Skip to content
⚡ Tenvo AI · CANLI · v0.16.26 · TLS · Aygıt başına sertifikalar · AGPL-3.0 · ÜCRETSİZ SEVİYE · 30 CİHAZ · KENDİ SUNUCUNDA BARINDIRILABİLİR ALTYAPI · BYO API KEY · MCP CLAUDE & CURSOR İÇİN
Bloga geri dönTutorial

otomatik cihaz kurulumu - tek onayla gözetimsiz

Tenvo Editorial Team8 dk okuma
otomatik cihaz kurulumu - tek onayla gözetimsiz

Yeni makinelerin otomatik olarak hazırlanması gerekiyor — imajlama, paketler, bir AI ajanı — ancak politika (veya sağduyu) ajanın kontrolü ele almadan önce tam olarak tek bir insan onayı gerektirir.

Yeni makinelerin otomatik olarak hazırlanması gerekiyor — imajlama, paketler, bir AI ajanı — ancak politika (veya sağduyu) ajanın kontrolü ele almadan önce tam olarak tek bir insan onayı gerektirir. Bu kılavuz, uçtan uca betikleyebileceğiniz ve ölçekle çalıştırabileceğiniz güvenilir, denetlenebilir bir akışı adım adım açıklar.

Neden tek bir onay kapısı önemlidir

Hiç insan müdahalesi olmayan otomatik kurulum zaman kazandırır ama riskleri artırır: ajanın kazara etkinleşmesi, imajların ele geçirilmesi veya kurulum sırasında kimlik bilgileri sızması gibi. İyi yerleştirilmiş tek bir onay, otomasyon ile denetim arasında denge kurar. Uzun kuyruktaki kurulumlar boyunca elleri serbest bırakırken kontrollü bir kırma noktası için tek bir kişiyi sorumlu kılar.

Yüksek düzey tasarım: kurulum + onay kapısı

Desen basit ve tekrarlanabilirdir:

  • Makineyi önceden hazırlayın: OS imajı, disk şifrelemesi, yerel hesaplar, temel yapılandırma.
  • Uzaktan-agent istemcisini devre dışı veya kısıtlı modda kurun (agent mevcut ama henüz uzaktan kontrolü kabul edemez).
  • İmzalı bir onay isteği yayınlayın (host metadata, installer hash, build ID) iş akışı aracınız üzerinden insan onaylayıcıya gönderin (Slack, PagerDuty, ticketing sistemi).
  • Onaylayan metadata'yı inceler ve bir bağlantıya tıklar veya agent'ı tam operasyona geçiren küçük imzalı bir komut çalıştırır.
  • Onay sonrası: agent relay ile kaydolur, onay denetim günlüklerine yazılır ve sonraki oturumlar için ek politika veya 2FA uygulanabilir.

Hangi bileşenlere ihtiyacınız var (somut)

  • Bir imaj/build hattı: build ID ve installer için SHA256 üreten (CI runner, Packer vb.).
  • Devre dışı/başlatılmamış modu destekleyen ve küçük bir etkinleştirme API'si veya token uç noktası olan önceden kurulu uzak istemci paketi.
  • Bir onay servisi: SSO arkasında minimal bir web uç noktası olabilir ya da imzalı etkinleştirme komutu çalıştıran mevcut bir ticketing/ChatOps aracı kullanılabilir.
  • Denetim kaydı — onaylayıcı kimliği, zaman damgası, build ID ve installer hash'ini saklayın. Önerilen alanlar ve saklama politikası için Remote Desktop Audit Logging'e bakın.
  • NAT geçişi için bir relay — Tenvo’nun yönetilen relay'i varsayılan öneridir; bu, relay çalışma süresi, sertifika yenileme ve çok bölge geçişi gibi sorumlulukları ortadan kaldırır. Uyumluluk veya ağ izolasyonunuz bunu gerektirmedikçe self-host sadece gerektiğinde kullanın; aksi halde kendi kendine barındırmanın operasyonel maliyeti genelde sticker fiyatını aşıyor. Detaylar için Self-Hosted Remote Desktop: Why, How, and What Breaks rehberine bakın.

