獨享節點存取邊界

保護雲端 Mac,先把每項責任釐清

VMOrbit 提供獨享的 Apple Silicon 實體節點,並負責服務交付與節點運作。帳號權限、專案資料、金鑰、簽署材料與應用程式設定由使用團隊控管。釐清這條界線,才能讓遠端開發、持續整合與資料遷移都有可執行的安全步驟。

ACCESS / NODE / DATA

獨享節點責任檢核表

非虛擬機器
資源關係 1 筆訂單對應 1 台獨享實體機 節點不與其他訂單共用系統存取空間
VMOrbit 負責 服務交付與節點運作 保留必要的服務、事件與支援處理紀錄
客戶負責 權限、資料、金鑰與應用程式 依最小權限原則設定成員、儲存庫與遠端入口
異常處理 隔離、保存證據、輪替、提交工單 依影響範圍協作恢復,並核對後續處理事項
責任邊界

平台維護節點,團隊控管誰能進入節點及哪些資料可被存取

獨享不代表不需要設定。實體隔離明確界定了資源歸屬,但成員授權、金鑰保存、專案權限與備份策略仍需由使用團隊持續維護。

VMOrbit 與客戶在節點使用過程中的主要責任
控管面向 VMOrbit 負責 客戶負責 建議核對項目
服務交付 依訂單確認結果交付對應機型、節點與租用期間,並維持節點正常運作。 核對訂單資訊、獲授權使用者與連線環境。 機型、區域、租期、聯絡人是否符合實際用途。
存取權限 提供與訂單相應的管理與支援流程。 建立獨立使用者帳號、分配最小權限,並撤銷離開團隊成員的存取權。 是否仍有不具業務需要的帳號、金鑰或遠端入口。
專案資料 維護承載服務運作所需的節點環境。 管理程式碼、建置產物、快取、簽署材料與必要備份。 關鍵資料是否在節點之外保有可恢復的副本。
應用程式設定 依支援流程協助定位節點與連線層問題。 維護工具鏈、相依套件、CI 設定、權杖權限與日誌去識別化。 設定變更是否有紀錄,敏感值是否已從日誌與儲存庫中排除。
獨享存取邊界

一筆訂單、一個實體節點,以及一組由客戶定義的授權關係

VMOrbit 雲端 Mac 是獨享實體機,並非虛擬機器。團隊應將人員、連線入口與專案權限分成三個獨立控管層,不要讓同一組長期憑證貫穿所有環節。

獲授權成員

為實際需要操作節點的成員建立獨立身分,不共用長期密碼或私密金鑰。依開發、建置、稽核等職責分配權限,並定期核對成員清單。

  • 加入成員前確認業務需求
  • 角色變更時同步收回不必要的權限
  • 成員離開團隊時立即撤銷存取權

遠端入口

SSH 適合命令列管理與自動化工作,VNC 適合需要 macOS 圖形介面的工作。只開放實際使用的入口,並限制來源網路與可用時段。

  • 停用不再使用的連線方式
  • 保留必要的登入核對紀錄
  • 出現異常來源後先隔離再調查

專案權限

儲存庫、建置系統、簽署流程與外部服務應分別授權。節點管理員權限不應自動代表可以讀取所有專案金鑰或正式環境資源。

  • 依儲存庫與工作限制權杖範圍
  • 區分開發、測試與發布權限
  • 敏感材料納入受控金鑰流程
憑證管理

讓每把金鑰都能回答三個問題

它屬於誰、能存取什麼、何時應該撤銷。無法回答其中任何一項的憑證,都不適合繼續作為長期入口。

CREDENTIAL REVIEW 憑證核對表
01

身分獨立

每位成員使用可追蹤的獨立帳號,避免多人共用同一組長期憑證。

02

強化驗證

相關身分系統支援時啟用強式驗證,並為復原流程指定受控負責人。

03

定期輪替

為 SSH 金鑰、CI 權杖與簽署流程憑證設定輪替週期,變更後確認舊值已失效。

04

及時撤銷

成員離開團隊、裝置遺失、職責變更或憑證疑似外洩時,先撤銷存取權,再評估影響。

不應保存的位置

儲存庫、建置日誌與聊天紀錄不是金鑰庫

不要將私密金鑰、長期權杖、復原碼或完整付款憑證寫入程式碼、設定範例、命令歷程、建置輸出與一般支援訊息。

離職與離組檢查

撤銷不只是刪除一個節點帳號

還應檢查 SSH 授權項目、VNC 存取權、儲存庫成員、runner 註冊、環境變數、簽署流程與可能保存的本機副本。

遠端連線保護

SSH 與 VNC 使用不同入口,也需要遵循同一套核對順序

先確認獲授權身分,再限制來源,接著檢查登入紀錄。連線失敗時不要反覆擴大開放範圍,應依憑證、連接埠、本機防火牆、網路路徑與節點狀態逐項排查。

SSH 與 VNC 的安全設定重點
檢查項目 SSH VNC 異常訊號
適用工作 命令列管理、自動化、建置與日誌檢查。 需要 macOS 圖形介面的開發、除錯與工具操作。 連線方式與工作不相符,導致額外入口長期開放。
身分控管 優先使用獨立 SSH 金鑰,並定期清理授權清單。 使用獨立節點帳號,不共用長期登入憑證。 未知金鑰、未知帳號或已離組成員仍可進入。
來源限制 將管理入口限制在團隊實際使用的網路路徑。 僅向需要圖形操作的成員開放,並核對來源。 短時間內出現多個陌生來源或異常連線嘗試。
紀錄檢查 核對登入時間、來源、帳號與執行過的關鍵操作。 核對工作階段時間、獲授權成員與異常中斷情況。 無人認領的工作階段、異常時間登入或權限突然變更。
CI 憑證保護

