authorized_keys 가 손님 명단
Password 인증 끄면 각 서버의 ~/.ssh/authorized_keys 가 전체 access policy — 모든 줄이 들어올 수 있는 키. 손님 명단처럼 다뤄 — 모든 항목이 식별 가능, 모든 항목이 감사 가능, revocation 이 한 줄 편집.
키별 제한 — 과소사용 power
개별 항목 앞에 옵션 prepend 해서 키가 할 수 있는 거 제약 — 출처 IP 대역 잠금, specific 명령 강제, port forwarding 비활성, PTY 할당 X. 백업 키 ("이 키 rsync 만 실행"), CI 키 ("이 IP 에서만, 이 스크립트만") 같은 least-privilege 패턴에 유용.