Este documento describe cómo utilizar las claves de seguridad físicas registradas en su cuenta de Google para conectarse a instancias de máquinas virtuales (VM) que utilizan el inicio de sesión del sistema operativo.
Las claves de seguridad físicas se utilizan para generar archivos de claves SSH privadas para conectarse a máquinas virtuales. Cuando utiliza la herramienta SSH en el navegador de la consola de Google Cloud o la CLI de Google Cloud para conectarse a máquinas virtuales mediante claves de seguridad, OS Login recupera el archivo de clave SSH privado asociado con su clave de seguridad y configura el archivo de clave SSH por usted. Cuando utiliza herramientas de terceros para conectarse, debe utilizar la API de inicio de sesión del sistema operativo para recuperar la información de la clave SSH y configurar el archivo de clave SSH usted mismo.
Antes de comenzar
- Agregue una clave de seguridad a su cuenta de Google .
- Configurar el inicio de sesión del sistema operativo .
- Si aún no lo has hecho, configura la autenticación. La autenticación es el proceso mediante el cual se verifica su identidad para acceder a Google Cloud servicios y API. Para ejecutar código o muestras desde un entorno de desarrollo local, puedes autenticarte en Compute Engine seleccionando una de las siguientes opciones:
Select the tab for how you plan to use the samples on this page:
Console
When you use the Google Cloud console to access Google Cloud services and APIs, you don't need to set up authentication.
gcloud
-
After installing the Google Cloud CLI, initialize it by running the following command:
gcloud init
If you're using an external identity provider (IdP), you must first sign in to the gcloud CLI with your federated identity.
- Set a default region and zone.
- Las máquinas virtuales que tienen claves de seguridad habilitadas solo aceptan conexiones de claves SSH adjuntas a las claves de seguridad físicas registradas en su cuenta de Google.
- No puedes usar Cloud Shell para conectarte a máquinas virtuales que tengan claves de seguridad habilitadas.
Tanto la máquina virtual a la que se conecta como la estación de trabajo desde la que se conecta deben usar una versión de OpenSSH 8.2 o posterior que admita tipos de claves de seguridad SSH. Los siguientes sistemas operativos de Compute Engine VM admiten claves de seguridad:
- Debian 11 (o posterior)
- SUSE Linux Enterprise Server (SLES) 15 (o posterior)
- Ubuntu 20.04 LTS (o posterior)
- OS 93 LTS optimizado para contenedores (o posterior)
- Rocky Linux 9 (o posterior)
Para comprobar si su entorno admite claves de seguridad, ejecute el siguiente comando:
ssh -Q key | grep ^sk-
Si el comando no devuelve ningún resultado, su entorno no admite claves de seguridad.
El cliente SSH en la estación de trabajo desde la que se conecta debe admitir claves de seguridad e incluir las bibliotecas necesarias, como
libfido2
.Vaya a la página de Metadatos .
Haga clic en Editar .
Haga clic en Agregar elemento .
- En el campo Clave , ingrese
enable-oslogin
. - En el campo Valor , ingrese
TRUE
.
- En el campo Clave , ingrese
Haga clic en Agregar elemento .
- En el campo Clave , ingrese
enable-oslogin-sk
. - En el campo Valor , ingrese
TRUE
.
- En el campo Clave , ingrese
Haga clic en Guardar .
Vaya a la página de instancias de VM .
Haga clic en el nombre de la VM para la que desea habilitar las claves de seguridad.
Haga clic en Editar .
En la sección Metadatos , haga clic en Agregar elemento .
- En el campo Clave , ingrese
enable-oslogin
. - En el campo Valor , ingrese
TRUE
.
- En el campo Clave , ingrese
Haga clic en Agregar elemento .
- En el campo Clave , ingrese
enable-oslogin-sk
. - En el campo Valor , ingrese
TRUE
.
- En el campo Clave , ingrese
Haga clic en Guardar .
En la consola de Google Cloud, vaya a la página de instancias de VM .
En la lista de máquinas virtuales, haga clic en SSH en la fila de la máquina virtual a la que desea conectarse.
Cuando se le solicite, toque su clave de seguridad.
Instale la biblioteca cliente de Google para Python, si aún no lo ha hecho, ejecutando el siguiente comando:
pip3 install google-api-python-client
Guarde el siguiente script de Python de muestra, que recupera las claves privadas asociadas con sus claves de seguridad, configura los archivos de claves privadas y se conecta a la VM.
Ejecute el script para configurar sus claves y, opcionalmente, conectarse a la VM.
python3 SCRIPT_NAME.py --user_key=USER_KEY --ip_address=IP_ADDRESS [--dryrun]
Reemplace lo siguiente:
-
SCRIPT_NAME
: el nombre de su script de configuración. -
USER_KEY
: tu dirección de correo electrónico principal. -
IP_ADDRESS
: la dirección IP externa de la VM a la que te estás conectando. -
[--dryrun]
: (Opcional) agregue el indicador--dryrun
para imprimir el comando de conexión sin conectarse a la VM. Si no especifica este indicador, el script ejecuta el comando de conexión.
