Liiketoiminta ja omistajuus
Olen IT-johtaja
Arvioi liiketoimintahyöty, vastuunjako, kaupallinen malli ja hallittu etenemisjärjestys.
Tailscale‑opas yrityskäyttöön
Tailscalen ydin on identiteettipohjainen, WireGuard‑salattu yhteys ja hajautettu pääsypolitiikan toimeenpano. Defense First määrittää, testaa ja ylläpitää sen, kuka tai mikä saa muodostaa yhteyden mihinkin resurssiin — ja millä verkko- tai tuetulla sovelluskyvyllä.
Valitse oma näkökulmasi
Sama pääsypolku näyttää erilaiselta liiketoiminnan, turvallisuuden ja teknisen toteutuksen näkökulmasta. Näillä reiteillä pääset suoraan oman päätöksesi kannalta olennaiseen sisältöön.
Liiketoiminta ja omistajuus
Arvioi liiketoimintahyöty, vastuunjako, kaupallinen malli ja hallittu etenemisjärjestys.
Kontrollit ja evidenssi
Tarkista rajaus, sallitut ja estetyt testit, lokinäyttö sekä Tailscalen ulkopuolelle jäävät kontrollit.
Arkkitehtuuri ja elinkaari
Siirry politiikkaan, reititykseen ja automatisoituun elinkaareen liittyviin teknisiin päätöksiin.
Asiakkaan lopputulos
Alusta ratkaisee yhteyden ja politiikan toimeenpanon. Tuotantokelpoinen pääsymalli syntyy vasta, kun resurssit, identiteetit, ehdot, testit ja muutokset muodostavat hallittavan kokonaisuuden.
Yksityinen yhteys
Liikenne suojataan WireGuardilla ja kulkee mahdollisuuksien mukaan suoraan laitteiden välillä.
Eksplisiittinen politiikka
Grants‑politiikka korvaa laajan oletusyhteyden asiakkaan hyväksymillä säännöillä.
Jatkuva hallittavuus
Politiikka, testitulokset, omistajuus ja ylläpito‑ohje säilyvät yhdessä.
Julkiset käyttötapaukset
Esimerkit näyttävät erilaisia lähtötilanteita: globaali VPN-migraatio, Zero Trust -pääsy, AI-yrityksen asiakasviite ja suojattu pilvikehitys.
Tailscalen asiakastarina
trivago siirtyi vaiheittain epävakaasta, kansainvälisen liikenteen Euroopan kautta reitittäneestä OpenVPN-ratkaisusta Tailscaleen. Kolmen pilvialueen yhteydet, ACL-rajattu GitHub Actions -liikenne ja Tailscale SSH vähensivät ylläpitotyötä; käyttäjät raportoivat pienemmästä viiveestä ja harvemmista katkoista.
Lue Tailscalen asiakastarinaTailscalen asiakastarina
Hugging Face yhtenäisti hajanaisen etä- ja monipilvipääsyn Tailscalella. Okta SSO/MFA, SCIM, roolipohjaiset ACL-rajaukset ja GitHub Actionsin lyhytikäiset tunnisteet automatisoivat käyttäjäelinkaarta; yrityksen arvion mukaan manuaalista työtä säästyy kymmeniä tunteja kuukaudessa.
Lue Tailscalen asiakastarinaTailscalen julkinen asiakasviite
Tailscale nimeää Mistral AI:n yhdeksi Tailscalea käyttävistä AI-yhtiöistä. Julkisissa lähteissä ei kuvata Mistral AI:n toteutusta tai mitattua tulosta, joten emme johda niistä arkkitehtuuri- tai hyötyväitteitä.
Lue Tailscalen asiakasviiteAsiakkaan tekninen kuvaus
Duolingo yhdisti GitHub Codespaces -kehitysympäristöt yksityisiin AWS-resursseihin Tailscalella. VPC:n relay-node, automaattisesti käynnistyvä Tailscale-client ja Google SSO tekevät suojatun etäkehitysyhteyden avaamisesta toistettavan.
Lue Duolingon tekninen kuvausLähteet tarkistettu 13.8.2026.
Miten toteutus toimii
Teknologia ja ympäristö vaihtelevat, mutta jokainen toimitus etenee samalla päätöslogiikalla.
Nimeä käyttäjä tai työkuorma, lähdelaite, kriittinen resurssi, käyttötarkoitus ja hyväksyjä.
Muuta liiketoimintapäätös ryhmiksi, tageiksi, tagOwners‑vastuiksi, kohteiksi ja tarvittaessa lähdelaitteen posture‑ehdoiksi.