self-hosted runner 僅取得目前工作流程所需的權限範圍

持續整合會連接儲存庫、相依套件來源、簽署流程與發布目標。應分開設定這些權限,不讓單一權杖同時具備讀取所有儲存庫、修改設定與執行發布的能力。

01

限制儲存庫範圍

runner 僅註冊到需要執行工作的儲存庫或專案群組。針對來自不受信任分支與外部貢獻的工作設定獨立的執行邊界。

交付項目:runner 與儲存庫對照表
02

託管敏感材料

簽署材料、存取權杖與部署憑證納入受控金鑰流程,依工作需求暫時注入,不寫入儲存庫與固定腳本。

交付項目:金鑰用途與負責人清單
03

控管日誌輸出

避免在命令回顯、環境變數傾印、錯誤堆疊與建置附件中輸出敏感值。提交支援日誌前再次檢查並去識別化。

交付項目:日誌去識別化規則
04

清理工作目錄

工作完成後清理暫存檔、快取中的敏感內容與不再需要的建置產物,同時保留真正有助於重現問題的最少紀錄。

交付項目:工作後清理腳本
資料生命週期

從上傳第一份程式碼開始,就準備好最後一次匯出

節點上的唯一副本不應成為團隊的復原方案。程式碼、建置產物、快取與簽署材料的價值不同,需要分別定義同步、備份、匯出與清理規則。

UPLOAD

上傳

確認傳輸來源與接收目錄,避免將無關憑證、個人檔案或歷史壓縮檔一併帶入節點。

USE

日常使用

區分原始碼、相依套件快取、測試資料與發布材料;為敏感目錄設定明確存取人員,並記錄關鍵設定變更。

BACKUP

備份

在節點之外保留必要副本,並定期確認副本可以讀取與復原。只看到同步成功不代表已完成復原驗證。

EXPORT

匯出

在租期結束前匯出程式碼、設定、必要日誌與建置結果,確認目標環境已具備持續工作的工具鏈與權限。

CLEAN

清理

撤銷遠端存取權,移除不再需要的金鑰、權杖、工作目錄與暫存檔,並完成團隊內部的匯出確認。

維運紀錄

紀錄應足以重建時間線,但不應複製敏感內容

支援請求、節點事件與必要操作會保留可追蹤紀錄,具體範圍依政策與服務流程而定。客戶提交的資訊應維持最小必要原則,只提供定位問題真正需要的內容。

支援請求

誰在什麼時間回報了什麼現象

記錄訂單關聯資訊、節點區域、問題類型、影響範圍、重現步驟與後續補充材料,方便在同一工作階段持續追蹤。

節點事件

發生順序與復原動作

圍繞事件時間線、可觀察現象、採取的隔離動作與復原結果整理紀錄,避免只留下無法驗證的結論。

必要操作

操作目的、範圍與結果

需要協作處理時,明確說明操作對象、授權範圍與完成狀態。日誌節錄只保留診斷所需部分,並先移除敏感值。

事件回應

異常發生後,依隔離、保存證據、輪替、回報的順序行動

不要一邊繼續使用可疑憑證,一邊等待完整結論。先縮小影響範圍,再保存必要時間線,接著輪替可能受影響的存取憑證,並透過控制台工單建立持續處理紀錄。

  1. 01

    隔離存取

    停止可疑工作階段,撤銷異常帳號或金鑰,暫停受影響的 runner 與自動化工作。隔離範圍應涵蓋可能使用同一憑證的其他入口。

  2. 02

    保存時間線

    記錄發現時間、異常現象、來源、相關帳號、近期變更與已執行的處置動作。保留最少必要日誌,不要覆蓋原始時間資訊。

  3. 03

    輪替憑證

    更換可能受影響的 SSH 金鑰、節點帳號憑證、儲存庫權杖與 CI 金鑰,並確認舊值已失效,而不只是建立新值。

  4. 04

    提交工單

    在控制台關聯對應訂單,提供節點區域、發生時間、現象、已採取動作與去識別化日誌。雙方再依影響範圍協作檢查與復原。

安全聯絡

提交一份可直接進入排查的報告

現有訂單或正在發生的節點問題,請優先登入控制台提交關聯工單。無法進入控制台時,可寄送電子郵件至 support@vmorbit.com。安全報告、商務協作與合規材料請求也使用同一個信箱。

節點區域 註明訂單對應區域,不要傳送連線憑證。
發生時間 提供時區,並標示首次發現與最近一次重現的時間。
異常現象 描述觀察到的行為、預期行為與影響範圍。
最少日誌 只附上診斷所需的節錄,並移除權杖、金鑰與個人資訊。

不要傳送這些內容

  • 密碼或私密金鑰
  • 復原碼或長期存取權杖
  • 完整付款憑證
  • 與問題無關的完整專案資料

兩個可用入口

訂單相關問題請透過控制台工單關聯節點;無法登入或一般安全諮詢請透過支援信箱傳送。我們不會要求透過一般電子郵件提供秘密憑證。

先釐清邊界,再將獨享節點接入團隊流程

選擇機型、節點與租用期間前,先確定獲授權成員、遠端入口、備份負責人與事件聯絡人。實際可用性與交付資訊以控制台即時回傳結果為準。