SSH-AGENT(1) General Commands Manual SSH-AGENT(1) NOM ssh-agent - Agent d'authentification d'OpenSSH SYNOPSIS ssh-agent [-c | -s] [-DdTU] [-a bind_address] [-E fingerprint_hash] [-O option] [-P allowed_providers] [-t life] ssh-agent [-TU] [-a bind_address] [-E fingerprint_hash] [-O option] [-P allowed_providers] [-t life] command [arg ...] ssh-agent [-c | -s] -k ssh-agent -u DESCRIPTION ssh-agent est un programme permettant de conserver les cles privees utilisees pour l'authentification par cle publique. L'agent peut etre localise et automatiquement utilise pour l'authentification en utilisant des variables d'environnement lors de la connexion a d'autres machines en utilisant ssh(1). Les options sont les suivantes : -a socket_liaison Bind the agent to the UNIX-domain socket bind_address. The default is to create a socket at a random path matching $HOME/.ssh/agent/s.*. -c Generer des commandes C-shell sur la sortie standard. Il s'agit du comportement par defaut si la variable d'environnement SHELL laisse supposer qu'il s'agit d'un interpreteur de commande de style csh. -D Mode avant-plan. Lorsque cette option est specifiee, ssh-agent n'effectue pas de bifurcation a l'aide de << fork >>. -d Mode debogage. Lorsque cette option est specifiee, ssh-agent n'effectue pas de bifurcation a l'aide de << fork >> et affiche les informations de debogage sur la sortie d'erreur standard. -E hachage_empreinte Cette option permet de specifier l'algorithme de hachage utilise pour l'affichage des empreintes de cle. Les options valables sont << md5 >> et << sha256 >>. La valeur par defaut est << sha256 >>. -k Tuer l'agent actuel (identifie par la variable d'environnement SSH_AGENT_PID). -O option Specifier une option au demarrage de ssh-agent. Les options prises en charge sont : allow-remote-pkcs11, no-restrict-websafe et websafe-allow. L'option allow-remote-pkcs11 permet aux clients d'un ssh-agent redirige de charger des bibliotheques de fournisseur PKCS#11 ou FIDO. Par defaut, seuls les clients locaux peuvent effectuer cette operation. Notez que signaler qu'un client de ssh-agent distant est effectue par ssh(1) et qu'utiliser d'autres outils pour rediriger l'acces au socket de l'agent permet de contourner cette restriction. The no-restrict-websafe option instructs ssh-agent to permit signatures using FIDO keys that might be web authentication requests. By default, ssh-agent refuses signature requests for FIDO keys where the key application string does not start with "ssh:" and when the data to be signed does not appear to be an ssh(1) user authentication request or an ssh-keygen(1) signature. The default behaviour prevents forwarded access to a FIDO key from also implicitly forwarding the ability to authenticate to websites. Sinon, l'option websafe-allow permet de specifier une liste de motifs de chaines d'application de cles pour remplacer la liste d'autorisations d'application par defaut, par exemple : "websafe-allow=ssh:*,example.org,*.example.com" Voir la section MOTIFS de ssh_config(5) pour une description de la syntaxe des listes de motifs. -P fournisseurs_autorises Specify a pattern-list of acceptable paths for PKCS#11 provider and FIDO authenticator middleware shared libraries that may be used with the -S or -s options to ssh-add(1). Libraries that do not match the pattern list will be refused. The default list is "/usr/lib*/*,/usr/local/lib*/*". Voir la section MOTIFS de ssh_config(5) pour une description de la syntaxe des listes de motifs. -s Generer des commandes Bourne shell sur la sortie standard. Il s'agit du comportement par defaut si la variable d'environnement SHELL laisse supposer qu'il ne s'agit pas d'un interpreteur de commande de style csh. -T Bind the agent socket in a randomised subdirectory of the form $TMPDIR/ssh-XXXXXXXXXX/agent., instead of the default behaviour of using a randomised name matching $HOME/.ssh/agent/s.