獨享運算與本機儲存

先劃清資料界線,再將雲端 Mac 接入工作流程

每筆有效訂單對應一台獨享實體 Mac mini,運算資源與裝置本機儲存空間不與其他租戶共用。安全仍是共同責任:平台負責實體節點與服務控制平面,使用者負責帳戶、連線憑證、程式碼與第三方工具權限。

1 筆訂單 對應 1 台獨享實體節點
不共用 運算資源與裝置本機儲存空間
365 天 節點維持正常運作
裝置安全運作單 CONTROL / DATA / RECYCLE
界線已定義
運算歸屬
單一有效訂單
裝置類型
獨享實體 Mac mini
存取入口
控制台與裝置憑證分離
操作確認
敏感操作再次核對
監控範圍
基礎架構狀態與安全事件
租期結束
撤銷存取權並進入清理流程

不是虛擬機器,不代表不需要設定安全策略。獨享裝置可減少租戶間的資源混用,但帳戶保護、金鑰輪替、最小權限與備份仍須在專案中落實。

安全模型概覽

隔離從裝置歸屬開始

MiniRent 提供的是獨享實體機,不會將一台裝置的處理器、記憶體或本機 SSD 分配給多個租戶。訂單、裝置與存取記錄構成一條可核對的歸屬鏈。

裝置級獨享

在有效租期內,訂單對應的 Mac mini 由該訂單使用。運算工作、記憶體狀態與裝置本機儲存空間不會作為共用虛擬資源分配給其他租戶。

控制平面與裝置分離

控制台用於查看訂單、服務記錄與提交工單;裝置連線憑證用於進入 macOS 圖形介面或命令列。兩類憑證不應重複使用,也不應放在同一份共用文件中。

權限由工作決定

建置帳戶、CI Runner 與人工遠端工作階段應分別設定權限。只向工作開放所需的目錄、命令與權杖,避免將長期高權限憑證交給自動化指令碼。

帳戶與控制台安全

將登入工作階段視為裝置控制權來管理

帳戶可以查看訂單相關資訊並發起服務操作。團隊應依人員分配存取權,避免多人長期共用同一組登入資訊。

裝置存取控制

每種連線方式都使用獨立且可撤銷的憑證

遠端連線應圍繞「誰在什麼時間為哪項工作存取哪台裝置」來設計。共用一把長期金鑰雖然方便,卻會讓撤銷權限與事件追蹤變得困難。

  1. 01

    為雲端 Mac 建立獨立 SSH 金鑰

    不要重複使用個人日常裝置上的預設金鑰。依團隊、專案或自動化工作拆分金鑰,並為私密金鑰設定適當的本機保護措施。

  2. 02

    依人員與工作記錄授權

    在裝置上維護清楚的授權清單。CI Runner、開發人員與臨時排障人員使用不同憑證,便於單獨撤銷而不影響其他工作。

  3. 03

    限制遠端存取來源

    根據團隊網路條件限制允許的連線來源;不需要對外提供的服務應保持關閉,臨時開放的連接埠在工作結束後及時關閉。

  4. 04

    定期輪替並驗證舊憑證已失效

    輪替後不僅要部署新憑證,還要實際驗證舊金鑰無法繼續建立工作階段。人員異動或疑似洩露時,不必等待例行週期,應立即執行輪替。

閒置工作階段處理 完成遠端操作後登出圖形介面工作階段與命令列連線,不讓高權限終端長時間處於無人看管狀態。
連線失敗排查 依序核對裝置識別碼、網路來源、使用者名稱、金鑰權限與遠端服務狀態,避免為了排查問題而直接擴大公開存取範圍。
資料傳輸與儲存

分開管理程式碼、憑證、金鑰與建置產物

本機 SSD 由訂單獨享,但資料安全仍取決於傳輸方式、目錄權限、備份位置與清理習慣。敏感資料不應與一般原始碼採用相同的處理策略。

傳輸

使用加密通道

透過 SSH、加密的儲存庫連線或團隊核准的安全傳輸方式同步資料。不要在公開下載網址中放置憑證、私密金鑰或未遮罩的建置套件。

權限

執行最小授權

限制敏感目錄的讀取範圍,將建置帳戶與日常互動帳戶分開。指令碼只取得完成工作所需的檔案與命令權限。

備份

保留必要副本

為原始碼、建置設定、憑證備份與不可重建的產物制定獨立備份策略。裝置本機資料不應成為專案的唯一副本。

清理

縮短敏感資料的留存時間

臨時憑證、匯出的金鑰檔案與一次性產物在工作完成後及時刪除,並檢查快取、暫存目錄與流水線工作區。

常見資料類型與建議控制方式
資料類型 主要風險 建議儲存方式 離開裝置前檢查
原始碼與相依套件設定 儲存庫權限擴大、私有網址進入記錄 受控儲存庫與最小讀取權限 確認提交完成,移除臨時憑證檔案
憑證與簽署材料 複製擴散、有效期限失控 加密儲存,依工作匯入 核對匯出副本並清理臨時檔案
API 金鑰與短期權杖 硬編碼、建置輸出洩露 環境注入或受控金鑰儲存 撤銷不再使用的權杖並檢查記錄
建置產物與除錯記錄 包含路徑、使用者資訊或內部網址 分類儲存並設定存取範圍 匯出必要產物,刪除無保留價值的資料
CI/CD 憑證管理