Kabul etmeniz gereken güvenlik notları

Pratik güvenlik gerçeği: istemci bağlantılar için cihaz başına sertifika kullanan TLS kullanır. Doğrudan eşler arası bağlantı iki cihaz arasında uçtan uca şifrelemedir; ancak trafik relay'e düştüğünde TLS o relay'de sonlandırılır. Bu, relay'i çalıştıranın oturum trafiğini görme konumunda olduğu anlamına gelir. Onay akışınızı ve denetim kontrollerinizi buna göre tasarlayın — relay'in gözetlemeyen bir atlama noktası olduğunu varsaymayın.

Detaylı iş akışı ve zamanlama (operatör görünümü)

  1. İmaj build'i tamamlanır ve metadata yazar: build-id, image SHA256, paket listesi, installer checksum. Metadata'yı build artifact deposunda saklayın.
  2. Makine açılır, ilk açılış betiklerini çalıştırır, imajı uygular, yerel hesapları oluşturur ve agent'i 'locked' modda kurar (agent süreç olarak kurulur ama uzak oturumları kabul etmez).
  3. İlk açılış betiği host-id, build-id, agent-installer hash, IP (biliniyorsa), host sertifika parmak izi ve provisioning anahtarıyla oluşturulmuş kısa ömürlü bir HMAC içeren bir onay isteği nesnesi oluşturur.
  4. Onay isteği onaylayan kanalına gönderilir (Ticket, onay butonlu Slack mesajı veya güvenli web gösterge paneli). Onaylayan build metadata ve installer hash'ini inceleyebilir. Onay işlemi merkezi onay servisinize imzalanmış ve kaydedilmiş kısa ömürlü bir aktivasyon tokeni üretme tetikleyicisi gönderir.
  5. Makine orijinal istek nonce'u ve kısa ömürlü HMAC ile aktivasyon uç noktasını polller. Geçerli bir aktivasyon tokeni döndüğünde agent 'enabled' moda geçer, relay'e kaydolur ve uzak oturumları kabul etmeye başlar. Aktivasyon olayı onaylayıcı kimliği ve zaman damgasıyla denetim deposuna kaydedilir.

Pratik örnek: Linux ilk açılış betiği

#!/bin/bash
# /usr/local/bin/first-boot-provision.sh
set -e
BUILD_ID=$(cat /etc/build-id || echo unknown)
AGENT_PATH=/opt/tenvo-agent
PROVISION_KEY=/etc/provision.key
HOST_ID=$(hostname -f)-$(cat /etc/machine-id)
CHECKSUM=$(sha256sum ${AGENT_PATH}/installer.tar.gz | awk '{print $1}')
NONCE=$(uuidgen)
JSON=$(jq -n --arg h "$HOST_ID" --arg b "$BUILD_ID" --arg c "$CHECKSUM" --arg n "$NONCE" '{host:$h,build:$b,checksum:$c,nonce:$n}')
HMAC=$(echo -n "$JSON" | openssl dgst -sha256 -hmac "$(cat $PROVISION_KEY)" | awk '{print $2}')
# Post to approval service (HTTPS with SSO in front)
curl -s -X POST -H "Content-Type: application/json" -d "{\"payload\":$JSON,\"hmac\":\"$HMAC\"}" https://approvals.example.com/requests
# poll for activation token (short interval)
for i in {1..60}; do
  TOKEN=$(curl -sS "https://approvals.example.com/activation?host=$HOST_ID&nonce=$NONCE")
  if [ -n "$TOKEN" ] && [ "$TOKEN" != "pending" ]; then
    /opt/tenvo-agent/bin/tenvo-activate --token "$TOKEN"
    systemctl enable tenvo-agent && systemctl start tenvo-agent
    logger "Provisioning: activated by approval service"
    exit 0
  fi
  sleep 5
done
logger "Provisioning: activation timed out, leaving agent disabled"

