ну если тебе нужно что-то по серьезнее ssg-agent то попробуй репазиторий с ключами и сhef/puppet который из него разворачивает ключи на все серваки. + ключи не таскаются за puppet, есть история, кто когда и какой ключ добавил и т.д..
Еще есть патч в OpenSSH который добавляет в конфиг AuthorizedKeysCommand, и позволяет брать ключ не из файла, а из stdout произвольной программы или скрипта, в RHEL,CentOS,OEL из коробки OpenSSH уже пропатчен.
Просто и сурово, через git pull со стороны удаленного сервера :) Или rsync.
В крон добавить задание раз в 5-10 минут подтягивать изменение с сервера конфигураций.