Skip to content

Commit 533a1cc

Browse files
committed
Add SmartCard documentation and emergency SSH key backup
1 parent 01af2a6 commit 533a1cc

1 file changed

Lines changed: 38 additions & 0 deletions

File tree

SMARTCARD.md

Lines changed: 38 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,38 @@
1+
2+
## Notfall-Zugang (Backup SSH-Key)
3+
4+
Falls die SmartCard verloren geht, beschädigt wird, oder das AdminBook selbst
5+
ausfällt, gibt es einen zusätzlichen, unabhängigen SSH-Key als Fallback.
6+
7+
**Wichtig:** Die privaten GPG-Schlüssel existieren NUR auf der SmartCard
8+
(siehe `sec>`/`ssb>` Markierung bei `gpg --list-secret-keys`). Es gibt kein
9+
Backup der privaten Schlüssel. Geht die Karte verloren, sind diese
10+
unwiederbringlich weg - SSH-Zugriff läuft dann ausschließlich über den
11+
Emergency-Key, bis neue Schlüssel/eine neue Karte eingerichtet sind.
12+
13+
### Key-Erstellung
14+
15+
```bash
16+
ssh-keygen -t ed25519 -f ~/.ssh/emergency_key -C "AdminBook Emergency Backup Key"
17+
```
18+
19+
Mit Passphrase geschützt. Private Key und Passphrase sind in Vaultwarden
20+
gesichert (`adminbook-emergency-ssh-key`).
21+
22+
### Verteilung auf alle Hosts
23+
24+
```bash
25+
KEY=$(cat ~/.ssh/emergency_key.pub)
26+
for ip in <alle-server-ips>; do
27+
ssh root@$ip "mkdir -p /root/.ssh && echo '$KEY' >> /root/.ssh/authorized_keys"
28+
done
29+
```
30+
31+
### Nutzung im Notfall
32+
33+
```bash
34+
ssh -i ~/.ssh/emergency_key root@<IP>
35+
```
36+
37+
Bei Verlust des AdminBooks selbst: privaten Key aus Vaultwarden-Backup
38+
wiederherstellen, lokal als `~/.ssh/emergency_key` ablegen, `chmod 600` setzen.

0 commit comments

Comments
 (0)