Compte et accès
Protégez votre compte, vos identifiants et l'accès au serveur
Utilisez les contrôles de mot de passe, de récupération et de déconnexion disponibles, et gardez les informations d'identification du compte séparées de SSH et de l'accès au serveur.
Sur cette page
Avant de commencer
- Accès à votre compte ou à son code de récupération actuel.
- Un endroit privé pour stocker les mots de passe et le matériel de récupération.
- Un enregistrement des machines et des clés publiques SSH que vous avez l'intention d'utiliser.
Protégez les deux voies d'accès à votre compte
Votre mot de passe vous connecte ; votre nom d'utilisateur et votre code de récupération peuvent remplacer ce mot de passe. Traitez les deux comme des secrets ayant la même importance pratique. Utilisez un mot de passe unique et conservez une copie complète du code de récupération dans un endroit accessible sans dépendre entièrement de l'appareil utilisé pour vous connecter.
L'inscription standard ne collecte ni e-mail ni téléphone, donc la sécurité du compte dépend de la conservation de ces identifiants disponibles et privés. N'envoyez aucun identifiant via Contact. Une description d'assistance doit contenir le nom d'utilisateur du compte, les références pertinentes et le problème, sans information qui permettrait à un lecteur de se connecter à votre place.
Utilisez une routine de connexion simple
Les sessions expirent et peuvent devenir invalides après une récupération. Si une action signale une erreur de vérification de session ou de rafraîchissement, rafraîchissez d'abord la page du compte ; reconnectez-vous si demandé. Appuyer de manière répétée sur un bouton de paiement ou de commande n'est pas un moyen utile de réparer l'authentification.
- Ouvrez l'adresse Tungsto en laquelle vous avez confiance et vérifiez-la avant de saisir un mot de passe ou un code de récupération.
- Connectez-vous depuis un appareil que vous contrôlez. Évitez de laisser un compte financé ouvert dans un profil de navigateur partagé.
- Vérifiez le nom d'utilisateur affiché avant de passer une commande, d'ajouter du solde ou d'émettre une action sur le serveur.
- Utilisez Se déconnecter lorsque vous avez terminé sur un appareil auquel d'autres personnes peuvent accéder. Fermer un onglet seul n'équivaut pas à se déconnecter.
- Si une page vous demande de vous reconnecter, authentifiez-vous normalement et rechargez la page avant de répéter une action en attente.
Répondre à une exposition suspectée du compte
- Utilisez la récupération de compte depuis un appareil de confiance avec le code de récupération actuel et un nouveau mot de passe unique.
- Enregistrez le code de récupération de remplacement. Une récupération réussie révoque les sessions de compte existantes.
- Examinez le registre pour détecter des changements de solde inattendus et la page Serveurs pour des affectations ou états inattendus.
- Examinez tout serveur dont l'accès a pu être affecté. La récupération du compte ne modifie pas automatiquement les informations d'identification du système d'exploitation du serveur.
- Enregistrez les références pertinentes du compte, de la commande, du grand livre ou de l'action et soumettez une demande de contact de sécurité si vous avez besoin de l'assistance d'un opérateur.
Gardez l'accès SSH séparé
La page des clés SSH & API accepte une clé publique OpenSSH avec un libellé. Collez uniquement la clé publique, jamais sa contrepartie privée. L'enregistrement d'une clé publique l'enregistre dans le compte ; le formulaire de commande accepte séparément la clé publique à utiliser pour ce déploiement. Ne supposez pas qu'une clé enregistrée est automatiquement installée sur chaque serveur actuel ou futur.
Gardez le contrôle de la clé privée sur votre propre appareil. La page du compte n'offre pas de flux complet de suppression de clé ou d'audit d'accès au serveur. Supprimer une clé autorisée dans le système d'exploitation d'un serveur est une tâche d'administration distincte et doit être effectuée avec soin afin de conserver un moyen d'accès fonctionnel.
Comprenez les identifiants API avant de les utiliser
L'interface peut créer une clé et afficher son secret une fois, mais l'authentification par jeton porteur n'est pas implémentée par le API actuel. Les requêtes protégées utilisent la session connectée, et les modifications nécessitent également une vérification de session. Ne traitez pas le sélecteur de portée de clé comme une limite de permission active pour l'automatisation.
Gardez les secrets de clé privés même si cette compatibilité est limitée. Il n'y a pas de contrôle de révocation de clé dans l'interface actuelle. Pour les travaux d'intégration, lisez le guide d'authentification avant de stocker une clé dans un script ou de supposer qu'elle accorde l'accès. Préférez examiner le résultat réel d'une opération plutôt que de vous fier uniquement au message de succès d'un bouton.