Pourquoi une clé plutôt qu'un mot de passe
Une clé SSH est une paire de fichiers cryptographiques : une clé privée que vous gardez sur votre poste, et une clé publique que l'on installe sur le serveur. À la connexion, le serveur vérifie que vous possédez bien la clé privée correspondante, sans jamais la transmettre sur le réseau.
- Plus sûr : impossible à deviner par force brute, contrairement à un mot de passe.
- Plus pratique : pas de mot de passe à saisir à chaque connexion.
- Révocable : si votre poste est perdu ou compromis, nous supprimons votre clé publique du serveur et l'accès est coupé immédiatement.
La clé privée ne quitte jamais votre poste. Vous ne l'envoyez à personne, jamais.
Seule la clé publique, le fichier terminant par .pub, est partagée.
Générer votre paire de clés
Windows 10 et 11 intègrent OpenSSH, vous n'avez rien à installer.
- Ouvrir PowerShell : touche
Windows, taperpowershell, puisEntrée. - Générer la clé en collant la commande ci-dessous.
ssh-keygen -t ed25519 -C "votre.email@exemple.fr"
L'outil pose trois questions :
- Enter file in which to save the key :
Entréepour accepter le chemin par défaut,C:\Users\VotreNom\.ssh\id_ed25519. - Enter passphrase : saisissez une phrase de passe forte. Elle protège votre clé privée si l'on vous vole votre poste. Notez-la dans votre gestionnaire de mots de passe.
- Enter same passphrase again : confirmez.
- Vérifier que les deux fichiers sont bien créés.
dir $env:USERPROFILE\.ssh
Vous devez voir id_ed25519, la clé privée, et
id_ed25519.pub, la clé publique.
PuTTY exige une clé au format .ppk, à générer avec PuTTYgen. Pour
FileZilla seul, ce n'est pas nécessaire : il lit les clés OpenSSH directement.
macOS intègre OpenSSH nativement, rien à installer.
- Ouvrir le Terminal :
CmdetEspace, taperTerminal, puisEntrée. - Générer la clé.
ssh-keygen -t ed25519 -C "votre.email@exemple.fr"
Répondez aux trois invites : Entrée pour le chemin par défaut
~/.ssh/id_ed25519, puis une phrase de passe forte, puis sa confirmation.
- Vérifier.
ls -l ~/.ssh/
Pour ne pas saisir la phrase de passe à chaque connexion, ajoutez la clé au trousseau macOS.
ssh-add --apple-use-keychain ~/.ssh/id_ed25519
OpenSSH est présent sur quasiment toutes les distributions. Si la commande manque,
installez le paquet openssh-client.
- Ouvrir un terminal, souvent
Ctrl+Alt+T. - Générer la clé.
ssh-keygen -t ed25519 -C "votre.email@exemple.fr"
Répondez aux trois invites : Entrée pour le chemin par défaut
~/.ssh/id_ed25519, puis une phrase de passe forte, puis sa confirmation.
- Vérifier.
ls -l ~/.ssh/
Transmettre votre clé publique
Nous avons besoin du contenu du fichier id_ed25519.pub pour l'installer sur
le serveur. Récupérez-le selon votre système.
type $env:USERPROFILE\.ssh\id_ed25519.pub
cat ~/.ssh/id_ed25519.pub
Vous obtenez une seule ligne, qui ressemble à ceci :
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIExEmPLeKeY... votre.email@exemple.fr
Copiez cette ligne entière et envoyez-la nous par courriel ou via votre canal habituel. C'est la seule chose dont nous avons besoin.
Le fichier id_ed25519 sans le .pub est votre clé privée. Elle
ne sort jamais de votre poste. Si quelqu'un vous demande votre clé privée, c'est une
tentative de fraude.
Une fois la clé publique installée, nous vous transmettons en retour l'adresse du serveur, votre nom d'utilisateur, et le port SSH s'il diffère du 22.
Configurer FileZilla
Si FileZilla n'est pas installé, téléchargez-le sur le site officiel. Choisissez bien la version FileZilla Client.
