Meus 2 cents extendidos,
Sobre o acesso SSH:
Fazemos de 2 formas (depende do servidor)
- via pam.d com LDAP + SSO em um servidor centralizador samba4 (fazendo as vezes de um DC Active Directory) (para os casos onde preciso usar usuario+senha)
OU
- via authorized_keys distribuidas a partir de um servidor de chaves rsa com ansible (quando quero acesso sem senha) - inspirado em ssham/keyper/BastionXP