Permettre à l'utilisateur de configurer un tunnel SSH, mais rien d'autre

J'aimerais permettre à un utilisateur de mettre en place un tunnel SSH à une machine sur un port particulier (disons, 5000), mais je veux limiter l'application de cet utilisateur autant que possible. (Authentification sera public/privé paire de clés).

Je sais que j'ai besoin de modifier pertinentes ~/.ssh/authorized_keys, mais je ne suis pas sûr exactement ce que le contenu d' (autres que la clé publique).