独享节点访问边界

保护云端 Mac,先把每一项责任写清楚

VMOrbit 交付独享 Apple Silicon 物理节点,并负责服务交付与节点运行。账号权限、项目数据、密钥、签名材料和应用配置由使用团队控制。明确这条边界,才能让远程开发、持续集成和数据迁移都有可执行的安全步骤。

ACCESS / NODE / DATA

独享节点责任运行单

非虚拟机
资源关系 1 个订单对应 1 台独享物理机 节点不与其他订单共享系统访问空间
VMOrbit 负责 交付与节点运行 保留必要的服务、事件与支持处理记录
客户负责 权限、数据、密钥与应用 按最小权限配置成员、仓库和远程入口
异常处理 隔离、留证、轮换、提交工单 按影响范围协作恢复并核对后续动作
责任边界

平台维护节点,团队控制进入节点的人和数据

独享不等于无需配置。物理隔离明确了资源归属,但成员授权、密钥保存、项目权限和备份策略仍需要由使用团队持续维护。

VMOrbit 与客户在节点使用过程中的主要责任
控制面 VMOrbit 负责 客户负责 建议核对项
服务交付 依据订单确认结果交付对应机型、节点与周期,并维持节点正常运行。 核对订单信息、授权使用人和连接环境。 机型、区域、租期、联系人是否与实际用途一致。
访问权限 提供订单对应的管理与支持流程。 创建独立使用账号,分配最小权限,撤销离组成员访问。 是否仍有无业务需要的账号、密钥或远程入口。
项目数据 维护承载服务运行所需的节点环境。 管理代码、构建产物、缓存、签名材料和必要备份。 关键数据是否存在节点之外的可恢复副本。
应用配置 按支持流程协助定位节点与连接层问题。 维护工具链、依赖、CI 配置、令牌权限与日志脱敏。 配置变更是否记录,敏感值是否从日志和仓库中排除。
独享访问边界

一个订单,一台物理节点,一组由客户定义的授权关系

VMOrbit 云端 Mac 是独享物理机,并非虚拟机。团队应把人员、连接入口和项目权限分成三个独立控制层,不用一份长期凭据贯穿全部环节。

授权成员

为实际需要操作节点的成员建立独立身份,不共享长期密码或私钥。按开发、构建、审计等职责分配权限,并定期核对成员清单。

  • 成员加入前确认业务需要
  • 角色变化时同步收缩权限
  • 成员离开团队时立即撤销访问

远程入口

SSH 适合命令行管理和自动化任务,VNC 适合需要 macOS 图形界面的工作。只开放实际使用的入口,并限制来源网络与可用时段。

  • 停用不再使用的连接方式
  • 保留必要的登录核对记录
  • 异常来源出现后先隔离再调查

项目权限

仓库、构建系统、签名流程与外部服务应分别授权。节点管理员权限不应自动意味着可以读取所有项目密钥或生产资源。

  • 按仓库和任务限制令牌范围
  • 区分开发、测试与发布权限
  • 敏感材料进入受控密钥流程
凭据管理

让每一把密钥都能回答三个问题

它属于谁、能访问什么、什么时候应该撤销。无法回答其中任何一项的凭据,都不适合继续作为长期入口。

CREDENTIAL REVIEW 凭据核对单
01

身份独立

每位成员使用可追踪的独立账号,避免多人共用同一组长期凭据。

02

认证增强

在相关身份系统支持时启用强认证,并为恢复流程设置受控的负责人。

03

定期轮换

为 SSH 密钥、CI 令牌和签名流程凭据设置轮换周期,变更后验证旧值已失效。

04

及时撤销

成员离组、设备丢失、职责变化或凭据疑似泄露时,先撤销访问,再评估影响。

不要保存的位置

仓库、构建日志和聊天记录不是密钥库

不要把私钥、长期令牌、恢复码或完整付款凭据写入代码、配置样例、命令历史、构建输出和普通支持消息。

离组检查

撤销不是只删除一个节点账号

还应检查 SSH 授权项、VNC 访问、仓库成员、runner 注册、环境变量、签名流程和可能保存的本地副本。

远程连接保护

SSH 与 VNC 使用不同入口,也需要同一套核对顺序

先确认授权身份,再限制来源,然后检查登录记录。连接失败时不要反复扩大开放范围,应按凭据、端口、本地防火墙、网络路径和节点状态逐项排查。

SSH 与 VNC 的安全配置重点
检查项 SSH VNC 异常信号
适用任务 命令行管理、自动化、构建与日志检查。 需要 macOS 图形界面的开发、调试与工具操作。 连接方式与任务不匹配,导致额外入口长期开放。
身份控制 优先使用独立 SSH 密钥,并定期清理授权列表。 使用独立节点账号,不共享长期登录凭据。 未知密钥、未知账号或已离组成员仍可进入。
来源限制 将管理入口限制在团队实际使用的网络路径。 仅为需要图形操作的成员开放,并核对来源。 短时间内出现多个陌生来源或异常连接尝试。
记录检查 核对登录时间、来源、账号和执行过的关键操作。 核对会话时间、授权成员和异常断开情况。 无人认领的会话、异常时间登录或权限突然变化。
CI 凭据保护

