Identificar a entrada antes de alterar confiança
Uma reconstrução autorizada de batch.example.test pode mudar a chave do servidor. No caso da aula, a porta é 2222 e a nova fingerprint foi confirmada por um canal de gestão conhecido. A tarefa é atualizar a referência correta mantendo as restantes. Regista nome, porta e eventual HostKeyAlias usados pelo cliente. O lookup não é necessariamente o nome que aparece no ticket. Um aviso alternado entre dois ambientes pode resultar de ambos usarem o mesmo alias de confiança, misturando identidades que deveriam ter referências distintas.
Pesquisar nomes em hash
O laboratório cria uma chave de host descartável e um ficheiro known_hosts isolado com [batch.example.test]:2222 e other.example.test. Depois de ssh-keygen -H -f sobre esse ficheiro, os nomes já não aparecem como texto. A pesquisa -F com a forma entre parênteses retos encontra a primeira entrada; a pesquisa pelo nome simples não corresponde à porta alternativa. O hash não cifra material privado do servidor nem valida a legitimidade da chave. Apenas transforma a representação do nome para este armazenamento. A ausência numa pesquisa de texto não demonstra ausência de uma entrada utilizável.
Remover apenas a referência pretendida
A experiência usa -R com [batch.example.test]:2222 no ficheiro temporário. Uma nova pesquisa confirma que essa entrada desapareceu e que other.example.test permanece. A observação demonstra o âmbito da remoção, não autentica um servidor substituto. Numa intervenção real, a decisão de confiar na nova chave vem da confirmação independente e do processo de mudança. Não apagues o ficheiro inteiro para contornar um aviso. A opção accept-new também não significa aceitar silenciosamente uma chave conhecida alterada. Distingue uma identidade nunca vista de uma divergência relativamente à confiança já registada.
Rever o âmbito das autoridades
Quando se usam certificados de host, uma entrada @cert-authority associa uma CA a padrões de nomes. Essa delegação merece revisão: confiar numa CA para *.example.test é mais amplo do que confiar apenas para batch.example.test. Uma assinatura correta não decide se o âmbito concedido corresponde à responsabilidade da equipa. Também é necessário verificar o nome apresentado pelo certificado e a política do cliente. A aula discute esta decisão documentalmente; o runner não abre sessões com certificados de host. Mantém essa distinção ao apresentar a evidência à equipa de segurança ou operação.
Conservar e limpar artefactos de diagnóstico
O hash do ficheiro atual não elimina automaticamente nomes de outras cópias. A operação -H guarda o conteúdo anterior numa cópia .old. No runner, todo o diretório temporário, incluindo essa cópia e chaves descartáveis, é removido no fim. Numa investigação real, aplica retenção e acesso adequados aos artefactos úteis. Partilha apenas a evidência necessária, como nome lógico, porta e fingerprint confirmada. Resumo: localiza a entrada, verifica a nova identidade por referência fiável e altera o âmbito necessário. Relaciona esta aula com bastions, inventário, mudanças e confiança em certificados.
A entrada em hash com porta 2222 foi encontrada e removida; a entrada do outro host permaneceu.
Armadilhas comuns
Grep sem resultado como entrada ausente; -R como validação; hash como limpeza de todas as cópias.
Tópicos relacionados: Ligação SSH e identidade do servidor · Autenticação por chave e conta remota · Configuração efetiva e reprodução de falhas
Gerir o ficheiro e estabelecer confiança são decisões relacionadas, mas exigem evidências diferentes.
Referência: ssh-keygen(1) · OpenSSH concepts and OpenBSD-current manuals consulted 2026-09-29; distribution defaults vary