
# 创建密钥对
#### 操作场景
为安全起见，用户登录Flexus X云服务器时建议使用密钥对方式进行身份认证。用户可以新建一个密钥对，在登录Flexus X云服务器时进行鉴权。
![](https://support.huaweicloud.com/usermanual-flexusx/public_sys-resources/note_3.0-zh-cn.png)
如果用户已有密钥对，可重复使用，无需多次创建。
#### 创建密钥对的方式
创建密钥对的方式如[表1 创建密钥对的方式]所示。
 表1创建密钥对的方式 
| 创建密钥对的方式                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | 区别                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
|:---|:---|
| [（推荐）通过管理控制台创建密钥对] 说明： - 账号密钥对： - 首次创建时，需要具有Tenant Administrator系统角色的用户才能创建。  - 账号密钥对可以由本账号下的多个IAM用户使用。    - 私有密钥对：IAM用户通过管理控制台创建的私有密钥对，仅能自己使用。如果多个IAM用户需要使用相同的密钥对，可以将私有密钥对升级为账号密钥对，详见[将私有密钥对升级为账号密钥对](https://support.huaweicloud.com/usermanual-dew/dew_01_0100.html)。   | - 公钥保存在华为云中，私钥可以由用户下载保存在本地，也可以将私钥托管在华为云中，由华为云统一管理。华为云采用KMS提供的加密密钥对私钥进行加密，确保托管私钥的安全存储与访问。  - 通过管理控制台创建的密钥对支持的加解密算法为： - SSH-ED25519  - ECDSA-SHA2-NISTP256  - ECDSA-SHA2-NISTP384  - ECDSA-SHA2-NISTP521  - SSH_RSA有效长度为：2048，3072，4096                                                                                                                                                                                                                                                                                                                                                                              |
| [通过PuTTY Key Generator工具创建密钥对]                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | 公钥和私钥均保存在用户本地。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| [导入密钥对] 说明： 如果多个IAM用户需要使用相同的密钥对时，用户可以先通过其他工具（例如，PuTTYgen工具）创建密钥对，然后分别在两个IAM用户的资源中导入您创建的密钥对。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | - 通过外部导入的SSH密钥对支持的加解密算法为： - SSH-DSS（不推荐）  - SSH-ED25519  - ECDSA-SHA2-NISTP256  - ECDSA-SHA2-NISTP384  - ECDSA-SHA2-NISTP521  - SSH_RSA有效长度为：2048，3072，4096    - 导入的私钥支持PKCS8格式，如果使用PKCS1格式则需要进行转换。   |
   
#### 创建密钥对
KPS支持三种方式创建密钥对，可根据需要进行选择：
- [（推荐）通过管理控制台创建密钥对]
  
  1. [登录DEW服务控制台](https://console.huaweicloud.com/dew/?locale=zh-cn#/dew/)。登录管理控制台。
  
  2. 在左侧导航树中，选择"密钥对管理"，进入"密钥对管理"页面。 密钥对包括私有密钥对和账户密钥对，默认进入"账号密钥对"页签。您可以根据业务需要选择创建合适的密钥对。
     表2密钥对分类 
     | 密钥对分类 | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
     |:---|:---|
     | 账号密钥对 | - 账号密钥对可以由本账号下的多个IAM用户使用。  - 首次创建时，需要具有Tenant Administrator系统角色的用户才能创建。                                                                                      |
     | 私有密钥对 | - IAM用户通过管理控制台创建的私有密钥对，仅限本用户使用。  - 如果多个IAM用户需要使用相同的密钥对，可以将私有密钥对升级为账号密钥对，详见[将私有密钥对升级为账号密钥对](https://support.huaweicloud.com/usermanual-dew/dew_01_0100.html)。   |
        
     
  
  3. 单击"创建密钥对"，进入创建密钥对页面。
  
  4. 根据界面提示配置密钥对参数。
     表3创建密钥对参数配置 
     | 参数    | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
     |:---|:---|
     | 名称    | 密钥对的名称。只能由英文字母、数字、下划线、中划线组成。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 密钥对类型 | SSH密钥对签名算法，支持RSA、ECDSA、EdDSA算法。 密钥对类型包含：SSH_RSA_2048，SSH_RSA_3072，SSH_RSA_4096，SSH_ED25519_256，SSH_ECDSA_256，SSH_ECDSA_384，SSH_ECDSA_521。 说明： - 未开通账号密钥对的用户该参数无效，默认会创建SSH_RSA_2048的密钥对。  - 当前仅RSA算法支持windows系统。   |
        
     
  
  5. （可选）配置密钥对私钥托管。如果不需要托管私钥，请跳过此步骤。
     1. 阅读并勾选"我同意将密钥对私钥托管"。
     
     2. 在"KMS加密"中选择加密密钥。
        - "列表选择"：适用于使用本账号的密钥或共享密钥的场景。
          - "默认密钥"：采用KMS提供的默认密钥对私钥进行加密，KMS为KPS提供的默认密钥为"kps/default"。
          