self-hosted runner 只获得当前流水线需要的范围

持续集成会连接仓库、依赖源、签名流程和发布目标。应把这些权限拆开配置,不让单个令牌同时拥有读取所有仓库、修改配置和执行发布的能力。

01

限制仓库范围

runner 只注册到需要执行任务的仓库或项目组。对来自不受信任分支和外部贡献的任务设置单独执行边界。

交付物:runner 与仓库对应表
02

托管敏感材料

签名材料、访问令牌和部署凭据进入受控密钥流程,按任务临时注入,不写入仓库和固定脚本。

交付物:密钥用途与负责人清单
03

控制日志输出

避免在命令回显、环境变量转储、错误栈和构建附件中输出敏感值。提交支持日志前再次检查并脱敏。

交付物:日志脱敏规则
04

清理工作目录

任务完成后清理临时文件、缓存中的敏感内容和不再需要的构建产物,同时保留真正有助于复现问题的最小记录。

交付物:任务后清理脚本
数据生命周期

从上传第一份代码开始,就准备好最后一次迁出

节点上的唯一副本不应成为团队的恢复方案。代码、构建产物、缓存和签名材料价值不同,需要分别定义同步、备份、迁出和清理规则。

UPLOAD

上传

确认传输来源与接收目录,避免将无关凭据、个人文件或历史压缩包一并带入节点。

USE

日常使用

区分源代码、依赖缓存、测试数据和发布材料;为敏感目录设置明确访问人,并记录关键配置变化。

BACKUP

备份

在节点之外保留必要副本,并定期验证副本可以读取和恢复。只看到同步成功不等于完成恢复验证。

EXPORT

迁出

在租期结束前导出代码、配置、必要日志和构建结果,核对目标环境已具备继续工作的工具链与权限。

CLEAN

清理

撤销远程访问,移除不再需要的密钥、令牌、工作目录和临时文件,并完成团队内部的迁出确认。

运维记录

记录应足以重建时间线,但不应复制敏感内容

支持请求、节点事件和必要操作会保留可追踪记录,具体范围以政策和服务流程为准。客户提交的信息应保持最小必要,只提供定位问题真正需要的上下文。

支持请求

谁在什么时间报告了什么现象

记录订单关联信息、节点区域、问题类型、影响范围、复现步骤和后续补充材料,便于同一会话持续跟进。

节点事件

发生顺序与恢复动作

围绕事件时间线、可观察现象、采取的隔离动作和恢复结果组织记录,避免只留下无法验证的结论。

必要操作

操作目的、范围与结果

需要协作处理时,明确操作对象、授权范围和完成状态。日志节选只保留诊断所需部分,并先移除敏感值。

事件响应

异常发生后,按隔离、留证、轮换、报告的顺序行动

不要一边继续使用可疑凭据,一边等待完整结论。先缩小影响面,再保存必要时间线,随后轮换可能受影响的访问凭据,并通过控制台工单建立持续处理记录。

  1. 01

    隔离访问

    停止可疑会话,撤销异常账号或密钥,暂停受影响的 runner 与自动化任务。隔离范围应覆盖可能使用同一凭据的其他入口。

  2. 02

    保存时间线

    记录发现时间、异常现象、来源、相关账号、近期变更和已经执行的处置动作。保留最小必要日志,不覆盖原始时间信息。

  3. 03

    轮换凭据

    更换可能受影响的 SSH 密钥、节点账号凭据、仓库令牌和 CI 密钥,并确认旧值已经失效,而不是只创建新值。

  4. 04

    提交工单

    在控制台关联对应订单,提供节点区域、发生时间、现象、已采取动作和脱敏日志。双方再按影响范围协作检查与恢复。

安全联系

提交一份能直接进入排查的报告

现有订单或正在发生的节点问题,优先登录控制台提交关联工单。无法进入控制台时,可发送邮件至 support@vmorbit.com。安全报告、商务协作和合规材料请求也使用同一邮箱。

节点区域 写明订单对应区域,不发送连接凭据。
发生时间 提供时区,并标出首次发现与最近复现时间。
异常现象 描述看到的行为、预期行为和影响范围。
最小日志 只附诊断需要的节选,并移除令牌、密钥和个人信息。

不要发送这些内容

  • 密码或私钥
  • 恢复码或长期访问令牌
  • 完整付款凭据
  • 与问题无关的完整项目数据

两个可用入口

订单相关问题通过控制台工单关联节点;无法登录或一般安全咨询通过支持邮箱发送。我们不要求通过普通邮件提供秘密凭据。

先确认边界,再把独享节点接入团队流程

选择机型、节点和周期前,先确定授权成员、远程入口、备份负责人和事件联系人。实际可用性与交付信息以控制台实时返回为准。