设备授权
「设备授权」是 FortSwift 里唯一让一台控制端设备能连上被控机器的东西。没有共享密码, 也没有「知道 ID 就能连」——每一次访问都对应一条具名的、有有效期的、可撤销的记录。
日常路径
控制端发起申请 → 账号所有者/管理员用账号动态码批准 → 下发生效(最迟约 60 秒)批准的人不一定是申请的人
申请由使用这台设备的人发起, 但批准必须由租户的账号所有者或管理员完成。如果你不是所有者/管理员, 申请提交后需要等他们批准 — 你自己批不了。
授权状态
一条申请会经过这些状态:
| 状态 | 含义 |
|---|---|
| 未申请 | 这台设备还没提交过 |
| 待批准 | 已提交, 等所有者/管理员处理 (已占用一个配额名额) |
| 等待签发 | 已批准, 正在签发下发 |
| 已授权 | 生效, 可以连接 (附有效期) |
| 已拒绝 / 已过期 | 可以重新申请 |
| 已撤销 | 同一密钥不能直接重新申请 |
第一步: 在客户端发起申请
在客户端的信任中心 →「设备授权 · 远控权限」面板里点「申请远控权限」。
客户端会用本机的控制端密钥对一次性挑战签名, 证明它确实持有这把密钥, 然后提交申请。私钥全程不离开设备。
TIP
申请一提交就占用一个授权名额。所以反复申请却不处理, 容易撞上配额已满。拒绝一条待批准的申请会立即释放名额。
已经授权过的设备不会再显示申请入口。
第二步: 用账号动态码批准
两个地方都可以批准, 效果相同:
- 门户 →「设备授权」页 (待批准 / 已授权 / 历史三个区);
- 客户端同屏 — 如果当前登录的账号本身就是所有者/管理员, 可以直接在客户端里输码批准。
需要输入的是账号动态码 (TOTP) — 验证器 App 里那个 6 位码。
别拿错凭据
这里要的是账号动态码, 不是密钥机操作员码。两者是不同的凭据, 用混必然失败。
动态码只在本次提交的内存里存在, 提交完即清空, 不写入任何存储。
为什么每次都要输
凡是会改变授权状态的操作 (批准、拒绝、撤销), FortSwift 一律要求当场重新验证一次动态码。登录时验证过不算数 — 这是防止别人趁你电脑没锁给自己开权限。
第三步: 等待生效
批准后要经过签发与下发才真正可用。被控端每约 30 秒同步一次信任状态, 所以最迟约 60 秒内生效。
批准成功时你会看到:
- 「已批准并签发,被控端最迟约 60 秒内生效」— 完成了;
- 「已批准并送达签名服务,等待签发确认」— 已送达, 等确认。
有效期
默认 30 天, 可配置, 上限 90 天。
到期自动失效, 不需要人工清理, 名额随之释放。想继续访问就重新申请一次。
以门户显示为准
你所在服务的实际有效期由配置决定。准确的到期时间以门户「设备授权」页显示的为准。
为什么要有有效期
让权限默认过期而不是默认永久。人员流动、设备更换、临时协作 — 这些场景下最容易出问题的就是「当年开的权限一直没人收回」。
撤销
撤销只能在门户操作 — 「设备授权」页的「已授权」列表里点「撤销」, 需要账号动态码, 同样要求所有者/管理员身份。客户端里没有撤销入口。
撤销经签名机确认后生效, 被控端在下一次信任同步后失去授权 (最迟约 60 秒), 名额同时释放。
撤销之后不能用同一把密钥重新申请
这是刻意的设计。误撤销后需要联系账号所有者处理, 不能自己重新提交。
撤销不会踢掉正在进行的会话
撤销阻止的是后续连接。如果对方此刻正连着, 请一并确认会话已结束。
授权名额
授权名额上限由套餐决定。计算口径:
- 占名额: 待批准的申请、已授权的记录;
- 不占名额: 已拒绝的、已过期的、已撤销的。
名额按整棵账号树统计 — 子账号用掉的同样计入上级, 所以子账号永远突破不了租户上限。
用满了会看到「设备授权配额已满」, 处理办法见故障排查。
和「治理控制端」的区别
两件事经常被搞混, 但用的是不同的凭据, 解决的也是不同的问题:
| 设备授权 | 治理控制端 | |
|---|---|---|
| 回答的问题 | 「这台电脑能不能做远控?」 | 「哪些控制端属于账号的治理集合?」 |
| 凭据 | 账号动态码 (TOTP) | 密钥机操作员码 + 所有者动态码 |
| 门户页面 | 「设备授权」 | 「治理控制端授权」 |
| 频率 | 日常, 经常 | 很少 |
| 名额 | 独立的设备授权配额 | 受法定人数上限约束, 不占设备授权名额 |
日常使用只会碰到左边这一列。