таки да.
выпускаем саб put only ключик для хоста, который должен бэкапиться. для его приватного ssh ключа пишем на стороне backup сервер нечто такое. то есть ограничиваем действие политикой как со стороны клиента, так и сервера.
backups@978b1c406db8:~$ head -c150 .ssh/authorized_keys; echo
# id_rsa_bckp
command="bupstash serve --allow-put /backups/storage",no-port-forwarding,no-X11-forwarding ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAACAQCjNT8cn...
основной ключ забираем в доверенный стор, где можем его использовать для полноценного оператора только это хоста. одновременно с этим полноценным ключом используем отдельный приватный ssh ключ без указания forced command.