讲解阿里云国际 ECS SSH 密钥对创建、同地域绑定、重启生效、用户名、私钥权限、错误排查和团队轮换。
准确入口:进入阿里云国际中文控制台“云服务器 ECS → 网络与安全 → 密钥对”,创建或导入公钥,再绑定同地域的 Linux 实例。创建密钥对通常不单独收费,也不会删除磁盘;但存量实例绑定可能要求停止或重启,会造成短暂中断。操作前保留一个已经登录的终端和控制台救援方式,不要先退出唯一会话。

控制台密钥对有哪些限制
- 密钥对与 ECS 必须位于同一地域;
- 控制台一次最多为实例绑定一个密钥对;
- 绑定、替换或解绑后需要重启实例生效;
- 官方 API 资料说明绑定后用户名密码认证会被禁用;
- Windows 如需使用 SSH,需要自行启用并管理 SSH 服务。
团队需要多把密钥时,不应共享同一个私钥。可以在操作系统内为不同用户维护各自的 authorized_keys,或使用 Session Manager、堡垒机等能够审计的访问方式。
绑定前的安全顺序
- 确认当前仍可通过 Workbench、Session Manager 或已有凭证进入实例;
- 把新私钥保存到可信设备并建立加密备份;
- 确认安全组只允许固定管理来源访问 SSH;
- 停止新请求并安排重启窗口;
- 在控制台绑定密钥对并重启;
- 使用独立终端验证新密钥后,再撤销旧入口。
本地怎样使用私钥
chmod 600 ~/keys/aliyun-ecs.pem
ssh -i ~/keys/aliyun-ecs.pem root@203.0.113.10
用户名必须按实例创建设置和镜像确定。阿里云公共镜像常见默认用户可能是 root,创建时选择 ecs-user 的实例则应使用对应用户,不能照搬示例。
按错误类型排查
| 现象 | 优先检查 |
|---|---|
| 连接超时 | EIP、公网带宽、安全组、路由、主机防火墙 |
| Connection refused | sshd 是否运行、实际监听端口 |
| Permission denied (publickey) | 用户名、实例绑定密钥、authorized_keys 和目录权限 |
| 私钥权限错误 | 本地私钥是否被其他用户读取 |
| 绑定后仍使用旧密钥 | 实例是否已按要求重启、绑定地域和目标实例是否正确 |
密钥怎样轮换
操作系统内轮换时先加入新公钥,使用独立会话验证后再删除旧公钥。控制台更换密钥会涉及重启和认证方式变化,应先确认回退入口。设备遗失或人员离开后,应立即撤销相应公钥并检查登录日志。
边界条件
密钥对只解决实例登录认证,不替代安全组、主机加固、最小权限和审计。私钥不得发送到工单、群聊或代码仓库;需要协助排查时只提供错误信息和公钥指纹。
创建、导入和绑定怎样选
没有现成密钥时可让控制台创建并立即安全保存私钥;已有受控密钥时只导入公钥,私钥不应上传。一个团队不要共享同一私钥,人员应有独立密钥或集中登录方案。绑定前核对实例地域、Linux 系统和当前凭据,Windows 实例不走这条 SSH 登录路径。
本地登录的最小检查
- 把私钥放在仅本人可读的位置,Linux/macOS 执行
chmod 400 私钥路径。 - 从实例详情复制当前公网 IP,不使用过期收藏地址。
- 用户名按镜像决定,常见为
root、ecs-user或ubuntu,不能只猜 root。 - 用
ssh -vvv -i 私钥 用户名@地址收集认证阶段证据。
错误提示对应的处理
- 连接超时:先查 EIP、路由、安全组和 22 端口,不是密钥内容问题。
- Connection refused:网络到主机但 sshd 未监听或端口已改,使用控制台连接检查服务。
- Permission denied (publickey):核对用户名、绑定密钥和私钥文件,不要立刻重置系统。
- UNPROTECTED PRIVATE KEY FILE:收紧本地文件权限,不能通过关闭 SSH 安全检查解决。
验收与回退
在新的终端独立登录,确认主机指纹、用户名、sudo 和目标目录权限,再重启后复测。旧会话在新密钥验证完成前保持连接。若绑定后无法登录,通过原会话、控制台终端或救援实例恢复 authorized_keys 权限,或解绑新密钥并重新绑定原密钥;不要为了恢复登录而开放 22 端口到全网。
阿里云国际 ECS SSH 密钥对怎么配置现场验收单
- 入口或命令:云服务器 ECS → 网络与安全 → 密钥对;创建后绑定到同地域 Linux 实例
- 提交前风险:创建密钥通常不单独收费;绑定可能要求重启或停止并造成中断,不会删除云盘数据
- 不能继续时:私钥权限过宽、用户名错、端口不通、密钥未生效、authorized_keys 权限错、实例地域不符
- 完成证据:新终端用指定私钥登录,sudo 正常,旧会话保留到复测结束
- 退出办法:保留旧会话和原密钥;异常时在控制台解绑/换回原密钥或用救援连接修复

