01
安装 KT CLI
macOS / Linux 一条命令。装好后本机有 kt,还没有登录态。
给第一次装 KT 命令的人:每一步都能在终端做完。登录确认和设备批准不是同一件事。 日常干活用薄 CLI,不要把控制面钥匙拷到本机。
看见 403 先读命令自己打印的提示。-h 里也有同一条路。Agent 有 skill,人看这一页就够。
macOS / Linux 一条命令。装好后本机有 kt,还没有登录态。
点确认的是官方服务 Bot 的私聊,不是「KT 凭据审批」群。审批群管的是设备,不管登录。
登录态就绪后再装 secret。这一步不取值,也不等于设备已批准。
只验证你是谁、能不能连上。不要用 kt secret get 当验收,控制面钥匙会 403。
必须在你自己要用来干活的那台机器上、用你自己的账号执行。管理员不能代你生成私钥。
管理员在「KT 凭据审批」群或 Console /security/devices 点批准。批的是这台电脑;如果你还没开户,批设备时会一并开通。当事人不用进群点自己的申请。
看 PR / 合 PR 用 kt gh;ACK 用 kt k8s;DNS / Tunnel / Worker 用 kt cf;阿里云 OpenAPI 用 kt aliyun。平台代持的钥匙禁止取出明文。
命令失败时先对这张表,不要先找管理员开 get。
| 你看见的字 | 下一步 |
|---|---|
| 需要已批准设备签名 / device_required | 本机再跑一遍 enroll,等审批群或 Console 批准。不要当成缺 get,不要给 CI runner 登记设备。 |
| 主体待开户批准 / subject_pending | 登录过但个人空间还没开。enroll 就是申请;批设备即开户。登录确认仍在官方 Bot,不是审批群。 |
| 平台代持凭据禁止取出明文 / platform_held | 闸在工作。改用 kt gh / kt k8s / kt cf / kt aliyun。不要去 Console 给自己开 get 或 15 分钟委托。 |
| 对该 locator 需要 get 权限(出现在 kt gh / k8s / cf 上) | 旧版薄 CLI 会把设备 403 糊成缺 get。先看有没有「需要已批准设备签名」。对了就 enroll,并升级 CLI。 |