Tailscaleロゴ

キーの有効期限

最終検証日:
翻訳: 竹洞 陽一郎

デバイスに定期的な再認証を求めることは、セキュリティ上の対策です。
新しく作成されたtailnetでは、既定の有効期限は180日です。
期限までに再認証が行われないとキーは期限切れになり、そのデバイスの接続は機能しなくなります。

キーの有効期限を無効にする

この機能は、すべてのプランで利用できます。

信頼できるサーバー、サブネットルーター、物理的にアクセスしにくいリモートのIoT機器などでは、キーの有効期限を無効にすることを検討してください。

  1. 管理コンソールのMachinesページを開きます。
  2. 対象のデバイスの行を探します。
  3. 三点メニューから「Disable Key Expiry」を選択します。

以降、そのデバイスのキーは期限切れになりません。

キーの有効期限を有効にする

この機能は、すべてのプランで利用できます。

  1. 管理コンソールのMachinesページを開きます。
  2. 対象のデバイスの行を探します。
  3. 三点メニューから「Enable Key Expiry」を選択します。

以降、そのデバイスのキーには有効期限が設定されます。

期限切れになったデバイスのキーを更新する

Tailscale CLIを使えるデバイスでは、次のコマンドでキーを更新します(必要に応じてsudoを付けます)。

tailscale up --force-reauth

このコマンドはtailnetからの切断を伴う場合があります。
SSHやRDPでリモート接続している最中に実行すると、別の経路でログインできない限り、そのデバイスへアクセスできなくなる可能性があります。

リモートにあり、通信がTailscale経由に限定されているデバイスでは、管理者が管理コンソールから一時的にキーの寿命を延長し、利用者が再びアクセスできるようにできます。

  1. 管理コンソールのMachinesページを開きます。
  2. キーが期限切れになっているデバイスを探します。
  3. 三点メニューから「Temporarily extend key」を選択します。
  4. キーは30分間延長されます。その間に、デバイスの利用者に再認証、またはキーの有効期限の無効化を依頼してください。
  5. 再認証が完了すると、キーは通常の有効期限(既定では6か月)で更新されます。

自分自身のマシンで、署名済みの認証URLが利用できる場合は、「Temporarily extend key」の代わりに「Reauthenticate」が表示されることがあります。

タグ付きデバイスでのキーの有効期限

タグを付けた状態で最初に認証されたデバイスでは、キーの有効期限は既定で無効になります。
詳細は、タグの利用を参照してください。

カスタム認証期間を設定する

この機能は、すべてのプランで利用できます。

認証期間は、1日から180日の範囲で設定できます。

  1. 管理コンソールのDevice managementページを開きます。
  2. Key Expiryのセクションで、任意の期間(1〜180日)を選択します。
  3. Saveを選択します。

変更後の設定は、変更以降にログインしたデバイスに適用されます。
すでにログイン済みのデバイスは、次回のログインまで従来の有効期限のままです。

管理コンソールのセッションの有効期限

管理コンソールにアクセスしているブラウザのセッションは、30日で期限切れになります。
これはデバイスのキーの有効期限とは別の仕組みです。

認証キーそのものの有効期限については、認証キーを参照してください。

原文:Key expiry(Tailscale公式ドキュメント)