Générateur de clés SSH

Clé publique (format authorized_keys)
Suivant

Générez une paire de clés SSH RSA directement dans votre navigateur. Choisissez la taille de clé (2048, 3072 ou 4096 bits) et un commentaire facultatif ; l’outil produit la clé privée ainsi qu’une clé publique prête à coller dans ~/.ssh/authorized_keys. Tout s’exécute dans votre navigateur : aucune des clés ne quitte votre appareil. Pour une clé Ed25519 moderne, ou pour protéger la clé par une phrase secrète, lancez ssh-keygen sur votre propre machine.

Comment générer une paire de clés

  1. 1

    Choisissez la taille de clé

    RSA 3072 bits est le choix recommandé par défaut : robuste et compatible partout. La 2048 bits est plus rapide et reste largement acceptée ; la 4096 bits est la plus prudente, mais plus lente.

  2. 2

    Ajoutez un commentaire

    Généralement `user@host` ou une courte description. Il est ajouté à la clé publique pour vous aider à l'identifier dans les fichiers `authorized_keys`.

  3. 3

    Générez la paire de clés

    Les clés sont créées dans votre navigateur et ne sont jamais téléversées. Les tailles de clé plus grandes prennent un peu plus de temps à calculer.

  4. 4

    Copiez ou téléchargez

    Clé privée au format PEM (`-----BEGIN RSA PRIVATE KEY-----`) et clé publique sur une seule ligne (`ssh-rsa AAAA...`). Gardez la clé privée secrète.

Choisir la taille de clé

Taille de clé Vitesse Sécurité À utiliser quand
RSA 2048 Rapide Suffisante (équivaut à 112 bits) Vous voulez la génération la plus rapide
RSA 3072 Modérée Solide (équivaut à 128 bits) Le choix recommandé par défaut pour la plupart
RSA 4096 Plus lente Très solide, superflu dans la plupart des cas Vous voulez une clé prudente et durable

Cet outil génère des clés RSA, que tout serveur SSH accepte. RSA 3072 équivaut déjà à une force symétrique de 128 bits, largement suffisante au quotidien ; la 4096 est plus grande et plus lente à générer sans être notablement plus sûre.

Vous préférez une clé Ed25519 moderne ? Elle est plus courte et plus rapide que RSA, mais elle n’est pas produite ici. Créez-en une sur votre propre machine avec ssh-keygen -t ed25519.

Ce que vous obtenez

L’outil produit deux blocs de texte, tous deux générés dans votre navigateur :

  • Clé privée au format PEM, commençant par -----BEGIN RSA PRIVATE KEY-----. Gardez-la secrète et ne la partagez jamais. Elle est générée sans phrase secrète ; pour la chiffrer, ajoutez-en une en local avec ssh-keygen -p -f id_rsa.
  • Clé publique sur une seule ligne, au format authorized_keys d’OpenSSH :
ssh-rsa AAAAB3NzaC1yc2EAAAADAQAB... user@laptop

Les trois champs sont le nom de l’algorithme (ssh-rsa), le matériel de clé encodé en Base64 et votre commentaire facultatif.

Conseils de gestion des clés

  • Gardez la clé privée privée. Une clé privée en clair, c’est fini si elle est volée. Stockez-la avec des permissions strictes et ajoutez une phrase secrète pour tout ce qui compte.
  • Une clé par usage. Utilisez une clé par service (GitHub, GitLab, production, préproduction) pour limiter les dégâts en cas de fuite.
  • Renouvelez lors d’un départ. Quand quelqu’un part, retirez sa clé publique de chaque fichier authorized_keys.
  • N’envoyez jamais la clé privée. Ne partagez que la clé publique. Gravez-le dans votre mémoire.
  • Conservez des sauvegardes chiffrées. Perdre l’unique copie d’une clé peut vous bloquer l’accès à tous les serveurs qui lui font confiance.

Où va la clé publique

  • Linux/Unix : ~/.ssh/authorized_keys sur le serveur, une clé par ligne, permissions 0600 pour le fichier et 0700 pour le dossier.
  • GitHub/GitLab/Bitbucket : paramètres du compte, section des clés SSH.
  • AWS EC2 : paire de clés importée, liée à une instance au lancement.
  • Azure/GCP : paramètres SSH du projet ou de l’instance.

Questions fréquentes

Si vous faites confiance à la page (servie en HTTPS, depuis un hôte que vous vérifiez), oui. La paire de clés est calculée dans votre navigateur et aucune des clés n’est envoyée à un serveur. Cela dit, lancer ssh-keygen sur votre propre machine reste la référence, car cela écarte toute compromission au niveau du navigateur.

Non. Cet outil ne crée que des clés RSA. Pour une clé Ed25519 moderne, lancez ssh-keygen -t ed25519 sur votre propre machine ; elle est plus courte et plus rapide que RSA et prise en charge par tout serveur SSH actuel.

Pas vraiment. RSA 3072 équivaut déjà à une force symétrique de 128 bits, largement suffisante. La 4096 est plus lente et plus grande sans être notablement plus sûre, donc 3072 reste le choix recommandé par défaut.

Utilisez ssh-copy-id user@host si vous pouvez encore vous connecter par mot de passe. Sinon, ajoutez manuellement la clé publique à ~/.ssh/authorized_keys sur le serveur via la console de votre hébergeur ou un autre moyen d’accès.

Outils similaires

Outil disponible dans d’autres langues