外观
设备管理与预授权密钥
控制台「设备」页管理网络里所有设备,「密钥」页管理预授权密钥。 给没看过这两页的人,先理解一个核心区分:
- 个人设备(笔记本 / 手机 / 台式机)用 SSO 登录——身份是账号,设备归个人;
- 共享设备(NAS / 路由器 / 服务器 / CI)用 预授权密钥 + tag——身份是
tag,不归任何个人。
设备页:添加设备
点「添加设备」,向导会先把两件事分开:
- 个人设备:只给一句
tailscale up --login-server …命令,在浏览器里 用公司账号登录一次即可; - 共享设备:走三步——选 tag → 接入选项 → 发放并接入,最后给出
tailscale up --login-server … --authkey <密钥>。
密钥明文只显示一次
密钥明文出现的那一屏关掉就再也取不回来(台账只留前缀)。先复制再关。
图省事:钥匙从哪来?
共享设备需要一枚未使用、未过期的预授权密钥。可以在向导里直接发一枚, 也可以在「密钥」页先把密钥发好(例如批量装机),再手动拿到设备上执行。
密钥页:发放与吊销
| 字段 | 说明 | 注意 |
|---|---|---|
| 归属 tag | 设备会挂到这个 tag 下 | tag 需由管理员在访问控制里声明属主 |
| 用途备注 | 给密钥一个用途标签 | 建议写清楚给哪批机器 |
| 有效期 | 1h / 24h / 7d / 30d | 说的是密钥还能不能拿来注册 |
| 可复用 | 能否注册多台设备 | 默认单次。可复用密钥泄漏 = 配额失效,用完全后立刻吊销 |
| 临时节点 | 下线即删 | 适合 CI 一次性构建机 |
台账里能看到每枚密钥:前缀、已用 / 未用、过期 / 吊销。已使用的密钥吊销 不会让那台设备下线(它只是不能再用来注册新设备)。
配额与“凭空消失的设备”
- 设备数配额 = 已注册节点 + 未使用的密钥。发出去忘了收的密钥 会占掉设备名额,而设备页上一台都看不见——这就是密钥页「未使用密钥占配额」 的意义;
- 想清理:吊销未使用的密钥,或等其过期。
设备操作
- 改名:改的是 MagicDNS 网络名(别人
ssh 这个名字用的就是它); - 设为过期(登出):让这台设备下次连接必须重新认证; 对 tagged(共享)设备,登出后需要到设备现场重新运行
tailscale up(不带--advertise-tags会把它还给某个成员——注意方向); - 移除:把设备从网络里彻底拿掉,没有回头路;
- 加 tag / 改 tag:tag 是整体替换,输入框里显示的是当前整套。
改 tag 的坑
tagged 设备默认“共享”,不会自己“变成谁的设备”。给它一个归属 tag (有属主的 tag)后,按身份解析的别名/组才会覆盖到它;反之按地址解析的 (autogroup:tagged、*)始终覆盖。改完 tag 建议回「访问控制」看一眼 风险页有没有变红。
一句提醒
密钥是唯一能代表“谁能接入共享设备”的凭证。密钥页的“吊销”与设备页的 “移除”合起来才是完整的回收路径;发出去的密钥请做好登记,用完吊销。