Teleport ist ein Identity-Aware Access Proxy von Gravitational (heute goteleport.com). Er ersetzt einzelne SSH-Schlüssel und statische authorized_keys-Dateien durch ein zentrales System: Eine eigene Zertifizierungsstelle stellt kurzlebige Zertifikate aus, mit denen sich Benutzer bei SSH-Servern, Kubernetes-Clustern, Datenbanken oder Webanwendungen anmelden.

So funktioniert Teleport

Teleport besteht aus einem zentralen Proxy und einer Certificate Authority (CA). Knoten registrieren sich einmalig mit einem Join-Token beim Cluster. Ein Benutzer loggt sich beim Proxy ein (Passwort, SSO via OIDC/SAML oder Hardware-Token) und erhält ein kurzlebiges Zertifikat — typischerweise gültig für wenige Stunden. Damit verbindet er sich direkt zu den freigegebenen Ressourcen. Die Werkzeuge heißen tsh (Client) und tctl (Administration); alternativ funktioniert tsh ssh wie ein gewohntes ssh.

Audit-Log und Zugriffskontrolle

Alle Sitzungen protokolliert Teleport in einem zentralen Audit-Log: Anmeldeversuche, Verbindungen, Dateiübertragungen und Befehle. Zugriffsregeln (RBAC) legen fest, wer welche Ressourcen erreichen darf — oft mit SSO-Gruppen gekoppelt. Weil Zertifikate kurzlebig sind, verfallen vergessene Zugriffe automatisch; ein widerrufener Benutzer verliert sofort allen Zugang.

Abgrenzung

Ein klassischer Bastion Host reicht Verbindungen an interne Server durch und verwaltet Schlüssel manuell. Teleport ist die organisatorisch zentralisierte Variante: Identity-Aware Access Proxy statt einzelner Sprungserver, kurzlebige Zertifikate statt dauerhafter Schlüssel, Audit-Log statt auth.log. Für einzelne Sprünge reicht oft schon die ssh-Bastion mit ProxyJump; Teleport lohnt sich ab mehreren Teams oder Ressourcentypen.

Verwandte Grundlagen: SSH, sshd und Remote Desktop.