Automation
Tailscale GitOps: politiikkamuutos katselmoitavaksi ennen tuotantoa.
GitOps tekee tailnet‑politiikasta versionhallittavan ja testattavan sekä tukee hallittua palautusta aiemmin validoituun politiikkaversioon. Se ei automaattisesti peru sovelluksissa, verkoissa tai identiteettijärjestelmissä syntyneitä sivuvaikutuksia.
Muutosketju
Perustelu → diffi → testit → hyväksyntä → julkaisu.
Git‑repositorio ei yksin muodosta kontrollia. Oikea malli yhdistää omistajan, katselmoijan, automaattisen validoinnin, rajatun julkaisuoikeuden ja validoidun palautusversion.
- 1
Avaa muutos
Kirjaa käyttötapaus, omistaja, voimassaolo ja vaikutus.
- 2
Validoi koko politiikka
Tarkista syntaksi, sallitut ja estetyt pääsytestit sekä SSH‑testit. Additiivisten sääntöjen vuoksi yhden säännön katselmointi ei riitä.
- 3
Katselmoi ja julkaise
Rajatuilla oikeuksilla toimiva koneidentiteetti julkaisee hyväksytyn version tailnetiin.
- 4
Todista ja palauta
Säilytä testitulokset, muutosjälki ja aiemmin validoitu politiikkaversio. Dokumentoi ulkoisten järjestelmien palautusvaiheet erikseen.
Koneoikeudet
OAuth, API‑tokenit, auth keyt ja työkuormaidentiteetti eivät ole vaihtokelpoisia.
OAuth‑clientille annetaan rajatut scopet ja tarvittaessa tagit. Henkilökohtainen API‑token on määräaikainen ja sidottu käyttäjään. Auth key liittää noden tailnetiin. Workload Identity Federation vaihtaa vaatimukset täyttävän palveluntarjoajan allekirjoittaman OIDC‑tokenin Tailscalen rajattuun ja lyhytikäiseen API‑tokeniin; se ei ole kohdesovelluksen tunnistetieto.
OAuth ja federointi
- rajatut scopet, tagit ja OIDC‑claim‑ehdot
- palveluidentiteetti automaatiolle
- pitkäikäistä salaisuutta vältetään, kun federointi on tuettu
API ja auth keyt
- vain tarvittavat operaatiot
- lyhyt voimassaolo ja turvallinen säilytys
- ephemeral-, pre‑approved- ja reusable‑valinnat tehdään tietoisesti
Webhookit
- pyyntö ja odotettu tapahtumalähde validoidaan
- laite- ja hyväksyntätapahtumat
- idempotenssi, työnkulku ja virheiden käsittely
Tailscale Services
- vakaa
svc:-identiteetti erotetaan yksittäisistä tagitetuista isännistä - isäntien hyväksyntä, saatavuus ja sovellustason tunnistus määritetään erikseen
- palvelupäätepisteet ovat ensisijaisesti TCP‑pohjaisia; Linuxin layer 3 ‑tila vaatii erillisen käyttöjärjestelmätason määrityksen
AIM‑malli
Automaatio saa vain tehtävänsä vaatiman oikeuden.
Advice määrittää muutosprosessin, repo‑omistajuuden ja koneoikeudet. Integrate toteuttaa pipeline‑validoinnin, OAuth/API- tai federointikytkennät ja webhookit. Manage ylläpitää salaisuuksien, claim‑ehtojen, scopejen, testien ja julkaisuoikeuksien elinkaarta.