,还需要确保安全组规则允许22端口的入方向访问,安全组规则可以限制来源IP,例如只允许办公网络IP访问22端口,对于生产环境,建议将22端口对公网关闭,通过梯子或跳板机进入内网后访问,密钥对解决的是身份认证问题,安全组解决的是网络访问控制问题,两者需要配合使用。

密钥对的常见配额与限制

阿里云对每个地域的密钥对数量存在默认配额限制,一般可以在配额管理页面查看具体数值,单个密钥对的公钥长度、导入格式也有相应规范,创建密钥对时,如果地域选择错误,密钥对无法跨地域使用,需要重新创建,不同地域之间的密钥对相互独立,因此多地域部署时需要在每个地域分别创建或导入密钥对。

使用密钥对的注意事项

私钥文件应存放在加密磁盘或密码管理工具中,不要通过即时通讯工具明文传输,定期检查密钥对列表,清理不再使用的旧密钥对,对于已绑定的实例,避免在操作系统内部手动修改~/.ssh/authorized_keys文件,以免与控制台状态不一致,控制台绑定或解绑操作会覆盖实例中的公钥配置,手动修改的内容可能被覆盖。

常见登录失败原因

使用密钥对登录失败时,优先检查以下项目:实例是否已经重启;安全组是否放行22端口;私钥文件路径是否正确;私钥文件权限是否为400或600;登录用户名是否与镜像匹配;本地网络是否能访问实例公网IP,还可以在终端添加-v参数查看详细连接日志,

ssh-v-i/path/key.pemroot@公网IP

根据日志中的报错信息定位具体问题。

密钥对与实例初始化

在创建ECS实例时,可以直接指定已有密钥对,也可以在创建后绑定,创建时指定密钥对可以避免后续重启步骤,适合新部署业务,对于从自定义镜像或共享镜像创建的实例,如果镜像中已经包含authorized_keys配置,控制台绑定密钥对时会追加公钥内容,不会清空原有公钥,若镜像中SSH服务未启动或配置异常,密钥对登录也会失败。

自动化运维中的密钥对应用

在自动化运维平台中,可以将私钥文件统一托管在密钥管理服务中,由平台在任务执行时临时载入,例如Ansible、SaltStack等工具可以通过--key-file参数指定私钥文件,对于CI/CD流程,可以为构建服务器单独创建密钥对,限制其只能访问测试环境实例,降低生产环境风险,密钥对的命名和权限管理应与IAM权限策略配合,实现最小权限原则。

与阿里云其他安全能力的配合

密钥对可以与云安全中心、操作审计等产品配合使用,云安全中心可以检测实例上的异常登录行为,操作审计会记录密钥对创建、绑定、解绑等控制台操作,对于高安全要求场景,还可以启用MFA多因素认证和堡垒机,将密钥对作为底层登录凭证,堡垒机作为统一入口,实现操作留痕和审批流程。

不同地域和可用区的配置差异

密钥对属于地域级资源,在同一地域内的所有可用区通用,例如在华东1(杭州)创建的密钥对,可以绑定到该地域下的任何可用区实例,跨地域使用时需要重新创建或导入,多地域部署时,建议将密钥对名称保持统一规则,便于运维识别,公钥内容相同的密钥对可以在不同地域分别导入,私钥文件可复用。

密钥对的安全轮换

安全规范通常建议定期轮换密钥对,轮换周期可根据企业安全策略设定为三个月、半年或一年,轮换时,为新密钥对绑定实例并重启,验证新私钥可以正常登录后,再解绑旧密钥对并重启,轮换过程应有变更记录,避免在业务高峰期操作,对于大规模实例,可以分批次轮换,确保每批次验证通过后再进行下一批次。

0