SSH-KEYSIGN(8) راهنمای مدیر سیستم SSH-KEYSIGN(8)

ssh-keysign - برنامه کمکی امضای کلید برای احراز هویت مبتنی بر میزبان در OpenSSH

ssh-keysign

دستور ssh-keysign توسط ssh(1) برای دسترسی به کلیدهای محلی میزبان و تولید امضای دیجیتال موردنیاز در طول احراز هویت مبتنی بر میزبان به کار می‌رود.

ssh-keysign به‌طور پیش‌فرض غیرفعال است و تنها می‌توان آن را در فایل پیکربندی سراسری کلاینت /etc/ssh/ssh_config با تنظیم EnableSSHKeysign روی “yes” فعال کرد.

ssh-keysign برای فراخوانی توسط کاربر در نظر گرفته نشده است، بلکه از طریق ssh(1) فراخوانی می‌شود. برای اطلاعات بیشتر درباره احراز هویت مبتنی بر میزبان به ssh(1) و sshd(8) مراجعه کنید.

/etc/ssh/ssh_config
کنترل می‌کند که آیا ssh-keysign فعال است یا خیر.
/etc/ssh/ssh_host_ecdsa_key
/etc/ssh/ssh_host_ed25519_key
/etc/ssh/ssh_host_mldsa44_ed25519_key
/etc/ssh/ssh_host_rsa_key
این فایل‌ها شامل بخش‌های خصوصی کلیدهای میزبان هستند که برای تولید امضای دیجیتال استفاده می‌شوند. این فایل‌ها باید متعلق به root باشند، فقط توسط root قابل خواندن باشند و در دسترس دیگران قرار نگیرند. از آنجا که این فایل‌ها فقط توسط root قابل خواندن هستند، اگر از احراز هویت مبتنی بر میزبان استفاده شود، ssh-keysign باید دارای مجوز set-uid root باشد.
/etc/ssh/ssh_host_ecdsa_key-cert.pub
/etc/ssh/ssh_host_ed25519_key-cert.pub
/etc/ssh/ssh_host_mldsa44_ed25519_key-cert.pub
/etc/ssh/ssh_host_rsa_key-cert.pub
در صورت وجود این فایل‌ها، فرض می‌شود که حاوی اطلاعات گواهی عمومی متناظر با کلیدهای خصوصی بالا هستند.

ssh(1)، ssh-keygen(1)، ssh_config(5)، sshd(8)

دستور ssh-keysign نخستین بار در OpenBSD 3.2 ظاهر شد.

Markus Friedl <markus@openbsd.org>

10 July 2026 OpenSSH