-
- Aprenda cómo configurar el inicio de sesión en el sistema operativo con verificación en dos pasos .
- Aprenda a administrar el inicio de sesión del sistema operativo en una organización .
REST
Para usar las muestras de la API de REST en esta página en un entorno de desarrollo local, debes usar las credenciales que proporcionas a la CLI de gcloud.
After installing the Google Cloud CLI, initialize it by running the following command:
gcloud init
If you're using an external identity provider (IdP), you must first sign in to the gcloud CLI with your federated identity.
Para obtener más información, consulta Autentica para usar REST en la documentación de autenticación de Google Cloud .
Limitaciones
Habilite las claves de seguridad con el inicio de sesión del sistema operativo
Puede habilitar el uso de claves de seguridad para todas las máquinas virtuales que utilicen el inicio de sesión del sistema operativo en su proyecto, o para máquinas virtuales individuales.
Habilite las claves de seguridad para todas las máquinas virtuales habilitadas para iniciar sesión en el sistema operativo en un proyecto
Para habilitar las claves de seguridad en todas las máquinas virtuales que usan el inicio de sesión del sistema operativo en tu proyecto, usa la consola de Google Cloud o la CLI de gcloud.
Consola
Para habilitar las claves de seguridad para todas las máquinas virtuales habilitadas para iniciar sesión en el sistema operativo, use la consola de Google Cloud para configurar
enable-oslogin
yenable-oslogin-sk
enTRUE
en los metadatos del proyecto:nube de gcloud
Para habilitar las claves de seguridad para todas las máquinas virtuales habilitadas para iniciar sesión en el sistema operativo, use el comando
gcloud compute project-info add-metadata
para configurarenable-oslogin=TRUE
yenable-oslogin-sk=TRUE
en los metadatos del proyecto:gcloud compute project-info add-metadata \ --metadata enable-oslogin=TRUE,enable-oslogin-sk=TRUE
Habilite las claves de seguridad en una única máquina virtual habilitada para iniciar sesión en el sistema operativo
Para habilitar las claves de seguridad en una máquina virtual que usa el inicio de sesión en el sistema operativo, use la consola de Google Cloud o la CLI de gcloud.
Consola
Para habilitar las claves de seguridad en una única máquina virtual, use la consola de Google Cloud para configurar
enable-oslogin
yenable-oslogin-sk
enTRUE
en los metadatos de la instancia:nube de gcloud
Para habilitar las claves de seguridad en una sola VM, usa el comando
gcloud compute instances add-metadata
para configurarenable-oslogin=TRUE
yenable-oslogin-sk=TRUE
en los metadatos de la instancia:gcloud compute instances add-metadata VM_NAME \ --metadata enable-oslogin=TRUE,enable-oslogin-sk=TRUE
Reemplace
VM_NAME
con el nombre de su VM.Conéctese a una VM usando una clave de seguridad
Puedes conectarte a una VM que use claves de seguridad mediante la consola de Google Cloud, la CLI de gcloud o herramientas de terceros. Si te conectas a máquinas virtuales mediante la consola de Google Cloud o la CLI de gcloud, Compute Engine configura tu clave SSH por ti. Si se conecta a máquinas virtuales mediante herramientas de terceros, debe realizar la configuración usted mismo.
Consola
Cuando te conectas a máquinas virtuales mediante la herramienta SSH-in-browser de la consola de Google Cloud, SSH-in-browser recupera las claves privadas asociadas con tus claves de seguridad.
Para conectarse a una máquina virtual que tenga claves de seguridad habilitadas, haga lo siguiente:
nube de gcloud
Cuando te conectas a máquinas virtuales mediante la CLI de gcloud, la CLI de gcloud recupera las claves privadas asociadas con tus claves de seguridad y configura los archivos de claves privadas. Esta configuración es persistente y se aplica a todas las máquinas virtuales que utilizan claves de seguridad.
Usa el comando
gcloud beta compute ssh
para conectarte a una VM que tenga claves de seguridad habilitadas:gcloud beta compute ssh VM_NAME
Herramientas de terceros
Antes de conectarse a una máquina virtual que tenga claves de seguridad habilitadas, debe recuperar las claves privadas asociadas con sus claves de seguridad y configurar los archivos de claves privadas. Este ejemplo utiliza la biblioteca cliente de Python para realizar la configuración.
Solo necesita realizar esta configuración la primera vez que se conecta a una VM. La configuración es persistente y se aplica a todas las máquinas virtuales que usan claves de seguridad en su proyecto.
Desde una terminal en su estación de trabajo, haga lo siguiente:
¿Qué sigue?
A menos que se indique lo contrario, el contenido de esta página está sujeto a la licencia Reconocimiento 4.0 de Creative Commons y las muestras de código están sujetas a la licencia Apache 2.0. Para obtener más información, consulta las políticas del sitio web de Google Developers. Java es una marca registrada de Oracle o sus afiliados.
Última actualización: 2025-04-17 (UTC).
-