Jaa Grants‑politiikka Tailscale‑laitteille tai resurssia edustavalle subnet routerille, joka toimeenpanee sallitun verkkopääsyn.
Testaa sovittu sallittu yhteys, nimetyt estetyt yhteydet, palautustapa ja omistajan hyväksyntä.
Selkeä työnjako
Tailscale
Defense First
Asiakas
Tekninen näyttö
Alla oleva katkelma on havainnollistava esimerkki. Tuotantopolitiikan valitsimet, posture‑ehdot ja muut säännöt määritetään asiakkaan ympäristöstä.
Grant
{
"grants": [{
"src": ["group:ops"],
"dst": ["tag:prod-web"],
"ip": ["tcp:22"],
"srcPosture": ["posture:managed"]
}]
}
Grantin ip-kyky sallii yhteyden kohteeseen ja porttiin.
Grant voi sisältää ip- ja/tai app-kykyjä.
Sovelluskyky vaikuttaa vain, jos kohdesovellus lukee ja toimeenpanee sen.
Muut luku-, kirjoitus- ja ylläpito‑oikeudet ratkaistaan edelleen sovelluksessa.
Hyväksymistestit
Grants‑säännöt ovat additiivisia. Siksi testit arvioidaan koko politiikkaa vasten, ei vain yhtä sääntöä lukemalla.
Yhteystyyppi
Tailscale pyrkii päivittämään aluksi välitetyn yhteyden suoraksi. Jos suora yhteys ei onnistu, liikenne voi kulkea määritetyn peer relay ‑solmun kautta ennen DERP‑välitystä. Välitetty liikenne säilyy päästä päähän WireGuard‑salattuna, eikä välittäjä pura sen sisältöä.
Yhteystyyppi, palomuuriedellytykset ja suorituskyky tarkistetaan hyväksymistesteissä.
Hallittu muutos
Politiikka voidaan ylläpitää Gitissä, jossa muutoksesta näkyvät diff, perustelu, automaattiset testit ja hyväksyntä. Aiemmin validoidun politiikkaversion uudelleenjulkaisu palauttaa politiikan hallitusti, mutta ei automaattisesti peru muissa järjestelmissä jo tehtyjä muutoksia.
Pääsypolkulabra
Valitse ennalta määritetty lähde, laitetila, kohde ja kyky. Labra vertaa pyyntöä yhteen näkyvään esimerkkisääntöön ja muodostaa acceptance-testin, evidenssin, omistajan ja palvelusuosituksen.
Vain havainnollistava demoTulos ei validoi Tailscale-politiikkaa, koko Grants-sääntöjoukkoa tai tuotantoympäristöä. Älä käytä esimerkkikatkelmaa tuotannossa sellaisenaan.
Identiteetti → laitetila → Grant → resurssi
Lähde, laitetila, kohde ja kyky täsmäävät kaikki havainnollistavaan Grantiin.
Esimerkkikatkelma · ei tuotantoon sellaisenaan
{
"grants": [{
"src": ["group:ops"],
"dst": ["tag:prod-web"],
"ip": ["tcp:22"],
"srcPosture": ["posture:managed"]
}]
}
Acceptance-testit
Testi kuvaa tämän yksittäisen esimerkin odotuksen. Koko Grants-politiikka on additiivinen ja validoidaan aina kokonaisuutena.
Näyttö ja vastuu
Suositeltu palveluvaihe
Manage — ylläpidä hyväksyttyä pääsypolkua, näyttöä ja muutoksia.
Tutustu suositeltuun palveluvaiheeseen →Siirrettävä lähtötieto
Kyvykkyydet ja rajat
Avaa tekninen yksityiskohta nähdäksesi sekä kyvykkyyden että sen keskeisen vastuurajan.
Tailscalen hallintataso koordinoi laitteiden löytämistä sekä jakaa julkiset avaimet, politiikat, DNS- ja reittitiedot. Jokainen node toimeenpanee välimuistiin tallennetun politiikan omassa datatasossaan. Varsinainen dataliikenne kulkee nodejen välillä WireGuard‑salattuna eikä Tailscalen hallintatason kautta.
Asiakkaan IdP tunnistaa käyttäjän ja vastaa MFA:sta. Tailscale sitoo
käyttäjäidentiteetin käyttäjän nodeen. Palvelimet, kontit ja muut
työkuormat voidaan kuvata tagien avulla ilman henkilön identiteettiä.
tagOwners delegoi tagin myöntämisoikeuden, mutta Owners,
Admins ja Network admins voivat antaa minkä tahansa tagin. Tagien
myöntämisoikeus on siksi korkean luottamuksen oikeus.
