Retour aux outils

Générateur de clé SSH

Créez la commande ssh-keygen exacte, un commentaire de clé basé sur son usage, et un raccourci ~/.ssh/config prêt à l'emploi. Cette page ne génère jamais de vraie clé — elle ne fait que construire la commande que vous exécutez vous-même.

Aucune clé n'est jamais créée dans votre navigateur.

Une page web qui vous remet une clé privée est exactement le genre de chose à ne pas croire — la moitié privée ne doit jamais quitter la machine où elle est née. Cet outil se contente d'assembler la commande ssh-keygen ci-dessous. Vous la copiez et l'exécutez vous-même, dans votre propre terminal, où la clé est réellement générée et reste.

Étape 1

Choisissez un algorithme

Les deux produisent une vraie paire de clés. La différence est la taille, la vitesse, et quels serveurs les acceptent.

Ed25519 est un algorithme moderne à courbe elliptique : clés courtes, rapides à générer et pour s'authentifier, et pris en charge par tous les serveurs SSH de la dernière décennie environ. Utilisez-le sauf si quelque chose de spécifique vous en empêche.

Utilisez vous@usage-année, pas le commentaire par défaut machine@hôte. Quand authorized_keys sur un serveur finit par contenir cinq clés, le commentaire est la seule chose qui vous indique à quel ordinateur ou usage chacune appartient.

Laissez vide pour accepter l'emplacement par défaut de ssh-keygen (indiqué comme exemple ci-dessus). Ne définissez ceci que si vous conservez plusieurs clés côte à côte.

Une valeur plus élevée ralentit le brute-force d'une clé volée protégée par phrase secrète — mais ralentit aussi chaque déverrouillage. Laissez vide pour la valeur par défaut de ssh-keygen.

Résultat

Exécutez ceci dans votre propre terminal

ssh-keygen -t ed25519 -C 'you@wespner-vps-2026'

Enregistrée à l'emplacement par défaut : ~/.ssh/id_ed25519 (et ~/.ssh/id_ed25519.pub).

Phrase secrète

On vous en demandera une — voici le compromis

ssh-keygen vous demandera de saisir une phrase secrète deux fois, ou d'appuyer deux fois sur Entrée pour n'en avoir aucune. Rien ci-dessus ne la définit pour vous — une phrase secrète appartient à votre terminal, jamais à une commande enregistrée.

Avec une phrase secrète : si le fichier de clé lui-même est un jour volé — un ordinateur portable dérobé, une sauvegarde qui fuite — il est inutilisable sans la phrase secrète. Le coût est de la retaper à chaque connexion.

Sans phrase secrète : aucune friction, mais quiconque récupère le fichier de clé privée entre immédiatement. ssh-agent (Linux), le trousseau macOS, ou Pageant (PuTTY) résolvent ce problème de friction : déverrouillez une fois par session et chaque connexion suivante est silencieuse, donc il y a rarement une bonne raison de sauter la phrase secrète.

Pourquoi c'est important

Ed25519 contre RSA, en clair

Ed25519 est un algorithme à courbe elliptique plus récent : la clé fait quelques centaines d'octets au lieu de plusieurs kilo-octets, les calculs sont plus rapides des deux côtés, et c'est le choix par défaut recommandé sur tout serveur de la dernière décennie environ.

RSA 4096 est plus ancien et plus lent, mais compris par absolument toutes les implémentations SSH jamais publiées. À réserver aux cas où un serveur est trop ancien ou trop verrouillé pour accepter Ed25519 — matériel réseau ancien, certains hébergeurs gérés, vieux équipements d'entreprise. Si vous ne savez pas si cela vous concerne, c'est que non : utilisez Ed25519.

Étape 2

Où va la clé

Ces détails alimentent à la fois les commandes de copie vers le serveur ci-dessous et le raccourci de config SSH à l'étape 3.

L'y amener

Mettez la clé publique sur le serveur

Seul le fichier .pub quitte jamais votre machine. La clé privée (sans .pub) n'est jamais copiée où que ce soit.

Le plus simple : ssh-copy-id (macOS/Linux, ou WSL/Git Bash sur Windows)

ssh-copy-id -i ~/.ssh/id_ed25519.pub [email protected]

Méthode manuelle : ajouter vous-même à authorized_keys

cat ~/.ssh/id_ed25519.pub | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

Cette commande en une ligne fixe ~/.ssh à 700 et authorized_keys à 600 au passage — SSH ignore silencieusement ces deux fichiers si les permissions sont plus larges que ça. Utilisez le calculateur chmod et chown si vous devez un jour corriger ces permissions après coup, ou si vous voulez voir exactement ce que ces deux modes accordent.

Étape 3

Créer un raccourci ~/.ssh/config

Transforme ssh [email protected] -p 22 -i ~/.ssh/id_ed25519 en simplement ssh wespner-vps.

~/.ssh/config

Host wespner-vps
    HostName play.wespner.eu
    User deploy
    Port 22
    IdentityFile ~/.ssh/id_ed25519
    IdentitiesOnly yes

Collez ce bloc dans ~/.ssh/config (créez le fichier s'il n'existe pas encore), puis connectez-vous avec simplement ssh wespner-vps — plus jamais besoin d'utilisateur, d'hôte, de port ou d'option -i.

Windows

OpenSSH dans PowerShell, ou PuTTYgen

Windows 10/11 inclut OpenSSH par défaut — la commande ssh-keygen ci-dessus fonctionne telle quelle dans PowerShell ou l'invite de commandes. Les clés atterrissent dans C:\Users\vous\.ssh\ (PowerShell résout ~ de la même façon).

ssh-copy-id n'est pas fourni avec OpenSSH sur Windows. Utilisez plutôt l'équivalent PowerShell :

Copie vers le serveur en PowerShell

Get-Content ($env:USERPROFILE + '\.ssh\id_ed25519.pub') | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

Vous préférez PuTTY/WinSCP ? Générez avec PuTTYgen (Generate → bougez la souris → Save private key as .ppk), puis copiez le texte de la clé publique affiché en haut de sa fenêtre directement dans authorized_keys. La config se trouve au même chemin ~/.ssh/config si vous utilisez le client OpenSSH — Pageant/WinSCP utilisent à la place leur propre liste de sessions enregistrées.

macOS / Linux

Terminal, nativement

Exécutez la commande ci-dessus directement dans le Terminal. Les clés atterrissent dans ~/.ssh/, et ssh-copy-id est fourni avec presque toutes les distributions (macOS : brew install ssh-copy-id s'il manque).

La config se trouve dans ~/.ssh/config — même bloc qu'à l'étape 3, aucune adaptation nécessaire.

Pour éviter de retaper votre phrase secrète à chaque connexion : ssh-add ~/.ssh/id_ed25519 la charge dans ssh-agent pour la session. Sur macOS, ssh-add --apple-use-keychain ~/.ssh/id_ed25519 (ou UseKeychain yes dans le bloc de config) s'en souvient après redémarrage via le trousseau.

Vous gérez votre propre serveur de jeu ?

Serveurs de jeu Wespner avec protection DDoS, disques NVMe et activation en quelques minutes.

Découvrir l'hébergement