TSLinkTSLink 文档

选择与修改访问期限

人员、访客链接与公开 Funnel 的相对/绝对期限,以及明确重新授权的规则。

查看 Markdown

人员授权、访客链接、访问请求批准和公开 Funnel 使用共同的期限策略。可选择相对时长或绝对截止时间;等待与超时仍使用各自的语法。

形式示例与含义
相对90m、36h、1d12h、3d、1w;预设 1h、8h、24h、3d、7d
--for 绝对形式--for 'until 2030-06-01T18:00:00Z'
--until 绝对形式--until 2030-06-01T18:00:00Z,或本地 YYYY-MM-DD / YYYY-MM-DDTHH:MM
成员永久授权--for never --ack-never,仅限符合条件的 tailnet 成员

从操作时间起至少 1h。新人员授权与 Funnel 默认 24h;访客创建与请求批准需明确选择期限。访客/公网默认上限 7d,符合条件的成员没有有限策略上限。新 guest/公网暴露拒绝 never,即使确认也不允许。

相对单位必须唯一并降序(w,d,h,m,s,ms,us,ns),没有符号或内部空格。一天是 24 小时的经过时间。无 offset 的绝对时间使用操作进程的本地时区,包括 MCP,不用接收者时区;日期表示当地当天开始。DST 重复或不存在的时间被拒绝,请用 RFC3339 offset。保存的截止时间为 UTC。

修改单个应用期限

bash
tslink people add alice@example.com --apps photos --for 90m
tslink people update alice@example.com --until 2030-06-01T18:00:00Z
tslink extend photos --person alice@example.com --for 36h
tslink extend photos --person alice@example.com --for 1h --regrant
tslink extend preview --for 3d

--for 与 --until 互斥。extend --person 改一个人员授权,省略人员时选择 Funnel;始终返回带版本的 JSON 信封。相对延长设为当前时间 + 时长,不是旧截止时间再加时长,也可能缩短权限。已到期或持久到期 latch 需 --regrant,不会清除人员撤销记录。因到期而降为私有的已确认 Funnel 可明确重新启用;主人主动关闭但尚未到期的 Funnel 不能这样启用。

people update --apps 保留已有应用期限,新增应用默认 24h。省略期限保留已存截止时间,包括旧永久状态。邀请历史使人员持续按 guest 策略管理,不能从接受邀请推断成员身份。首次邀请现有成员时检查保留期限是否符合 guest 上限;重试邀请不能静默续期。Scoped 授权还遵守 max_duration 与 binding 到期。Guest ID 不能用 extend 续期,需创建新访客授权。

主人策略

编辑 config.json 并保留其他字段:

json
{"durations":{"public_max":"14d"}}

省略该块使用 7d。值必须是至少 1h 的相对期限,非法值或未知配置 fail closed。变更只影响后续操作,不重写已有截止时间。上限小于默认 24h 时,需显式给出符合策略的期限;此策略也约束持久标记的 guest。

url --wait、logs --since、凭据到期 metadata、健康/上传超时和 MCP keepalive 不是分享期限,保留各自语法与限制。访问历史过滤使用正 Go duration/RFC3339 界限,不支持整套访问期限语法。

相关:人员 · 访客链接 · 请求 · MCP scopes。

来源:TSLink durations.md

目录