Chaves SSH substituem a transmissão de senha por um par criptográfico: a chave pública fica no servidor e a privada permanece com o administrador. Para root em cPanel, use WHM > Security Center > Manage root’s SSH Keys. Nunca envie a chave privada por chamado.
Gerar chave no computador
ssh-keygen -t ed25519 -a 100 -C "administracao-servidor"
Escolha um arquivo identificável e proteja a chave com passphrase. Ed25519 é a opção moderna preferida; sistemas antigos podem exigir RSA de tamanho adequado. Guarde backup criptografado e não reutilize a mesma chave para toda a equipe.
Importar e autorizar no WHM
- Abra Manage root’s SSH Keys.
- Escolha Import Key.
- Informe um nome e cole somente a chave pública, normalmente terminada em
.pub. - Conclua a importação.
- Na lista de chaves públicas, clique em Manage Authorization e autorize.
- Teste em um segundo terminal.
ssh -i ~/.ssh/chave-servidor root@hostname-do-servidor
PuTTY no Windows
Versões atuais do Windows incluem OpenSSH no Terminal. Se usar PuTTY, importe a chave no PuTTYgen e salve em formato PPK protegido. No PuTTY, selecione a chave em Connection > SSH > Auth. Confirme a impressão digital do host na primeira conexão; não aceite uma mudança inesperada.
Usuários cPanel e shell
Para uma conta comum, habilite shell apenas se necessário em WHM > Account Functions > Manage Shell Access. Prefira jailed shell. O usuário pode administrar chaves em cPanel > Security > SSH Access, quando o recurso estiver liberado.
Desativar autenticação por senha
Depois de testar todas as contas administrativas, use SSH Password Authorization Tweak ou ajuste documentado do sshd. Mantenha pelo menos uma sessão aberta, valide sintaxe e confirme que automações usam chave. Alterar a porta reduz ruído, mas não substitui essa proteção.
Rotação e revogação
- crie uma chave por pessoa ou automação;
- use comentários para identificar responsável e finalidade;
- revogue imediatamente em desligamentos ou perda do dispositivo;
- proteja permissões de
~/.ssheauthorized_keys; - não armazene chave privada em repositório, e-mail ou pasta pública;
- revise chaves autorizadas periodicamente.
Diagnóstico
Use ssh -vvv para verificar qual chave foi oferecida. “Permission denied (publickey)” pode indicar chave não autorizada, usuário incorreto ou permissões. “Host key verification failed” refere-se à identidade do servidor, não à chave do usuário; confirme a impressão digital antes de remover entradas conhecidas.
Referência: proteção SSH recomendada pelo cPanel. Veja também como alterar a porta SSH sem perder acesso.
Recursos relacionados
Continue com materiais e serviços relacionados ao tema deste guia.