Kavramlar
Windows Agent
Windows Agent'ın makine kaydı, kaynak hazırlığı, güvenli bağlantı, agent olmadan kaynak bağlama ayrımı ve kanıt akışındaki yerini açıklar.
Windows Agent, mevcut bir Windows makineyi CerberusD içinde yönetilen kaynak haline getiren uç bileşendir. Makineye kurulur, kayıt ve claim akışına katılır, servis sağlığı ve hazırlık sinyali üretir, yetkili yerel hazırlık işlemlerini yürütür ve erişim kapandığında sonucu kayıt akışına bağlar.
Agent, kullanıcı erişimini atanmış kaynak ve oturum kapsamıyla sınırlar. Makineyi kimlik, hazırlık, oturum kararı, geri alma ve kanıt zinciriyle okunabilen bir çalışma kaynağına dönüştürür.
Özel ağ bağlayıcısı seçildiğinde Agent istemciyi hazırlayabilir; bu işlem tek başına onay veya oturum yetkisi vermez. Aktif yol için istemcinin kurulu olması, özel ağ kimliğinin hazırlanması, gerekli onayın tamamlanması, düğümün çevrimiçi olması ve gateway-kaynak erişiminin doğrulanması gerekir. Paneldeki hazır ve çevrimiçi durumları bu adımları ayrı gösterir.
Bugünkü agent kapsamı Windows makineleridir. Linux, ağ cihazı, terminal hedefi, Kubernetes endpoint’i veya Windows Agent kurulamayan diğer kaynaklar CerberusD’ye agent olmadan kaynak bağlama modeli, özel ağ gateway’i veya manuel kaynak tanımıyla bağlanır. Bu kaynaklar yine atama, oturum ve kayıt modeline girer; fakat Windows Agent’ın makine içi servis sağlığı ve yerel hazırlık sinyalini üretmez. Windows dışı agent desteği ilerleyen ürün çizgisinde genişleyebilir.
Ne zaman gerekir?
Windows Agent en çok şu durumlarda değer üretir:
- kaynak Windows makinedir ve RDP hazırlığı yerel makine durumuna bağlıdır,
- son görülme, servis sağlığı, sürüm ve yetenek bilgisi oturum kararında kullanılır,
- yönetilen yerel hesap veya süreli yerel kullanıcı modeli kullanılır,
- güvenli özel ağ bağlantısı makine tarafındaki bir bağlayıcıyla hazırlanır,
- erişim geri alındığında yerel hazırlığın kapandığı kayıtla izlenir.
Her kaynak için Windows Agent kurulumu gerekmez. Zaten erişilebilir olan RDP, SSH, VNC, terminal veya Kubernetes hedefleri agent olmadan kaynak bağlama modeliyle de CerberusD karar, oturum ve kayıt akışına bağlanabilir. Agentli model daha zengin makine sinyali ve yerel hazırlık sağlar; agent olmadan model hedefe ulaşımın deployment veya gateway yolu ile çözüldüğü durumlara uygundur.
Makinede hangi parçalar çalışır?
Windows Agent iki görünür sorumluluk taşır:
- Kontrol paneli: kayıt, durum, tanılama, güncelleme ve kullanıcı etkileşimli hazırlık akışlarını görünür yapar.
- Windows servisi: heartbeat, operasyonel telemetri, yetkili komut sonucu, güncelleme koordinasyonu ve kaynak hazırlığını arka planda yürütür.
Bu ayrım sayesinde kayıt ve onay kullanıcı etkileşimiyle başlayabilir; makinenin hazır kalması ve durum üretmesi servis tarafından sürdürülebilir.
Kaynak kimliği ve kayıt
Agent makineyi yalnızca hostname veya IP ile eşleştirilmiş bir envanter satırı gibi ele almaz. Kayıt ve claim bağlamı, kaynağın doğru çalışma alanına ait olduğunu ürün açısından okunabilir hale getirir.
Bu kayıt bağlamı oturum izni değildir. Makine görünür olduktan sonra kişi, rol, atama, süre, hazırlık ve politika ayrıca değerlendirilir.
Hazırlık sinyalleri
Agent oturum açılmadan önce şu sinyalleri üretir:
- son görülme ve servis sağlığı,
- agent sürümü ve temel yetenek bilgisi,
- RDP veya diğer çalışma yolları için hazırlık durumu,
- yönetilen yerel hesap hazırlığı sonucu,
- güvenli bağlantı veya gateway yoluyla ulaşılabilirlik durumu,
- geri alma, devre dışı bırakma, unregister veya uninstall sonucu.
Bu sinyaller erişim kararının girdisidir. Hazır görünen kaynak, atanmış kişi ve uygun oturum politikası olmadan çalışma yüzeyi üretmez.
Güvenli bağlantı ve mesh
Uygun deployment’larda Windows Agent, özel ağ bağlayıcısı üzerinden kaynak erişilebilirliğini hazırlayabilir veya raporlayabilir. Bu yol Tailscale uyumlu teknik entegrasyon noktalarıyla çalışabilir; kullanılan istemci katmanı Tailscale’in açık kaynak istemci, daemon ve CLI ekosistemiyle ilişkilidir.
Tailscale adı burada teknik uyumluluk ve açık kaynak bileşen sınırını anlatır. Marka, hizmet ve lisans sorumlulukları kendi sahipliğinde kalır. CerberusD’nin erişim yetkisi yine çalışma alanı, kaynak ataması, oturum politikası ve kayıt modeliyle kurulur.
Windows Agent kurulum panelinde güvenli ağ bağlayıcısı etkinleştirildiğinde resmi Tailscale Windows istemcisi makineye kurulabilir ve CerberusD’nin Headscale/Tailscale uyumlu bağlantı ayarlarıyla hazırlanabilir. Kurulum akışı istemciyi özel ağ erişimi için hazırlar; oturum açma yetkisi yine CerberusD kararından gelir.
Ayrıntı için Mesh ve özel ağ bağlantısı sayfasına bakın.
Normal telemetri sınırı
Agent telemetrisi operasyonel durum içindir: makine kimliği, sürüm, servis sağlığı, son görülme, bağlantı hazırlığı ve yetkili işlem sonucu gibi bilgiler taşır.
Normal agent telemetrisi kullanıcı belgelerini, parolaları, gizli materyali, güvenli ağ anahtarlarını, tarayıcı geçmişini veya rastgele dosya içeriğini taşıyan bir kanal olarak tasarlanmaz. Oturum kaydı gibi ayrı özellikler deployment ve politika kapsamıyla ayrıca kendi kapsamında değerlendirilir.
GitHub ve release şeffaflığı
Windows Agent kaynak kodu, release kanalı ve güvenlik bildirimı yüzeyi GitHub’da incelenebilir:
Kanıt olarak ne kalır?
Agent bağlantılı işlemlerde şu kayıtlar okunabilir:
- makinenin kayıt ve claim zamanı,
- son görülme, sürüm ve servis durumu,
- hazırlık veya yetkili yerel işlem sonucu,
- yönetilen yerel hesap hazırlığı veya geri alma sonucu,
- güvenli bağlantı/gateway durum sinyali,
- oturum kararının hangi kaynak hazırlığına dayandığı,
- disable, unregister, uninstall veya erişim kapatma sonucu.
Bu kayıtlar “makine bağlı mıydı?” sorusunu aşar. Asıl cevaplanan soru şudur: hangi kaynak, hangi karar ve hangi hazırlıkla çalışma için hazır hale geldi?