Gerenciando vários servidores, atualmente acima de 90, com 3 devops via Ansible. Tudo está funcionando muito bem, no entanto, há um problema de segurança gigante no momento. Cada devop está usando sua própria chave ssh local para obter acesso diretamente aos servidores. Cada devop usa um laptop e cada laptop pode ser comprometido, abrindo toda a rede de servidores prod até um ataque.
Estou procurando uma solução para gerenciar centralmente o acesso e, assim, bloquear o acesso a qualquer chave. Não é diferente de como as chaves são adicionadas ao bitbucket ou ao github.
No topo da minha cabeça, eu assumiria que a solução seria um túnel de uma máquina, o gateway, para o servidor de prod desejado ... ao passar o gateway, o pedido pegaria uma nova chave e usaria para obter acesso ao prod servidor. O resultado seria que podemos matar de forma rápida e eficiente o acesso a qualquer devop em segundos, apenas negando o acesso ao gateway.
Essa é uma boa lógica? Alguém já viu uma solução por aí para impedir esse problema?