Grants on ensisijainen malli uusille politiikoille. Grant määrittää
lähteen, kohteen sekä ip- ja/tai app-kyvyn.
Säännöt ovat additiivisia, joten pääsy arvioidaan koko politiikkaa vasten.
Posture‑ehdot koskevat yhteyden aloittavaa lähdelaitetta ja voivat
hyödyntää käyttöjärjestelmä-, Tailscale‑versio-, MDM- tai EDR‑attribuutteja.
MDM tai EDR tuottaa turvallisuustiedon ja vastaa laitteen korjaamisesta.
Subnet router voi tarjota yhteyden laitteisiin, joihin Tailscalea ei asenneta. Sen takana oleva resurssi ei kuitenkaan saa omaa Tailscale‑node‑identiteettiä tai posture‑tilaa. Politiikka toimeenpannaan tällöin resurssia edustavalla routerilla, ja paikallisverkon rajat suunnitellaan erikseen.
Tailscale SSH voi hallita Tailscale SSH -yhteyden tunnistusta ja valtuutusta. Check‑tila voi vaatia käyttäjän uudelleentunnistautumaan IdP:ssä määritellyin väliajoin. Tämä ei koske tavallista SSH:ta tai muita TCP‑yhteyksiä Tailscalen päällä.
Kaikilla planeilla saatava device approval estää hyväksyntää odottavaa laitetta lähettämästä tai vastaanottamasta tailnet‑liikennettä, mutta ei osoita laitteen turvallisuustilaa. Auth key-, OAuth- ja node key ‑elinkaaret suunnitellaan käyttötapauksen mukaan. Tailnet Lock on Personal- ja Enterprise‑planien valinnainen node‑avainten jakelun suojaus, ei oletusominaisuus, eikä sitä voi käyttää samanaikaisesti device approvalin kanssa.
Tailscalen tuotekonteksti
Defense Firstin vakiopalvelut keskittyvät tällä hetkellä Business VPN ‑kokonaisuuteen ja identiteettipohjaiseen infrastruktuuripääsyyn: Grants, laitekontrollit, reititys ja connectorit, Tailscale SSH, Kubernetes, automaatio ja lokitus. Tailscale tarjoaa myös laajennuksia muihin käyttötapauksiin.
Tailscalen beta‑vaiheen etuoikeutetun pääsyn tuote lisää sovellustietoisen pääsyn, hyväksyntöjä ja istuntokontrolleja Tailscale SSH:n ydinominaisuuksien lisäksi.
Tailscalen beta‑vaiheen AI gateway hallitsee mallipääsyä, tunnistetietoja, politiikkaa ja telemetriaa. Aperture Connectors on tällä hetkellä public alpha ‑vaiheessa.
Tailscale paketoi build‑putkien, lyhytikäisten työkuormien ja laitekantojen yhteyksiä erillisiksi tuotealueiksi.
Jaettu vastuu
| Kerros | Tailscale | Defense First | Asiakas ja muu kontrollipino |
|---|---|---|---|
| Identiteetti ja MFA | Käyttää asiakkaan IdP:n tunnistamaa käyttäjäidentiteettiä | Sovittaa ryhmät politiikkaan ja testaa offboarding‑polun | Ylläpitää käyttäjät, MFA:n, hyväksynnät ja elinkaaren |
| Päätelaitteen turvallisuus | Voi käyttää määritettyjä posture‑attribuutteja lähde‑ehtona | Suunnittelee ehdot ja testaa niiden vaikutuksen yhteyteen | MDM/UEM ja EDR/XDR tuottavat tiedon ja korjaavat laitteen |
| Yhteys ja verkkopolitiikka | Salaa liikenteen ja toimeenpanee jaetun politiikan | Mallintaa topologian, tagit, Grants‑säännöt ja testit | Hyväksyy liiketoimintaoikeudet ja ylläpitää muut verkkorajaukset |
| Sovelluksen käyttöoikeudet | Rajaa verkkoyhteyden; sovelluskyvyt vain niitä tukevissa sovelluksissa | Dokumentoi verkkopääsyn ja sovellusvaltuutuksen vastuurajan | Sovelluksen omistaja hallitsee roolit, datan ja toiminnot |
| Havainnointi ja reagointi | Tarjoaa tilaus- ja konfiguraatiokohtaiset lokilähteet | Määrittää viennin, katselmoinnin ja raportoinnin sovitussa laajuudessa | SIEM, SOC ja uhkavaste, ellei niistä ole sovittu erikseen |
