Hướng dẫn quản lý ssh keys và api tokens trên cPanel (Giao diện meridian)
ann
22/09/2026
16 Lượt xem
Chia sẻ bài viết
1. Tổng quan về xác thực bảo mật nâng cao trong Meridian
Khi quản trị máy chủ từ xa hoặc thiết lập các quy trình tự động hóa (CI/CD, auto-deploy, cron job sao lưu), việc sử dụng mật khẩu đăng nhập dạng văn bản thông thường (plain text) tiềm ẩn nguy cơ rò rỉ rất cao.
Trong giao diện cPanel Meridian, các công cụ xác thực nâng cao được đặt tại Security Hub (mục Advanced), gồm hai tính năng then chốt:
1.1. SSH Access & Key Management (Quản lý khóa SSH): Sử dụng cặp khóa mã hóa bất đối xứng (Public Key / Private Key) để đăng nhập dòng lệnh (Terminal/CLI) an toàn tuyệt đối mà không cần dùng mật khẩu tài khoản cPanel.

1.2: cPanel API Tokens (Quản lý mã Token gọi API): Cấp quyền truy cập tự động cho các ứng dụng bên thứ ba (GitHub Actions, script backup, công cụ giám sát) gọi trực tiếp các hàm cPanel UAPI mà không cần lưu mật khẩu gốc của hosting.

2. Quản lý khóa SSH (SSH Access)
Một cặp khóa SSH bao gồm:
- Private Key (Khóa riêng tư): Lưu trên máy tính cá nhân của bạn, tuyệt đối không gửi cho người khác và có thể đặt thêm mật khẩu bảo vệ (Passphrase).
- Public Key (Khóa công khai): Tải lên cPanel để máy chủ đối chiếu khi bạn thực hiện kết nối.
2.1. Khởi tạo cặp khóa SSH mới trực tiếp trên cPanel
- Mở Security Hub > chọn nhóm Advanced > vào mục SSH Access.
- Nhấn nút + Generate a New Key.

Điền các trường thông tin:
- Key Name: Đặt tên gợi nhớ cho khóa (ví dụ: id_rsa_workstation).
- Key Password (Passphrase): Đặt mật khẩu bảo vệ khóa riêng tư (khuyến nghị dùng bộ tạo mật khẩu mạnh).
Nhấn Generate Key. Hệ thống sẽ tạo cặp khóa trong thư mục ẩn ~/.ssh/ trên hosting.

2.2. Nhập khóa công khai có sẵn (Import Existing Key)
Nếu bạn đã tạo sẵn khóa SSH trên máy tính cá nhân (qua lệnh ssh-keygen):
Nhấn nút Import Existing Key.

Đặt tên nhận diện khóa tại ô Choose a name for this key.
Dán toàn bộ nội dung file khóa công khai (id_rsa.pub) vào ô Public Key.
Nhấn Import.

2.3. Ủy quyền kích hoạt khóa (Authorize Key – Rất quan trọng)
⚠️ LƯU Ý BẮT BUỘC: Khóa mới tạo hoặc vừa Import sẽ ở trạng thái Not Authorized. Khi ở trạng thái này, bạn hoàn toàn không thể kết nối vào Terminal.
- Tại bảng Public Keys, tìm khóa bạn muốn kích hoạt.
- Nhấn vào liên kết màu đỏ Authorize Now (hoặc chọn Manage > bấm Authorize).

Trạng thái khóa sẽ chuyển sang huy hiệu màu xanh lá Authorized (cPanel đã ghi khóa vào file ~/.ssh/authorized_keys)

3. Quản lý mã cPanel API Tokens
Mã API Token cho phép các tập lệnh hoặc hệ thống ngoài thực thi các lệnh quản trị cPanel thông qua giao diện lập trình ứng dụng (cPanel UAPI).
3.1. Tạo API Token mới và nguyên tắc phân quyền tối thiểu (Least Privilege)
- Search API Tokens.

- Nhấn + Create API Token.

- Nhập API Token Name: Tên ứng dụng hoặc mục đích (ví dụ: github-action-deploy, daily-backup-agent).
- Thiết lập Expiration Date (Thời hạn token): Đặt ngày hết hạn cụ thể để định kỳ đổi mã bảo mật
- Nhấn nút Generate Token.

4. Lưu trữ mã bí mật Token Secret (One-time Display)
CẢNH BÁO BẢO MẬT ĐẶC BIỆT TỪ CPANEL: Sau khi bấm khởi tạo, chuỗi Token Secret chỉ hiển thị DUY NHẤT MỘT LẦN. cPanel áp dụng cơ chế mã hóa một chiều và sẽ không bao giờ hiển thị lại chuỗi này sau khi bạn chuyển trang hoặc tải lại trình duyệt.
Ngay khi màn hình thông báo màu xanh xuất hiện, nhấn nút Copy Token bên cạnh ô chứa mã.

Lưu trữ chuỗi mã vào tệp quản lý mật khẩu an toàn (như 1Password, Bitwarden) hoặc cấu hình vào mục Repository Secrets của công cụ CI/CD.
Nếu vô tình làm mất mã bí mật, bạn không thể khôi phục lại mà bắt buộc phải nhấn Revoke (Thu hồi) token cũ và tạo một token mới thay thế.
5. Thu hồi và xóa bỏ quyền truy cập (Revoke Access)
Khi nhân sự thay đổi hoặc tập lệnh tự động không còn sử dụng:
Hủy ủy quyền SSH Key: Vào bảng Public Keys > bấm Manage > chọn Deauthorize (khóa sẽ bị ngắt kết nối ngay lập tức mà không cần xóa file key).


Xóa bỏ SSH Key: Bấm nút Delete ở cả hai mục Public Keys và Private Keys.

Xóa bỏ API Token: Tại danh sách API Tokens, nhấn Revoke / Delete cạnh token tương ứng để hủy bỏ hiệu lực của mã bí mật đó trên toàn bộ hệ thống.



































