専用ノードへのアクセス範囲

クラウドMacを守るために、まず責任範囲を明確にする

VMOrbitは専用のApple Silicon物理ノードを提供し、サービス提供とノード運用を担います。アカウント権限、プロジェクトデータ、キー、署名用素材、アプリ設定は利用チームが管理します。この境界を明確にすることで、リモート開発、継続的インテグレーション、データ移行に実行可能なセキュリティ手順を整えられます。

ACCESS / NODE / DATA

専用ノードの責任チェックリスト

仮想マシンではありません
リソース構成 1件の注文につき1台の専用物理マシン ノードのシステムアクセス領域を他の注文と共有しません
VMOrbitの担当 提供とノード運用 必要なサービス、イベント、サポート対応の記録を保持
お客様の担当 権限、データ、キー、アプリケーション メンバー、リポジトリ、リモートアクセスを最小権限で設定
異常対応 隔離、証跡保存、ローテーション、チケット送信 影響範囲に応じて復旧を協力して進め、後続対応を確認
責任範囲

プラットフォームがノードを運用し、チームがノードに入る人とデータを管理

専用環境でも設定は必要です。物理的な分離によってリソースの帰属は明確になりますが、メンバー認証、キーの保管、プロジェクト権限、バックアップ方針は利用チームが継続的に管理する必要があります。

VMOrbitとお客様のノード利用における主な責任
管理領域 VMOrbitの担当 お客様の担当 確認項目
サービス提供 注文内容の確認結果に基づき、該当するモデル、ノード、利用期間を提供し、ノードを正常に運用します。 注文情報、利用を許可したユーザー、接続環境を確認します。 モデル、リージョン、利用期間、連絡先が実際の用途と一致しているか。
アクセス権限 注文に対応する管理・サポート手続きを提供します。 個別の利用アカウントを作成し、最小権限を付与して、チームを離れたメンバーのアクセスを取り消します。 業務上不要なアカウント、キー、リモートアクセスが残っていないか。
プロジェクトデータ ホスティングサービスの運用に必要なノード環境を維持します。 コード、ビルド成果物、キャッシュ、署名用素材、必要なバックアップを管理します。 重要なデータがノード外にも復元可能なコピーとして存在するか。
アプリ設定 サポート手順に沿って、ノードおよび接続層の問題の特定を支援します。 ツールチェーン、依存関係、CI設定、トークン権限、ログのマスキングを管理します。 設定変更を記録しているか、機密値をログやリポジトリから除外しているか。
専用アクセスの境界

1つの注文、1台の物理ノード、1組のお客様定義の権限関係

VMOrbitのクラウドMacは専用物理マシンであり、仮想マシンではありません。チームは人員、接続入口、プロジェクト権限を3つの独立した管理層に分け、すべての工程で1つの長期認証情報を使い回さないようにします。

承認済みメンバー

実際にノードを操作するメンバーごとに個別のIDを作成し、長期パスワードや秘密鍵を共有しないでください。開発、ビルド、監査などの役割ごとに権限を付与し、メンバー一覧を定期的に確認します。

  • メンバー追加前に業務上の必要性を確認
  • 役割が変わったら権限を速やかに縮小
  • チームを離れたら直ちにアクセスを取り消す

リモートアクセス入口

SSHはコマンドライン管理や自動化タスクに適し、VNCはmacOSのグラフィカルインターフェースが必要な作業に適しています。実際に使う入口だけを開放し、接続元ネットワークと利用可能な時間帯を制限します。

  • 使わなくなった接続方式を無効化
  • 必要なログイン確認記録を保持
  • 不審な接続元が現れたら、まず隔離してから調査

プロジェクト権限

リポジトリ、ビルドシステム、署名フロー、外部サービスには個別に権限を付与します。ノード管理者権限が、すべてのプロジェクトキーや本番リソースの読み取り権限を自動的に意味するべきではありません。

