Como desativar a autenticação por senha no SSH e aceitar só chave
Olá! Aqui é a Sensei da GeHost 🥋. Vamos falar de um tema querido pelos clientes mais avançados: trocar o login por senha no SSH por um login por chave criptográfica. É uma das melhorias de segurança mais eficazes que existem — e, com calma, dá pra fazer sem sustos. Vem comigo, passo a passo.
Por que isso importa?
Toda senha, por mais forte que seja, pode ser adivinhada por tentativa e erro (os famosos ataques de força bruta). Uma chave SSH, por outro lado, é um par de arquivos matemáticos gigantes — uma parte fica só com você (a chave privada, nunca compartilhada) e a outra fica no servidor (a chave pública). Sem a chave privada correta, ninguém entra. É como trocar uma fechadura de senha por uma fechadura biométrica.
Passo 1 — Gere seu par de chaves
No seu computador (Windows, Mac ou Linux), abra o terminal e digite:
ssh-keygen -t ed25519 -C "seu-email@exemplo.com"
Aperte Enter para aceitar o local padrão de salvamento. Quando ele perguntar por uma passphrase (senha extra da chave), recomendamos criar uma — é uma camada extra de proteção caso alguém tenha acesso ao seu computador.
💡 Dica da Sensei: se o seu programa não reconhecer o tipoed25519(é raro, só em sistemas bem antigos), usessh-keygen -t rsa -b 4096no lugar.
Passo 2 — Envie a chave pública para o servidor
Agora você precisa "apresentar" sua chave pública ao servidor. Existem dois caminhos:
- Pelo terminal (mais rápido): se você já tem acesso por senha, rode
ssh-copy-id -p PORTA usuario@seu-dominio(troque PORTA pelo número de porta SSH do seu plano, se houver, e ajuste usuário/domínio). Ele vai pedir sua senha uma última vez e cuidar do resto. - Manualmente: abra o arquivo
~/.ssh/id_ed25519.pub(ouid_rsa.pub) que foi criado no Passo 1, copie todo o conteúdo, entre no servidor e cole essa linha dentro do arquivo~/.ssh/authorized_keysda sua conta.
Se você tiver acesso ao painel do seu ambiente, verifique se existe uma ferramenta de "Chaves SSH" para gerar/importar e autorizar a chave por lá de forma visual — é o mesmo resultado, só que com cliques em vez de linhas de comando.
Passo 3 — Teste o login por chave antes de qualquer outra coisa
Este é o passo mais importante do guia inteiro. Abra um novo terminal (sem fechar o antigo!) e tente conectar:
ssh -p PORTA usuario@seu-dominio
Se entrar sem pedir senha (ou só pedindo a passphrase da sua própria chave), funcionou! Se pedir a senha da conta normalmente, algo não foi copiado direito — volte ao Passo 2 e confira as permissões da pasta .ssh (deve ser 700) e do arquivo authorized_keys (deve ser 600).
⚠️ Regra de ouro: nunca feche a sessão antiga enquanto não confirmar que a nova conexão por chave está 100% funcionando. É a sua rede de segurança caso algo dê errado.
Passo 4 — Desativando a autenticação por senha
Essa etapa altera a configuração do próprio servidor (o arquivo sshd_config) e por isso depende do nível de acesso do seu ambiente de hospedagem. Se você tiver acesso administrativo ao servidor, os comandos são:
- Abra o arquivo de configuração:
sudo nano /etc/ssh/sshd_config - Localize a linha
PasswordAuthenticatione deixe assim:PasswordAuthentication no - Salve o arquivo e reinicie o serviço:
sudo systemctl restart sshd - Com a sessão antiga ainda aberta, abra um novo terminal e teste de novo o login por chave.
Se você não tiver esse nível de acesso no seu plano de hospedagem, não tem problema: fale com o nosso suporte informando que já configurou sua chave e gostaria de restringir o login a autenticação por chave — nossa equipe confirma o que é possível para o seu tipo de ambiente e cuida da parte que depende do servidor.
Checklist final da Sensei
- ✅ Gerei o par de chaves no meu computador
- ✅ Enviei a chave pública para o servidor
- ✅ Testei o login por chave em uma sessão nova, sem fechar a antiga
- ✅ Só depois de confirmar que funcionou, pedi/apliquei a desativação da senha
🌱 Última dica: guarde sua chave privada com carinho — faça um backup em local seguro. Se você perder o arquivo, é como perder a única cópia de uma chave física: sem ela (e sem a senha desativada de propósito), ninguém entra, nem você.
Qualquer dúvida em algum passo, é só chamar o suporte da GeHost. Estamos aqui para te ajudar a deixar seu ambiente cada vez mais seguro! 🔐