Já jen píšu, že je mnohem jednodušší to udělat na jedné instanci při zachování toho, co potřebuješ.
V konfigu SSH serveru nastav, aby se nedalo přihlásit na účet root, aby se nedalo přihlásit pomocí hesla, aby se nedalo přihlásit pomocí klíče. Poté si udělej v tom stejném konfiguračním souboru "Match" na skupinu nebo uživatele (podle toho, jestli potřebuješ v této skupině více administračních uživatelů - 1 = uživatel, více než 1 = skupina). Všechny administrující uživatele přiřaď mimojiné také ke skupině, kterou uvedeš v tomto matchi. V tomto matchu nastav přihlašování pomocí klíčů, apod., co potřebuješ. Poté vytvoř druhý "Match" na skupinu, která bude sloužit pro zpětný tunel. Zde nastav přihlašování pomocí hesla, chrootdir, případně další věci. Uživatelům ve skupině pro zpětný tunel nastav nějaký bash, který uznáš za vhodné, který je dostatečně omezený/otevřený. Vytvářet zde nějaké další instance SSH, je dle mého zbytečné, takto to jde mnohem jednodušeji.