  • リポジトリとタスク単位でトークンの範囲を制限
  • 開発、テスト、リリースの権限を分離
  • 機密素材は管理されたキー運用に移行
認証情報の管理

すべてのキーについて3つの問いに答えられるようにする

誰のものか、何にアクセスできるか、いつ取り消すべきか。このいずれかに答えられない認証情報は、長期的な入口として使い続けるべきではありません。

CREDENTIAL REVIEW 認証情報チェックリスト
01

IDを分離

各メンバーが追跡可能な個別アカウントを使用し、複数人で同じ長期認証情報を共有しないようにします。

02

認証を強化

対応するIDシステムで利用できる場合は強力な認証を有効にし、復旧手順の責任者を明確に管理します。

03

定期的にローテーション

SSHキー、CIトークン、署名フローの認証情報にローテーション周期を設定し、変更後に旧値が無効になったことを確認します。

04

速やかに取り消す

メンバーの離脱、端末の紛失、役割の変更、認証情報の漏えいが疑われる場合は、先にアクセスを取り消してから影響を評価します。

保存してはいけない場所

リポジトリ、ビルドログ、チャットはキー保管庫ではありません

秘密鍵、長期トークン、リカバリーコード、完全な決済情報を、コード、設定例、コマンド履歴、ビルド出力、通常のサポートメッセージに記載しないでください。

離脱時の確認

アクセスの取り消しはノードアカウントを1つ削除するだけではありません

SSHの承認項目、VNCアクセス、リポジトリメンバー、runner登録、環境変数、署名フロー、保存されている可能性のあるローカルコピーも確認します。

リモート接続の保護

SSHとVNCは入口が異なりますが、確認の順序は同じです

まず承認済みのIDを確認し、次に接続元を制限し、その後ログイン記録を確認します。接続に失敗しても、公開範囲を何度も広げないでください。認証情報、ポート、ローカルファイアウォール、ネットワーク経路、ノード状態を順に確認します。

SSHとVNCのセキュリティ設定の重点項目
確認項目 SSH VNC 異常の兆候
適したタスク コマンドライン管理、自動化、ビルド、ログ確認。 macOSのグラフィカルインターフェースを使う開発、デバッグ、ツール操作。 接続方式とタスクが合わず、不要な入口が長期間開放されている。
ID管理 個別のSSHキーを優先的に使用し、承認リストを定期的に整理します。 専用ノードの個別アカウントを使用し、長期ログイン認証情報を共有しません。 不明なキー、不明なアカウント、または離脱済みメンバーがアクセスできる。
接続元の制限 管理入口をチームが実際に利用するネットワーク経路に限定します。 グラフィカル操作が必要なメンバーだけに開放し、接続元を確認します。 短時間に複数の不審な接続元や異常な接続試行が現れる。
記録の確認 ログイン時刻、接続元、アカウント、実行した重要操作を確認します。 セッション時間、承認済みメンバー、異常な切断を確認します。 所有者不明のセッション、通常と異なる時間のログイン、権限の突然の変更。
CI認証情報の保護

self-hosted runnerには現在のパイプラインに必要な範囲だけを付与

継続的インテグレーションは、リポジトリ、依存関係ソース、署名フロー、リリース先に接続します。これらの権限を分けて設定し、1つのトークンに全リポジトリの読み取り、設定変更、リリース実行を同時に許可しないでください。

01

リポジトリ範囲を制限

runnerはタスクを実行する必要があるリポジトリまたはプロジェクトグループにだけ登録します。信頼できないブランチや外部コントリビューションからのタスクには、個別の実行境界を設定します。

成果物:runnerとリポジトリの対応表
02

機密素材を管理

署名用素材、アクセストークン、デプロイ認証情報は管理されたキー運用に入れ、タスクごとに一時注入します。リポジトリや固定スクリプトには記載しません。

成果物:キーの用途と責任者一覧
03

ログ出力を管理

コマンドのエコー、環境変数のダンプ、エラースタック、ビルド添付ファイルに機密値を出力しないでください。サポートログを送る前に再確認し、マスキングします。

成果物:ログのマスキングルール
04

作業ディレクトリを整理

タスク完了後、作業ファイル、キャッシュ内の機密データ、不要なビルド成果物を削除します。同時に、問題の再現に本当に役立つ最小限の記録を残します。

成果物:タスク後のクリーンアップスクリプト
データライフサイクル

最初のコードをアップロードするときから、最後のエクスポートを準備する

ノード上の唯一のコピーをチームの復旧手段にしてはいけません。コード、ビルド成果物、キャッシュ、署名用素材は価値が異なるため、同期、バックアップ、エクスポート、削除のルールを個別に定めます。

