docs(rover): record calibration control acceptance and operating boundaries
This commit is contained in:
@@ -0,0 +1,75 @@
|
||||
# Rover 006: инженерный SSH и административные действия
|
||||
|
||||
Проверено 23.09.2026 около 11:02 UTC. Источник: живой paired inventory Core,
|
||||
Tailscale, сравнение SSH host key с ранее доверенной записью и успешный SSH.
|
||||
|
||||
## Проверенный путь
|
||||
|
||||
Текущий Ubuntu Mission Core Node и исторический Device Edge — разные записи
|
||||
доступа. Для текущего борта подтверждён пользователь **`dcsudo`** и основной
|
||||
персональный ключ оператора `~/.ssh/id_ed25519`. Приватный ключ не копируется.
|
||||
Обычный вход работает с `BatchMode=yes`, без ввода пароля и без `sudo`.
|
||||
|
||||
Сохранённый в операторском `~/.ssh/config` alias `nodedc-edge` относится к
|
||||
прежней записи с пользователем `ndcsudo` и старым LAN-адресом. Он не является
|
||||
источником адреса/пользователя нынешнего Rover 006. Не менять его вслепую:
|
||||
другие задачи могут использовать историческую запись.
|
||||
|
||||
На текущем операторском Mac создан и проверен отдельный приватный профиль:
|
||||
|
||||
`/Users/dcconstructions/Downloads/mnt/NODEDC/outputs/rover-006-vesc-context-20260923/ssh-config`
|
||||
|
||||
Он выбирает `rover-006`, актуальное MagicDNS-имя, `dcsudo`, персональный ключ,
|
||||
`IdentitiesOnly=yes`, `BatchMode=yes`, `StrictHostKeyChecking=yes` и прежнюю
|
||||
доверенную запись через `HostKeyAlias`. Команда проверки:
|
||||
|
||||
```sh
|
||||
ssh -F /Users/dcconstructions/Downloads/mnt/NODEDC/outputs/rover-006-vesc-context-20260923/ssh-config rover-006 'id -un; hostname'
|
||||
```
|
||||
|
||||
Адреса, полный host-key fingerprint и USB-идентификаторы не включаются в
|
||||
переносимую документацию. Приватный профиль не содержит пароля или содержимого
|
||||
ключа. Его отсутствие на другом Mac не означает отказ борта.
|
||||
|
||||
## Как восстанавливать контекст
|
||||
|
||||
1. Прочитать MISSIONCOR-76 и последнее дополнение об инженерном доступе.
|
||||
2. Проверить `GET http://127.0.0.1:8000/api/v1/fleet`: выбрать именно сопряжённый
|
||||
Rover 006, проверить свежесть inventory, hostname, node identity и адреса.
|
||||
3. Сопоставить эту машину с текущим Tailscale peer. Worker 006 и старый Device
|
||||
Edge не являются бортом. Не сканировать подсеть.
|
||||
4. Использовать проверенный профиль. При новом адресе сначала сравнить ключ с
|
||||
известной доверенной записью. `ssh-keyscan` сам по себе не устанавливает
|
||||
доверие; 23.09 ключ совпал побайтово с ранее сохранённым ключом Ubuntu Mini.
|
||||
5. Если получен `Permission denied`, проверить **пользователя и выбранный ключ**
|
||||
до обсуждения пароля/sudo. Не подбирать аккаунты, не сбрасывать ключи и не
|
||||
выключать host-key checking. Если доказанного пути нет, использовать
|
||||
существующий GUI Node «Система → SSH · доверенные устройства».
|
||||
|
||||
Sandbox `Operation not permitted` и отказ запуска локального Tailscale CLI
|
||||
не доказывают сетевой отказ. Повторить конкретное read-only действие с
|
||||
разрешением инструмента, не менять маршруты и VPN на основании такой ошибки.
|
||||
|
||||
## SSH не равен sudo
|
||||
|
||||
Подтверждение владельцем пароля на экране Mini относится к административному
|
||||
действию Ubuntu/установщика. Оно не требуется для обычного инженерного чтения.
|
||||
Успешный SSH и членство в группе sudo не доказывают беспарольное повышение прав.
|
||||
|
||||
Установка и изменения runtime выполняются штатным versioned installer/profile.
|
||||
Если такой шаг требует системного подтверждения, сначала подготовить точный
|
||||
артефакт и объяснить действие, затем использовать существующий системный диалог.
|
||||
Не просить пароль в чате; не добавлять NOPASSWD, глобальный dialout/chmod или
|
||||
новый канал обхода ради диагностики. На этапе первоначального аудита sudo не вызывался. Позднее 23.09 владелец
|
||||
ввёл пароль локально в versioned установщике Node0.8.22-1; установка
|
||||
подтверждена report.json и фактической версией пакета.
|
||||
|
||||
Продуктовое управление устройствами проходит Core → mTLS → Node → plugin.
|
||||
SSH остаётся инженерным инструментом, а не транспортом моторных команд.
|
||||
|
||||
## Результат 23.09
|
||||
|
||||
Подтверждены Ubuntu 24.04.4 LTS, kernel 7.0.0-31-generic, Node 0.8.21-3,
|
||||
K1 0.1.14, X4 0.1.3-9. Повторный вход через отдельный профиль вернул
|
||||
правильного пользователя и hostname. SSH/sshd, учётные записи, доверие,
|
||||
Tailscale, VPN и sudo policy не изменялись.
|
||||
Reference in New Issue
Block a user