核心概念
核心概念:選對授權模型
Machine、User、Process、Entitlement 與 Usage 解決的是不同問題;正確組合比單一『有效/無效』判斷更重要。
五個常用概念
限制被啟用的裝置身分
TPM-backed identity 讓裝置綁定不只依賴可複製的文字檔。適合 Node-locked 或有限設備數的授權。
限制被授權的人
需要可信登入後端與 User provisioning。它不是 Windows username、Email 或本機帳號數。
限制同時執行的程式實例
適合 Floating/Concurrent Seat。Process 生命週期通常比 Machine 短,需要 Heartbeat 與釋放。
定義可以使用哪些功能
同一個 EXE 可以依 License 等級開放不同功能。核心函式入口仍必須驗證,不可只隱藏 UI。
累計成功完成的受限工作
適合報告、匯出或分析次數。它不能取代 Machine activation 或 Process Seat。
常見組合
商業場景建議組合原因
固定一台工程工作站Machine + Entitlement限制設備,同時控制不同功能等級。
公司按人購買User + Machine同時知道是誰,以及允許在哪些設備使用。
共用浮動席位Machine + Process裝置需先可信,再限制並行程式數。
每月可匯出固定次數Machine + Entitlement + Usage先確認功能權,再於成功後扣除次數。
Client 與管理員的責任邊界
Client 負責
- 建立/使用自己的 TPM 身分
- 提交 Challenge Proof
- 驗證 Gateway 簽章結果
- 在功能入口執行授權檢查
- 清除自己的本機 Registration 與指定 TPM Key
管理員負責
- 建立與撤銷 License
- 管理 Product、Policy、Entitlement
- 解除 Server-side Machine
- 提供 SDK 與正式公開部署參數
- 處理高風險刪除與換機流程