Windows örneği: PowerShell aktivasyon kontrolü

# FirstBoot-Provision.ps1
$buildId = Get-Content C:\build-id -ErrorAction SilentlyContinue
$agentInstaller = 'C:\Program Files\Tenvo\installer.msi'
$checksum = (Get-FileHash -Path $agentInstaller -Algorithm SHA256).Hash
$hostId = (Get-WmiObject -Class Win32_ComputerSystem).Name + '-' + (Get-Content C:\Windows\System32\config\systemprofile\machine-id)
$nonce = [guid]::NewGuid().ToString()
$payload = @{host=$hostId; build=$buildId; checksum=$checksum; nonce=$nonce} | ConvertTo-Json
$hmacKey = Get-Content C:\provision\provision.key
$hmac = [System.BitConverter]::ToString((New-Object System.Security.Cryptography.HMACSHA256([System.Text.Encoding]::UTF8.GetBytes($hmacKey))).ComputeHash([System.Text.Encoding]::UTF8.GetBytes($payload))).Replace('-','').ToLower()
Invoke-RestMethod -Uri 'https://approvals.example.com/requests' -Method Post -Body (@{payload=$payload; hmac=$hmac} | ConvertTo-Json) -ContentType 'application/json'
for ($i=0; $i -lt 60; $i++) {
  $token = Invoke-RestMethod -Uri "https://approvals.example.com/activation?host=$hostId&nonce=$nonce"
  if ($token -and $token -ne 'pending') {
    # Tenvo activation command
    & 'C:\Program Files\Tenvo\tenvo.exe' activate --token $token
    Start-Service -Name tenvo-agent
    Write-EventLog -LogName Application -Source 'Provision' -EntryType Information -EventId 1000 -Message 'Agent activated'
    break
  }
  Start-Sleep -Seconds 5
}

Onay UX'i ve entegrasyon seçenekleri

En basit insancıl UX, build metadata ve iki buton içeren bir Slack mesajıdır: Approve veya Reject. Approve butonu onay servisinize ulaşır, kısa ömürlü bir aktivasyon tokeni imzalar ve saklar. Büyük organizasyonlar için bir web gösterge paneli daha denetlenebilir ve ölçeklenebilirdir — SSO ve MFA isteyin. Ne seçerseniz seçin, onaylayanın kullanıcı adını, IP'sini ve artefakt hashlerini kaydedin; 'birisi butona tıkladı' kaydıyla bağlı metadata olmadan yetinmeyin.

Denetim kaydı: neyi kaydetmelisiniz

En azından her aktivasyon olayı için şu alanları kaydedin: host-id, build-id, installer SHA256, onaylayıcı kimliği (SSO e-posta), zaman damgası (UTC), onaylayıcı IP, onay yöntemi (UI/API) ve aktivasyon token ID'si. Logları gerekli saklama süreniz boyunca değiştirilemez tutun ve SIEM'e aktarın. Şema önerileri ve saklama uygulamaları için Remote Desktop Audit Logging'e bakın.

Tenvo'ya özgü notlar ve öneriler

Tenvo, macOS, Windows ve Linux için yerel istemciler ve halka açık beta aşamasında bir tarayıcı istemcisi sunar. Yönetilen relay'imiz varsayılan tavsiyedir: çok bölgeli relay uç noktaları sağlar, sertifika döngüsünü yönetir ve relay filosunu yamamak ve çevrimiçi tutmak gibi operasyonel yükü ortadan kaldırır. Fiyatlandırma katmanları Ücretsiz $0, Lite $2.99/mo ve Pro $7.99/mo — oturum, denetim ve SLA ihtiyaçlarınıza uyan planı seçin.

Operasyonel olarak: yazılı bir gereklilik açıkça üçüncü taraf altyapısını yasaklamıyorsa Tenvo’nun yönetilen relay'ini kullanın. Uyumluluk, izole ağlar veya veri yerleşim kuralları bunu gerektirdiğinde yalnızca self-host tercih edin; aksi halde anahtar saklama, TLS sertifika yenileme, felaket kurtarma tasarımı ve relay çalışma süresi için on-call gereksinimleri nedeniyle managed relay zaman içinde işçilik ve risk olarak daha ekonomik olur. Self-host etmeye karar verirseniz, taahhütte bulunmadan önce self-hosting guide'ı inceleyin.

Test ve doğrulama kontrol listesi

  • Birim testi: build hattı doğru build-id ve SHA256 üretiyor. Mümkünse reproducible builds ile doğrulayın.
  • Entegrasyon testi: ilk açılış betiği doğru JSON ve HMAC gönderiyor ve aktivasyon tokenini doğru işliyor.
  • Onaylayıcı akış testi: onaylayıcının tam metadata'yı (build artefaktına bağlantılar) gördüğünü, onaylayıcı kimliğinin kaydedildiğini ve aktivasyon tokeninin yapılandırılmış TTL sonrası süresinin dolduğunu doğrulayın.
  • Hata modu testi: onaylayıcı reddi veya yanıt yok senaryolarını simüle edin ve makinenin devre dışı durumda kaldığını ve manuel inceleme için bir uyarı ürettiğini doğrulayın.
  • Relay testi: NAT izin verdiğinde doğrudan peer-to-peer bağlantılarını doğrulayın; relay kullanıldığında relay sonlandırma modelini kabul ettiğinizi ve uygun kontrollerinizin olduğunu doğrulayın.

