Human onboarding

新人上手

给第一次装 KT 命令的人:每一步都能在终端做完。登录确认和设备批准不是同一件事。 日常干活用薄 CLI,不要把控制面钥匙拷到本机。

按这个顺序走

看见 403 先读命令自己打印的提示。-h 里也有同一条路。Agent 有 skill,人看这一页就够。

01

安装 KT CLI

macOS / Linux 一条命令。装好后本机有 kt,还没有登录态。

02

登录(官方服务 Bot 私聊确认)

点确认的是官方服务 Bot 的私聊,不是「KT 凭据审批」群。审批群管的是设备,不管登录。

03

安装 KTSecret 组件

登录态就绪后再装 secret。这一步不取值,也不等于设备已批准。

04

确认身份

只验证你是谁、能不能连上。不要用 kt secret get 当验收,控制面钥匙会 403。

05

登记这台电脑

必须在你自己要用来干活的那台机器上、用你自己的账号执行。管理员不能代你生成私钥。

06

等管理员批准设备

管理员在「KT 凭据审批」群或 Console /security/devices 点批准。批的是这台电脑;如果你还没开户,批设备时会一并开通。当事人不用进群点自己的申请。

07

日常用薄 CLI,不要 get 控制面钥

看 PR / 合 PR 用 kt gh;ACK 用 kt k8s;DNS / Tunnel / Worker 用 kt cf;阿里云 OpenAPI 用 kt aliyun。平台代持的钥匙禁止取出明文。

登录确认在官方服务 Bot 的私聊。设备批准在「KT 凭据审批」群或 Console /security/devices。两套通道,不要混。CI 机器身份不登记设备。

看见这些字怎么处理

命令失败时先对这张表,不要先找管理员开 get。

你看见的字 下一步
需要已批准设备签名 / device_required 本机再跑一遍 enroll,等审批群或 Console 批准。不要当成缺 get,不要给 CI runner 登记设备。
主体待开户批准 / subject_pending 登录过但个人空间还没开。enroll 就是申请;批设备即开户。登录确认仍在官方 Bot,不是审批群。
平台代持凭据禁止取出明文 / platform_held 闸在工作。改用 kt gh / kt k8s / kt cf / kt aliyun。不要去 Console 给自己开 get 或 15 分钟委托。
对该 locator 需要 get 权限(出现在 kt gh / k8s / cf 上) 旧版薄 CLI 会把设备 403 糊成缺 get。先看有没有「需要已批准设备签名」。对了就 enroll,并升级 CLI。

不要做

  • 用 kt secret get 验收「我装好了」。
  • 向管理员要控制面 PAT / AK /「开 15 分钟委托」。
  • 在别人电脑上帮同事 enroll(私钥会记在你名下)。
  • 给 CI runner 登记设备。
  • 在审批群里点登录确认。

还要看文档时

  • Console:https://secrets-console.ktcli.com/security/devices
  • 升级:kt self update 后 kt component update secret
  • Agent 对照:kt-secret-device、kt-secret-credential-access