Automation

Tailscale GitOps: politiikkamuutos katselmoitavaksi ennen tuotantoa.

GitOps tekee tailnet‑politiikasta versionhallittavan ja testattavan sekä tukee hallittua palautusta aiemmin validoituun politiikkaversioon. Se ei automaattisesti peru sovelluksissa, verkoissa tai identiteettijärjestelmissä syntyneitä sivuvaikutuksia.

Muutosketju

Perustelu → diffi → testit → hyväksyntä → julkaisu.

Git‑repositorio ei yksin muodosta kontrollia. Oikea malli yhdistää omistajan, katselmoijan, automaattisen validoinnin, rajatun julkaisuoikeuden ja validoidun palautusversion.

  1. 1

    Avaa muutos

    Kirjaa käyttötapaus, omistaja, voimassaolo ja vaikutus.

  2. 2

    Validoi koko politiikka

    Tarkista syntaksi, sallitut ja estetyt pääsytestit sekä SSH‑testit. Additiivisten sääntöjen vuoksi yhden säännön katselmointi ei riitä.

  3. 3

    Katselmoi ja julkaise

    Rajatuilla oikeuksilla toimiva koneidentiteetti julkaisee hyväksytyn version tailnetiin.

  4. 4

    Todista ja palauta

    Säilytä testitulokset, muutosjälki ja aiemmin validoitu politiikkaversio. Dokumentoi ulkoisten järjestelmien palautusvaiheet erikseen.

Koneoikeudet

OAuth, API‑tokenit, auth keyt ja työkuormaidentiteetti eivät ole vaihtokelpoisia.

OAuth‑clientille annetaan rajatut scopet ja tarvittaessa tagit. Henkilökohtainen API‑token on määräaikainen ja sidottu käyttäjään. Auth key liittää noden tailnetiin. Workload Identity Federation vaihtaa vaatimukset täyttävän palveluntarjoajan allekirjoittaman OIDC‑tokenin Tailscalen rajattuun ja lyhytikäiseen API‑tokeniin; se ei ole kohdesovelluksen tunnistetieto.

OAuth ja federointi

  • rajatut scopet, tagit ja OIDC‑claim‑ehdot
  • palveluidentiteetti automaatiolle
  • pitkäikäistä salaisuutta vältetään, kun federointi on tuettu

API ja auth keyt

  • vain tarvittavat operaatiot
  • lyhyt voimassaolo ja turvallinen säilytys
  • ephemeral-, pre‑approved- ja reusable‑valinnat tehdään tietoisesti

Webhookit

  • pyyntö ja odotettu tapahtumalähde validoidaan
  • laite- ja hyväksyntätapahtumat
  • idempotenssi, työnkulku ja virheiden käsittely

Tailscale Services

  • vakaa svc:-identiteetti erotetaan yksittäisistä tagitetuista isännistä
  • isäntien hyväksyntä, saatavuus ja sovellustason tunnistus määritetään erikseen
  • palvelupäätepisteet ovat ensisijaisesti TCP‑pohjaisia; Linuxin layer 3 ‑tila vaatii erillisen käyttöjärjestelmätason määrityksen

AIM‑malli

Automaatio saa vain tehtävänsä vaatiman oikeuden.

Advice määrittää muutosprosessin, repo‑omistajuuden ja koneoikeudet. Integrate toteuttaa pipeline‑validoinnin, OAuth/API- tai federointikytkennät ja webhookit. Manage ylläpitää salaisuuksien, claim‑ehtojen, scopejen, testien ja julkaisuoikeuksien elinkaarta.

GitOps

Onko politiikkamuutos palautettavissa?

Integrate rakentaa versionhallinnan, testit ja julkaisuputken rajattuun käyttötapaukseen.

Rajaa Integrate‑toimitus