          - "自定义密钥"：您也可以通过KMS平台创建自定义密钥来对私钥加密，具体操作请参见[创建自定义密钥](https://support.huaweicloud.com/usermanual-dew/dew_01_0178.html)。如果想使用RAM创建的共享密钥，确认接受共享后，可以在KMS加密的下拉框最下方选择共享密钥，密钥名称后会显示来自共享。
           
        
        - "手工输入"：适用于使用授权的密钥场景，仅支持对称算法密钥ID。 创建授权后，用户可以通过手工输入密钥ID，使用被授权的密钥进行加密。授权密钥操作可参见[创建授权](https://support.huaweicloud.com/usermanual-dew/dew_01_0096.html)。
          
         
     
     
     ![](https://support.huaweicloud.com/usermanual-flexusx/public_sys-resources/note_3.0-zh-cn.png)
     - 密钥管理服务（Key Management Service, KMS）是一种安全、可靠、简单易用的密钥托管服务，帮助您轻松创建和管理密钥，保护密钥的安全。详细信息请参考[密钥管理](https://support.huaweicloud.com/usermanual-dew/dew_01_0177.html)。
     
     - 使用KMS加密，超过免费配额会收取相应费用。详细信息请参考[密码安全中心如何收费和计费？](https://support.huaweicloud.com/price-dew/dew_01_0075.html)。
       
  
  6. 阅读并勾选"我已阅读并同意《密钥对管理服务免责声明》"。
  
  7. 单击"确定"，浏览器会提示您下载或自动下载私钥文件。
     文件名是您为密钥对指定的名称，文件扩展名为".pem"。请确认私钥已成功下载到本地，并注意妥善保管私钥。
     ![](https://support.huaweicloud.com/usermanual-flexusx/public_sys-resources/note_3.0-zh-cn.png)
     - 如果用户没有进行私钥托管，为保证安全，**私钥只能下载一次，请妥善保管** 。
       **如果不慎遗失，您可以通过重置密钥对的方式，重新给云服务器绑定密钥对** ，具体可参照[重置密钥对](https://support.huaweicloud.com/usermanual-dew/dew_01_0071.html#dew_01_0071__section467441313100)进行处理。
       
     
     - 如果用户已授权华为云托管私钥，可根据需要将托管的私钥导出使用，详细内容请参见[导出私钥](https://support.huaweicloud.com/usermanual-dew/dew_01_0081.html#dew_01_0081__section10278335124117)。
       
  
  8. 密钥对创建成功后，您可以在密钥对列表里看到新创建的密钥对信息，包括密钥对的名称、指纹、状态等。
   
- [通过PuTTY Key Generator工具创建密钥对]
  
  1. 在以下路径中下载并安装PuTTY和PuTTYgen。 [https://www.chiark.greenend.org.uk/\~sgtatham/putty/latest.html](https://www.chiark.greenend.org.uk/~sgtatham/putty/latest.html)
     ![](https://support.huaweicloud.com/usermanual-flexusx/public_sys-resources/note_3.0-zh-cn.png)
     PuTTYgen是密钥生成器，用于创建密钥对，生成一对公钥和私钥供PuTTY使用。
     
  
  2. 生成公钥和私钥文件。
     1. 双击"puttygen.exe"，打开"PuTTY Key Generator"。
        图1PuTTY Key Generator   
        ![](https://support.huaweicloud.com/usermanual-flexusx/zh-cn_image_0000001234512206.png "点击放大") 
     
     2. 配置密钥对参数
        通过外部导入的SSH密钥对支持的加解密算法为：
        - SSH-DSS
        
        - SSH-ED25519
        
        - ECDSA-SHA2-NISTP256
        
        - ECDSA-SHA2-NISTP384
        
        - ECDSA-SHA2-NISTP521
        
        - SSH_RSA有效长度为：2048，3072，4096
          
     
     3. 单击"Generate"。 密钥生成器将自动生成一对公钥和私钥，其中，[图2]的红框内容为生成的公钥文件。
        图2生成公钥和私钥文件   
        ![](https://support.huaweicloud.com/usermanual-flexusx/zh-cn_image_0000001278632153.png "点击放大") 
      
  
  3. 复制红框中的公钥内容，并将其粘贴在文本文档中，以.txt格式保存在本地，保存公钥文件。
     ![](https://support.huaweicloud.com/usermanual-flexusx/public_sys-resources/note_3.0-zh-cn.png)
     请勿直接单击"Save public key"保存公钥文件。因为通过puttygen.exe工具的"Save public key"按钮保存在本地的公钥文件，公钥内容的格式会发生变化，不能直接导入管理控制台使用。
     