UPLOAD

アップロード

転送元と保存先ディレクトリを確認し、無関係な認証情報、個人ファイル、古いアーカイブをノードに持ち込まないようにします。

USE

日常利用

ソースコード、依存関係キャッシュ、テストデータ、リリース素材を分けます。機密ディレクトリのアクセス担当者を明確にし、重要な設定変更を記録します。

BACKUP

バックアップ

ノード外に必要なコピーを保管し、定期的に読み取りと復元が可能か検証します。同期成功の表示だけでは復元検証を完了したことにはなりません。

EXPORT

エクスポート

利用期間の終了前にコード、設定、必要なログ、ビルド結果をエクスポートし、移行先の環境に作業を継続するためのツールチェーンと権限があることを確認します。

CLEAN

クリーンアップ

リモートアクセスを取り消し、不要になったキー、トークン、作業ディレクトリ、作業ファイルを削除して、チーム内の移行確認を完了します。

運用記録

記録はタイムラインを再構築できる内容にしつつ、機密情報を複製しない

サポート依頼、ノードイベント、必要な操作について追跡可能な記録を保持します。具体的な範囲はポリシーとサービス手順に従います。お客様が提供する情報は必要最小限にし、問題の特定に本当に必要なコンテキストだけを送信してください。

サポート依頼

誰が、いつ、どのような現象を報告したか

注文との関連情報、ノードのリージョン、問題の種類、影響範囲、再現手順、追加資料を記録し、同じセッションで継続的に対応できるようにします。

ノードイベント

発生順序と復旧対応

イベントのタイムライン、確認できる現象、実施した隔離対応、復旧結果に沿って記録を整理し、検証できない結論だけを残さないようにします。

必要な操作

操作の目的、範囲、結果

協力して対応する場合は、対象、承認範囲、完了状況を明確にします。ログの抜粋は診断に必要な部分だけを残し、先に機密値を削除します。

インシデント対応

異常発生後は、隔離、証跡保存、ローテーション、報告の順に対応

疑わしい認証情報を使い続けながら、完全な結論を待たないでください。まず影響範囲を縮小し、必要なタイムラインを保存します。その後、影響を受けた可能性のあるアクセス認証情報をローテーションし、コンソールのチケットで継続的な対応記録を作成します。

  1. 01

    アクセスを隔離

    疑わしいセッションを停止し、異常なアカウントやキーを取り消し、影響を受けたrunnerと自動化タスクを一時停止します。隔離範囲には、同じ認証情報を使用している可能性のある他の入口も含めます。

  2. 02

    タイムラインを保存

    発見時刻、異常な現象、接続元、関連アカウント、最近の変更、実行済みの対応を記録します。必要最小限のログを保持し、元の時刻情報を上書きしないでください。

  3. 03

    認証情報をローテーション

    影響を受けた可能性のあるSSHキー、ノードアカウントの認証情報、リポジトリトークン、CIキーを変更します。新しい値を作成するだけでなく、旧値が無効になったことを確認します。

  4. 04

    チケットを送信

    コンソールで該当する注文に関連付け、ノードのリージョン、発生時刻、現象、実施済みの対応、マスキング済みログを提供します。その後、影響範囲に応じて双方で確認と復旧を進めます。

セキュリティ連絡先

調査にすぐ着手できるレポートを送る

既存の注文や進行中のノード問題は、まずコンソールにログインして関連チケットを送信してください。コンソールにアクセスできない場合は、 support@vmorbit.comまでメールでご連絡ください。セキュリティ報告、ビジネス協業、コンプライアンス資料の依頼も同じメールアドレスをご利用いただけます。

ノードのリージョン 注文に対応するリージョンを明記し、接続認証情報は送信しないでください。
発生時刻 タイムゾーンを記載し、初回発見時刻と直近の再現時刻を示してください。
異常な現象 確認した動作、期待される動作、影響範囲を説明してください。
最小限のログ 診断に必要な抜粋だけを添付し、トークン、キー、個人情報を削除してください。

送信してはいけない情報

  • パスワードまたは秘密鍵
  • リカバリーコードまたは長期アクセストークン
  • 完全な決済情報
  • 問題に関係のないプロジェクトデータ全体

利用できる2つの窓口

注文に関する問題はコンソールのチケットでノードに関連付けてください。ログインできない場合や一般的なセキュリティ相談は、サポートメールでお送りください。通常のメールで秘密の認証情報を提供する必要はありません。

境界を確認してから、専用ノードをチームの運用に組み込む

モデル、ノード、利用期間を選ぶ前に、承認済みメンバー、リモートアクセス入口、バックアップ担当者、インシデント連絡先を決めておきます。実際の利用可否と提供情報は、コンソールにリアルタイムで表示される内容を基準とします。