Raw 키 너머 — 서명된 인증서
SSH 인증서 가 Certificate Authority (CA) 가 user 와 host 키 서명, 정체성 ("principal"), 범위, 만료 날짜 임베드. 모든 서버의 모든 ~/.ssh/authorized_keys 에 public key 배포 대신 모든 서버가 CA 의 public key 신뢰 — 그리고 CA-서명 인증서 가진 어느 user 든 로그인 가능.
authorized_keys 보다 잘 확장하는 이유
- 만료 — 인증서 자동 만료, 수동 rotation 불필요. 30 일 cert 발급, 30 일 후 서버가 신뢰 멈춤, 끝.
- cert 의 정체성 — "이 cert 는 principal
you_username거" — 서버가 허용 user 와 매칭. - 단일 신뢰 지점 — 서버당 N user 키 vs 모든 서버에 한 CA public key.
- KRL 통한 revocation — Key Revocation List 가 만료 전 specific cert 무효화 가능.