Sorun giderme hızlı rehberi

  • Agent hiç etkinleşmiyor: ilk açılış betik günlüklerini, HMAC anahtar uyuşmazlığını veya onay uç noktasına ağ erişilebilirliğini kontrol edin.
  • Onay butonu aktivasyon tokeni oluşturmuyor: onay servisi günlüklerini imza hataları veya eksik SSO beyanları için inceleyin.
  • Makine etkinleşti ama kayıt olmuyor: relay uç noktasına giden TLS çıkışını doğrulayın ve Tenvo portlarını engelleyen bir güvenlik duvarı kuralı veya DNS çözümlemesi sorununu kontrol edin.
  • Şüpheli aktivasyon: onaylayıcı kimliği yanlış görünüyorsa veya hash'ler uyuşmuyorsa, cihazı hemen iptal edin (agent'i devre dışı bırakın) ve olay müdahalesini başlatın.

Ne zaman self-host, ne zaman managed relay (kısa karar rehberi)

Self-host yalnızca yazılı bir gereklilik varsa seçin: bir uyumluluk kuralı üçüncü taraf altyapısını yasaklıyorsa, makineler internete çıkışı olmayan izole bir ağda çalışıyorsa veya katı veri yerleşimi gerekiyorsa. Aksi halde Tenvo’nun yönetilen relay'i işçilik ve risk açısından daha ucuzdur. Takaslar hakkında daha fazla okumak için How to Set Up Remote Access in 60 Seconds ve Remote Desktop Security: What You Need to Know makalelerine bakın.

Ölçeklendirme notları

Yüzlerce veya binlerce cihaza ölçeklediğinizde, onay adımını bir onaylayıcı grubuna taşıyın ve toplu işlem kullanın: onay isteği birden çok host-id ve checksum içerebilir (tüm hash'ler beklenen değerlere uyuyorsa tek bir insan tüm kümeyi onaylayabilir). Her host'u ayrı ayrı kaydetmeye devam edin. Uyuşmayan hash'leri işaretlemek için otomatik anomali kontrolleri ekleyin ve bu durumlarda her host için ayrı onay isteyin.

Kenar durumlar ve dikkat edilmesi gerekenler

  • Saat kayması: kısa ömürlü tokenler doğru sistem saatleri gerektirir; token doğrulamasından önce NTP yapılandırıldığından emin olun.
  • Rollback işlemleri: bir imaj geri alındığında, geri alma eylemini denetim izinde kaydedin ve etkilenen hostlar için yeniden onay isteği gerektirmeyi tercih edin.
  • Onaylayıcı kimlik bilgilerinin kaybı: onay servisi erişimini herhangi bir ayrıcalıklı kontrol düzlemi gibi ele alın — MFA isteyin ve oturumları denetleyin.

Bu desen — agent'i kilitli durumda önceden kurmak, imzalı metadata yayınlamak, tek bir açık insan aktivasyonunu zorunlu kılmak ve değiştirilemez bir denetim izi kaydetmek — otomatik tedarik hızını korurken tek bir hesap verilebilir insan kapısı sağlar. Binlerce geliştirici dizüstü bilgisayarı veya bir sunucu filosuna AI ajanı dağıtıyor olmanız fark etmez, bu yöntem işe yarar.

AI tabanlı uzaktan kontrol ve politika hakkında ek bağlam için ai agent remote desktop: policies, approvals, audit ve ai agent audit log: what records must contain makalelerini okuyun. Hızlı bir kurulum kontrol listesi isterseniz, kompakt eşlikçi olarak How to Set Up Remote Access in 60 Seconds'a bakın.

Denemeye hazır mısınız? Tenvo istemcisini indirin ve akışı önce tek bir makinede test edin: Tenvo'yu İndir.

Tenvo edinin

Kendiniz denemeye hazır mısınız?

30 cihaza kadar ücretsiz, kredi kartı gerekmiyor. İki dakikada kurulur ve bağlanır.