Подыми на нем openvpn сгенери сертифкат и дай серт доверенным людям все будут подрубаться без пароля а 1 пароль на коннект по впн внутреннему айпи и все
Открытый ключ если передадут другому тут по айпи фильтр сработает и если уведут то значит сотрудник не добросовестный… тут тогда на чела сертификат отдельный чтоб отозвать на сервере можно было и какойнить евент соединений в телегу о коннектах чтоб понимать свой не свой)
Мне кажется вы не правильно поняли первоначальную задачу. Требуется шифровать закрытый ssh ключ, с которым ansible ходит на хосты. Зачем в этой схеме VPN мне совершенно непонятно.
И мониторинг банальный fail2ban на отлов ивентов авторизации частых подбора паролей с нотификацией в телегу вот вам и сообщение для принятия мер по смене кредов ключей
при нотификации никто не мешает вам плейбук запилить чтоб срабатывал на такие евенты и менялтгенерил новые ключи и разбрасывал по сервакам в том числе и в самом себе с отсылкой в приватный чат телеги для уведомления о смененных кредах
ssh-agent как я понял хранит как-то ключи в себе, но они там зашифрованы? я не смог пока найти информации об этом. Что там имеется шифрование и какое оно.