To prostě nevyřešíš, když má někdo na tom vzdáleném stroji roota, tak se prostě nijak skrýt nemůžeš.
Řešení by bylo vytvořit na tom stroji jeho vlastní klíč a v authorized_keys omezit, co smí ten klíč na klientech spouštět.
No jo, jenže oni maj debilní policy