*. -t duree_de_vie Cette option permet de definir la valeur par defaut de la duree de vie maximale des identites ajoutees a l'agent. La duree de vie peut etre specifiee en secondes ou dans un format specifie dans sshd_config(5). Une duree de vie specifiee pour une identite a l'aide de ssh-add(1) outrepasse cette valeur. Sans cette option, la duree de vie est illimitee. -U Instructs ssh-agent not to clean up stale agent sockets under $HOME/.ssh/agent/. -u Instructs ssh-agent to only clean up stale agent sockets under $HOME/.ssh/agent/ and then exit immediately. If this option is given twice, ssh-agent will delete stale agent sockets regardless of the host name that created them. commande [arg ...] Si une ligne de commande est fournie (avec des arguments optionnels), elle est executee comme sous-processus de l'agent. L'agent quitte automatiquement lorsque la commande specifiee a termine son execution. Il y a trois methodes principales pour demarrer un agent. La premiere consiste a demarrer l'agent au lancement d'une session X ou tous les autres programmes ou fenetres sont demarres en tant qu'enfants du programme ssh-agent. L'agent execute une commande pour laquelle ses variables d'environnement sont exportees, par exemple ssh-agent xterm &. Lorsque la commande se termine, l'agent en fait de meme. La seconde methode est utilisee pour une session de connexion. Lorsque ssh-agent demarre, il affiche les commandes de l'interpreteur de commande necessaires pour definir ses variables d'environnement, qui en retour peuvent etre evaluees dans l'interpreteur de commande appelant, par exemple eval `ssh-agent -s`. Dans ces deux cas, ssh(1) consulte ces variables d'environnement et les utilise pour etablir une connexion avec l'agent. La troisieme maniere d'executer ssh-agent consiste a activer un socket a partir d'un processus de supervision tel que systemd. Dans ce mode, le processus de supervision cree le socket d'ecoute et est responsable du demarrage de .Nm selon les besoins, ainsi que de la communication de l'emplacement de l'ecouteur de socket aux autres programmes de la session de l'utilisateur. L'activation de socket est utilise quand ssh-agent est demarre avec l'un des indicateurs -d ou -D, qu'aucune adresse d'ecoute de socket n'est specifiee par l'indicateur -a et que les deux variables d'environnement LISTEN_FDS et LISTEN_PID sont correctement fournies par le processus de supervision. Initialement, l'agent ne contient aucune cle privee. Les cles sont ajoutees a l'aide de ssh-add(1) ou par ssh(1) si l'option AddKeysToAgent est definie dans ssh_config(5). Il est possible de stocker simultanement plusieurs identites dans ssh-agent et ssh(1) les utilisera automatiquement si elles sont presentes. ssh-add(1) permet aussi de supprimer des cles de ssh-agent et de demander quelles sont les cles que contient ce dernier. Pour eviter de stocker les donnees d'authentification sur d'autres machines, il est possible de rediriger les connexions avec ssh-agent depuis d'autres hotes distants a l'aide de l'option -A de ssh(1) (lisez cependant les avertissements documentes dans ce dernier). Les phrases de passe et cles privees d'authentification ne sont jamais transmises sur le reseau : la connexion avec l'agent est redirigee a travers des connexions distantes SSH et le resultat est renvoye au demandeur, ce qui permet aux utilisateurs d'acceder a leurs identites n'importe ou sur le reseau de maniere securisee. ssh-agent supprimera toutes les cles qu'il a chargees a la reception de SIGUSR1. ENVIRONNEMENT SSH_AGENT_PID Au demarrage de ssh-agent, ce dernier enregistre le nom de l'identifiant de processus de l'agent (PID) dans cette variable. SSH_AUTH_SOCK Au demarrage de ssh-agent, ce dernier cree un socket de domaine Unix et enregistre son nom de chemin dans cette variable. Elle n'est accessible que pour l'utilisateur actuel, mais elle peut etre facilement modifiee par le superutilisateur ou une autre instance du meme utilisateur. FICHIERS $HOME/.ssh/agent/s.* Sockets de domaine Unix utilises pour la connexion avec l'agent d'authentification. Ces sockets ne doivent etre accessibles en lecture que pour leur proprietaire. Ils sont automatiquement supprimes lorsque l'execution de l'agent se termine. VOIR AUSSI ssh(1), ssh-add(1), ssh-keygen(1), ssh_config(5), sshd(8) AUTEURS OpenSSH est derive de la version originale et libre de ssh 1.2.12 par Tatu Ylonen. Aaron Campbell, Bob Beck, Markus Friedl, Niels Provos, Theo de Raadt et Dug Song ont supprime de nombreux bogues, rajoute des fonctionnalites plus recentes et ont cree OpenSSH. Markus Friedl a contribue a la prise en charge des versions 1.5 et 2.0 du protocole SSH. TRADUCTION La traduction francaise de cette page de manuel a ete creee par Lucien Gentis Cette traduction est une documentation libre ; veuillez vous reporter a la GNU General Public License version 3: https://www.gnu.org/licenses/gpl-3.0.html concernant les conditions de copie et de distribution. Il n'y a aucune RESPONSABILITE LEGALE. Si vous decouvrez un bogue dans la traduction de cette page de manuel, veuillez envoyer un message a debian-l10n-french@lists.debian.org Linux 7.0.8-arch1-1 $Mdocdate: 4 octobre 2025 $ Linux 7.0.8-arch1-1