- Ouvrir le gestionnaire de sites : menu Fichier, puis
Gestionnaire de Sites, ou
Ctrl+S. - Créer un nouveau site et lui donner un nom parlant, par exemple Captain Admin - prod.
- Remplir l'onglet Général avec les valeurs du tableau ci-dessous.
- Valider avec OK, ou Connexion directement.
| Champ | Valeur |
|---|---|
| Protocole | SFTP - SSH File Transfer Protocol |
| Hôte | L'adresse que nous vous avons fournie |
| Port | 22, ou la valeur communiquée |
| Type d'authentification | Fichier de clé |
| Utilisateur | Votre nom d'utilisateur |
| Fichier de clé | Votre clé privée : id_ed25519 |
Sur Windows, tapez %USERPROFILE%\.ssh dans la barre d'adresse de la
fenêtre de sélection. Sur macOS, faites Cmd + Maj +
. dans la boîte de dialogue. Sur Linux, Ctrl + H
bascule l'affichage des fichiers cachés.
FileZilla 3.66 et versions supérieures lisent directement les clés OpenSSH. Sur les
versions plus anciennes, FileZilla propose de convertir la clé au format .ppk
à la première utilisation : acceptez, la version convertie sera créée à côté.
Se connecter
Confirmer l'empreinte du serveur
À la première connexion, une fenêtre affiche l'empreinte du serveur. C'est son identité cryptographique. Si nous vous avons transmis l'empreinte attendue, comparez-la : elle doit être identique. Cochez Toujours faire confiance à cet hôte et validez.
Saisir la phrase de passe
Si vous avez protégé votre clé par une phrase de passe, ce qui est recommandé, FileZilla la demande. Sur macOS, si vous avez ajouté la clé au trousseau, aucune saisie n'est demandée.
Une fois connecté, les fichiers du serveur apparaissent dans la moitié droite de la fenêtre. Glissez-déposez depuis la moitié gauche, votre poste, pour transférer.
Ouvrez FileZilla, cliquez sur la flèche à côté du bouton Gestionnaire de sites en haut à gauche, et sélectionnez votre site. La connexion se fait en un clic.
Résolution des problèmes
No supported authentication methods available
FileZilla ne propose pas votre clé au serveur. Trois causes fréquentes :
- Vous avez sélectionné la clé publique
.pubau lieu de la clé privée. Pointez surid_ed25519, sans extension. - Le type d'authentification n'est pas Fichier de clé.
- Votre clé publique n'est pas encore installée côté serveur. Confirmez avec nous.
Connection refused ou délai dépassé
- Vérifiez l'adresse du serveur, une faute de frappe est vite arrivée.
- Vérifiez le port. Le port SSH par défaut est 22, mais certains serveurs en utilisent un autre.
- Derrière un pare-feu d'entreprise, demandez à votre service informatique d'autoriser le port SSH en sortie.
Permission denied (publickey)
Le serveur a reçu votre clé mais l'a refusée. Le plus souvent, la clé publique installée
ne correspond pas à votre clé privée : renvoyez-nous votre id_ed25519.pub.
Vérifiez aussi le nom d'utilisateur saisi dans FileZilla.
FileZilla redemande la phrase de passe à chaque connexion
C'est le comportement par défaut. Pour l'éviter : sur macOS, ajoutez la clé au trousseau
avec ssh-add --apple-use-keychain. Sur Windows, activez le service
OpenSSH Authentication Agent puis utilisez ssh-add. Sur Linux, passez
par ssh-agent ou un gestionnaire comme gnome-keyring.
J'ai perdu ma clé privée
Aucune récupération n'est possible, la clé privée est unique. Générez une nouvelle paire et transmettez-nous la nouvelle clé publique, nous remplacerons l'ancienne sur le serveur. Si vous retrouvez l'ancienne, supprimez-la de votre poste.
Une question, un blocage ? Écrivez-nous via la page contact, nous répondons sous 24 heures ouvrées.