  
  4. 保存私钥文件。 根据不同用途，需将私钥文件保存为不同格式。为保证安全，私钥只能下载一次，请妥善保管。
     表4私钥文件格式 
     | 私钥文件格式   | 私钥使用场景                                                                                                                                                                                                                                                                                                                                                           | 保存方法                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
     |:---|:---|:---|
     | ".pem"格式 | - 使用Xshell工具登录Linux操作系统云服务器  - 将私钥托管在管理控制台   | 1. 选择"Conversions \> Export OpenSSH key"。  2. 保存私钥到本地。例如：kp-123.pem。                                                                                                             |
     | ".pem"格式 | 获取Windows操作系统云服务器的密码                                                                                                                                                                                                                                                                                                                                             | 1. 选择"Conversions \> Export OpenSSH key"。 说明： 请勿填写"Key passphrase"信息，否则会导致获取密码失败。   2. 保存私钥到本地。例如：kp-123.pem。   |
     | ".ppk"格式 | 使用PuTTY工具登录Linux操作系统云服务器                                                                                                                                                                                                                                                                                                                                         | 1. 在"PuTTY Key Generator"界面，选择"File \> Save private key"。  2. 保存转化后的私钥到本地。例如：kp-123.ppk。                                                                                        |
        
     
  
  5. 公钥和私钥文件按照需要正确保存后，请参见[导入密钥对]，将公钥导入系统中。
   
- [导入密钥对]
  
  1. [登录DEW服务控制台](https://console.huaweicloud.com/dew/?locale=zh-cn#/dew/)。登录管理控制台。
  
  2. 在左侧导航树中，选择"密钥对管理"，进入"密钥对管理"页面。 密钥对包括私有密钥对和账户密钥对，默认进入"账号密钥对"页签。
     账号密钥对可以由本账号下的多个IAM用户使用，私有密钥对仅限本用户使用。您可以根据业务需要选择创建合适的密钥对。
     
  
  3. 在"密钥对管理"页面，单击"导入密钥对"。
     图3导入密钥对   
     ![](https://support.huaweicloud.com/usermanual-flexusx/zh-cn_image_0000002607711471.png "点击放大") 
  
  4. 在"导入密钥对"页面，单击"导入公钥"，选择本地待导入的密钥对公钥。 支持批量导入，一次最多支持导入10个公钥。如果提示名称已存在，是由于账号密钥对或私有密钥对中已存在同名的私有密钥对，需要修改密钥对名称。
     
  
  5. 配置密钥对"名称"。 导入公钥后，密钥对名称自动更新为公钥名称，您可以根据需要自行定义。密钥对"名称"只能由英文字母、数字、下划线、中划线组成。
     
  
  6. （可选）配置密钥对私钥托管。如果不需要托管私钥，请跳过此步骤。
     1. 阅读并勾选"我同意将密钥对私钥托管"。
     
     2. 将密钥对的私钥内容复制并粘贴至"私钥内容"文本框中。
     
     3. 在"KMS加密"中选择加密密钥。
        - "列表选择"：适用于使用本账号的密钥或共享密钥的场景。
          - "默认密钥"：采用KMS提供的默认密钥对私钥进行加密，KMS为KPS提供的默认密钥为"kps/default"。
          
          - "自定义密钥"：您也可以通过KMS平台创建自定义密钥来对私钥加密，具体操作请参见[创建自定义密钥](https://support.huaweicloud.com/usermanual-dew/dew_01_0178.html)。如果想使用RAM创建的共享密钥，确认接受共享后，可以在KMS加密的下拉框最下方选择共享密钥，密钥名称后会显示来自共享。
           
        
        - "手工输入"：适用于使用授权的密钥场景，仅支持对称算法密钥ID。 创建授权后，用户可以通过手工输入密钥ID，使用被授权的密钥进行加密。授权密钥操作可参见[创建授权](https://support.huaweicloud.com/usermanual-dew/dew_01_0096.html)。
          
         
     
     
     ![](https://support.huaweicloud.com/usermanual-flexusx/public_sys-resources/note_3.0-zh-cn.png)
     - 密钥管理服务（Key Management Service, KMS）是一种安全、可靠、简单易用的密钥托管服务，帮助您轻松创建和管理密钥，保护密钥的安全。详细信息请参考[密钥管理](https://support.huaweicloud.com/usermanual-dew/dew_01_0177.html)。
     
     - 使用KMS加密，超过免费配额会收取相应费用。详细信息请参考[密码安全中心如何收费和计费？](https://support.huaweicloud.com/price-dew/dew_01_0075.html)。
       
  
  7. 阅读并勾选"我已阅读并同意《密钥对管理服务免责声明》"
  
  8. 单击"确定"，完成密钥对的导入。
   
#### 相关操作
- 如果私钥文件丢失，您可以通过[重置密钥对](https://support.huaweicloud.com/usermanual-dew/dew_01_0071.html#dew_01_0071__section467441313100)功能重新配置云服务器的密钥对。
- 如果私钥文件泄露，您可以通过[替换密钥对](https://support.huaweicloud.com/usermanual-dew/dew_01_0071.html#dew_01_0071__section15347104191112)功能使用新的密钥对替换云服务器内的公钥。
- 如果创建或导入的密钥对不再使用时，可以[删除密钥对](https://support.huaweicloud.com/usermanual-dew/dew_01_0034.html#dew_01_0034__section737144492816)。
 
