Posséder un serveur de messagerie devrait signifier en posséder aussi la porte. Sur un serveur cripta.to, l’accès au shell (SSH) est distinct des identifiants de votre boîte mail, et c’est vous qui décidez qui en détient une clé. Par défaut, deux parties en disposent — vous et notre équipe de support — mais vous pouvez à tout moment restreindre cette liste à vous seul, depuis le tableau de bord.
Cet article explique précisément qui peut se connecter, comment ajouter votre propre clé et comment révoquer notre accès lorsque vous voulez que la machine ne réponde qu’à vous.
Deux types de clé
Il existe deux façons indépendantes d’avoir un accès shell à votre serveur :
- La clé de support cripta.to. Par défaut, nous plaçons notre propre clé
d’administration (
remote-admin@cripta.to) sur la machine. Elle existe pour que notre équipe puisse se connecter afin de diagnostiquer les problèmes et vous aider en cas de difficulté. Elle est active tant que vous ne la désactivez pas. - Vos propres clés. Vous pouvez autoriser vos clés SSH publiques pour vous
connecter en tant que
root. Elles vous appartiennent entièrement ; nous ne voyons jamais la moitié privée.
Les deux sont indépendantes. Désactiver la nôtre ne touche pas aux vôtres, et ajouter les vôtres n’oblige pas à désactiver la nôtre. Vous choisissez la combinaison qui vous convient.
Ajouter votre propre clé
Depuis votre tableau de bord, ouvrez l’écran Clés SSH d’un serveur en
fonctionnement et collez une clé SSH publique (le nom est facultatif). Elle
est autorisée pour la connexion en tant que root. Quelques points utiles :
- Seule la clé publique quitte votre machine. La moitié privée reste chez vous. Quiconque réclame une clé privée se trompe ou est malveillant.
- Les modifications prennent effet en 15 minutes environ. Votre serveur recherche les mises à jour à intervalles programmés plutôt qu’instantanément ; laissez-lui donc quelques minutes.
- Vous pouvez supprimer une clé à tout moment, et l’empreinte de chacune est affichée afin de savoir laquelle est laquelle.
Si vous n’avez pas encore de paire de clés, cripta.to propose un générateur de clés SSH qui en crée une localement dans votre navigateur — rien n’est transmis. Une fois votre clé ajoutée, consultez Se connecter à votre serveur de messagerie en SSH pour les instructions pas à pas sur macOS, Windows et Linux.
Révoquer notre accès
Lorsque vous voulez que le serveur ne soit accessible que par vous, désactivez l’accès du support. Depuis le tableau de bord, ouvrez le menu d’actions du serveur (⋯) et choisissez Désactiver l’accès du support. Cela retire la clé d’administration cripta.to de la machine, et notre équipe ne peut donc plus s’y connecter. Comme pour toute modification d’accès, l’effet est pris en compte à la vérification programmée suivante — jusqu’à environ 15 minutes.
Vous pouvez le réactiver en un clic dès que vous souhaitez de nouveau notre aide. C’est un interrupteur, pas une porte à sens unique.
La seule règle : ajoutez d’abord votre propre clé
Il y a une conséquence importante à garder en tête. L’accès du support et vos propres clés sont les deux seules voies d’entrée. Si vous désactivez la nôtre et que vous n’avez pas ajouté de clé personnelle, alors personne ne peut se connecter en SSH au serveur — vous compris.
L’ordre sûr est donc toujours :
- Ajoutez votre clé SSH.
- Vérifiez que vous parvenez à vous connecter avec.
- Alors seulement, désactivez l’accès du support.
Sur un serveur BYO (assisté) — c’est-à-dire fonctionnant dans votre propre compte d’hébergement — nous ne nous contentons pas de vous avertir : nous ne retirons pas notre clé tant que vous n’avez pas prouvé que vous pouvez entrer. Lorsque vous choisissez Désactiver l’accès du support, le tableau de bord vous envoie d’abord effectuer une vérification. Vous ajoutez votre clé, nous déposons un jeton à usage unique sur le serveur et vous nous le relisez en SSH pour démontrer que la connexion fonctionne. Ce n’est qu’à ce moment que la désactivation est appliquée. C’est le même contrôle que celui effectué avant de vous remettre un serveur en cas de résiliation, et il existe parce que sur une machine que nous ne contrôlons pas par ailleurs, retirer notre clé sans connexion fonctionnelle est une situation sans retour.
Sur un serveur géré (fonctionnant dans le compte d’hébergement de cripta.to), le tableau de bord vous avertit mais vous laisse continuer, car un verrouillage est toujours réversible : il suffit de réactiver l’accès du support depuis le tableau de bord pour rétablir une voie d’entrée. Si, en revanche, vous désactivez notre clé sur un serveur assisté sans en avoir une à vous et que vous parvenez malgré tout à perdre l’accès, la console de votre hébergeur est le dernier recours.
Perdre votre unique clé sur un serveur dont l’accès du support est déjà désactivé est le seul état véritablement irrécupérable : traitez votre clé privée en conséquence, conservez-en une sauvegarde et protégez-la par une phrase secrète.
Pourquoi c’est conçu ainsi
L’accès du support est activé par défaut parce que la plupart des gens veulent pouvoir être aidés quand un serveur de messagerie fait des siennes, et qu’un réglage désactivé par défaut laisserait en plan quiconque rencontre un problème dès le premier jour. Mais c’est à vous de le révoquer, précisément parce que « le serveur vous appartient » doit être littéralement vrai.
L’état final est simple et honnête : la liste de ceux qui peuvent se connecter contient exactement les clés que vous avez décidées. Gardez la nôtre comme filet de sécurité, ou désactivez-la et restez le seul à détenir une clé. Dans les deux cas, la porte est la vôtre.