| Tiedon suojaus | Suojaa Tailscale‑yhteyden liikenteen WireGuardilla | Rajaa ja dokumentoi pääsypolun | Luokittelu, salaus levossa, DLP ja sovelluskontrollit |
Lokit ilman ylilupausta
| Lokilähde | Mitä se kertoo | Saatavuus ja säilytys | Keskeinen rajaus |
|---|---|---|---|
| Konfiguraatioauditointi | Kuka muutti tailnetin konfiguraatiota, mitä ja milloin; politiikkamuutoksista täysi diff | Kaikilla tilauksilla, aina käytössä, 90 päivän historia | Ei lukuoperaatioita eikä verkkoyhteyksien tapahtumia |
| Network flow logs | Onnistuneiden nodejen välisten yhteyksien metadataa | Premium ja Enterprise, käyttöönotettava erikseen, 30 päivän historia | Ei liikenteen sisältöä tai täydellistä estettyjen yritysten historiaa; päätelaitteen on lähetettävä telemetria |
| Log streaming | Konfiguraatio- ja flow‑lokien vienti SIEMiin tai tallennuspalveluun | Premium ja Enterprise; ulkoinen säilytys määritetään asiakkaan järjestelmässä | Vienti ei itsessään sisällä valvontaa, hälytyksiä tai reagointia |
| Tailscale SSH -tallenne | Erikseen määritettyjen Tailscale SSH ‑istuntojen päätetuloste | Beta; Personal ja Enterprise; vaatii recorder‑noden ja SSH‑politiikan | Ei tallenna näppäinpainalluksia tai tavallista SSH:ta; istunto sallitaan oletuksena ilman tallennusta, jos recorder ei ole saavutettavissa, ellei enforceRecorder ole käytössä |
Tekninen asiantuntijahubi
Jokainen opas kertoo mekanismin, plan‑riippuvuudet, vastuurajat ja sen, miten aihe näkyy Advice-, Integrate- tai Manage‑palvelussa.
Lähde, posture, kohde, ip/app-kyvyt, tagit, omistajuus ja koko politiikan testit.
Default posture, MDM/EDR‑signaalit, hyväksyntä ja laite‑elinkaari.
Avaa opas →Subnet routerit, site‑to‑site, exit nodet, app connectorit, HA ja DNS.
Avaa opas →SSH‑politiikka, check‑tila, uudelleentunnistautuminen ja istuntotallennus.
Avaa opas →Kubernetes API, ingress/egress, workload‑identiteetit ja connector‑mallit.
Avaa opas →Politiikan validointi, OAuth‑scopet, auth keyt ja elinkaariautomaatio.
Avaa opas →Audit-, network flow- ja SSH‑lokit, vienti, säilytys ja rajoitteet.
Avaa opas →Plan‑valinta käyttötapauksen, posture‑signaalien, lokituksen ja automaation mukaan.
Avaa opas →Due diligence
Usein kysytyt kysymykset
Ei. Grants‑säännöt ovat deny‑by‑default, mutta uuden tailnetin valmiiksi luotu oletuspolitiikka sallii aluksi laajan laitteiden välisen liikenteen. Eksplisiittinen politiikka ja sen testit ovat erillinen työ.
Ei yleisesti. Tailscale‑laitteet toimeenpanevat niille jaetun ja paikallisesti välimuistitetun politiikan. Tailscale SSH:n check‑tilassa voidaan vaatia IdP‑uudelleentunnistautuminen määritellyin väliajoin.
Grantin ip-kyky hallitsee yhteyttä kohteeseen, protokollaan ja porttiin. Grant voi sisältää myös app-kyvyn, mutta kohdesovelluksen pitää tulkita ja toimeenpanna se. Sovelluksen muut käyttöoikeudet jäävät sovelluksen hallittaviksi.
Subnet router voi edustaa aliverkon resursseja. Sen takana olevilla laitteilla ei kuitenkaan ole omaa Tailscale‑node‑identiteettiä tai posture‑tilaa, joten reititys ja muut kontrollit rajataan erikseen.
Ei. Tailscale kattaa vahvasti salatun yhteyden, node‑identiteetin ja verkkopolitiikan toimeenpanon. Asiakas tarvitsee edelleen identiteetti-, päätelaite-, sovellus-, data-, valvonta- ja hallintakontrollit.