讓自動化取得完成一次建置所需的最小權限

流水線通常同時接觸程式碼儲存庫、相依服務、簽署材料與產物儲存空間。將長期高權限金鑰直接寫入指令碼,會讓一次記錄洩露擴大為多個系統的存取風險。

流水線安全檢查清單 提交設定前逐項確認
5 CONTROLS
A

優先使用短期權杖

針對單一儲存庫、單一工作與明確期限授予存取權,不讓自動化長期持有涵蓋整個組織的高權限憑證。

B

在執行時注入金鑰

透過受控變數或金鑰儲存空間注入,不要寫入儲存庫、映像檔、指令碼參數或一般成員可讀取的設定檔。

C

預設執行記錄遮罩

避免輸出完整環境變數、要求標頭與憑證路徑。排障時只增加必要記錄,完成後恢復為受控輸出層級。

D

建置後清理工作區

清除臨時權杖、解壓縮後的簽署材料、中間產物與快取中的敏感內容,再將 Runner 交給下一項工作。

E

隔離專案與執行身分

不同儲存庫或安全等級不同的工作使用獨立執行身分,防止一個專案透過共用工作區讀取另一個專案的資料。

監控與事件處理

監控裝置狀態,不將使用者工作內容當作運作指標

基礎架構監控關注節點連線能力、裝置運作狀態、資源異常與安全事件訊號。使用者的原始碼、建置內容與業務資料不屬於一般運作指標。

平台關注

基礎架構與服務狀態

  • 實體節點是否保持連線並正常運作
  • 控制平面關鍵服務是否可用
  • 裝置或網路是否出現異常狀態訊號
  • 服務操作是否符合訂單與授權
使用者管理

專案內容與工具權限

  • 程式碼儲存庫、相依來源與產物儲存空間權限
  • 憑證、金鑰、權杖與建置環境變數
  • 遠端工作階段中的檔案與命令操作
  • 第三方 CI/CD 工具中的稽核與撤銷權限
  1. 01

    識別

    根據狀態訊號、使用者回報與服務記錄確認受影響對象、發生時間與可觀察現象。

  2. 02

    隔離

    限制受影響的存取路徑,避免異常持續擴大,同時保留排查所需的必要記錄。

  3. 03

    調查

    核對裝置、訂單、操作記錄與使用者提供的遮罩資訊,區分基礎架構、憑證與第三方工具問題。

  4. 04

    通知與復原

    透過工單或支援信箱同步可執行資訊,並依問題範圍完成憑證輪替、存取復原或後續檢查。

租期結束清理

先完成匯出,再結束裝置存取

租期結束前,使用者應確認所有需要保留的資料都已有可驗證的副本。裝置回收後,原存取路徑會被撤銷,裝置隨後進入資料清理流程。

01

盤點需要保留的資料

檢查原始碼變更、建置設定、簽署材料備份、建置產物、除錯記錄,以及僅存在於裝置本機的專案檔案。

02

匯出並驗證副本

將必要內容傳輸至團隊控管的位置,確認檔案可開啟、儲存庫提交完整,且備份具備復原所需的資訊。

03

撤銷外部系統授權

移除該裝置使用的儲存庫權杖、Runner 註冊、部署金鑰與臨時憑證,避免租期結束後仍保留無主存取權。

04

裝置回收與清理

租期結束後撤銷裝置存取權,核對裝置與訂單關係,隨後執行回收清理,確保原租戶憑證與資料不再用於後續服務。

責任界線與回報入口

問題描述越完整,隔離與判斷就越快

安全問題可能來自基礎架構、帳戶與裝置設定,也可能來自程式碼儲存庫、CI 平台或相依服務。回報時應先區分影響範圍,並避免提交未遮罩的敏感資料。

平台責任

實體節點與服務控制平面

維護裝置歸屬、基礎架構運作、訂單關聯、存取撤銷與裝置回收清理流程;識別基礎架構異常,並透過支援流程推進調查。

使用者責任

帳戶、憑證與工作資料

保護控制台帳戶與裝置憑證,管理程式碼、憑證、權杖與建置產物,執行最小權限、必要備份、記錄遮罩與人員權限撤銷。

第三方工具責任

儲存庫、流水線與相依服務

第三方服務依其自身權限模型處理權杖、記錄與資料。使用者應核對相關設定、存取記錄與撤銷機制,並控制授權範圍。

提交前準備

安全回報建議包含這些資訊

提供訂單編號、裝置識別碼、問題發生時間、影響範圍、重現步驟、已採取的隔離措施與遮罩後的記錄。請不要傳送私密金鑰、完整權杖、完整憑證或可直接登入的憑證。

準備將安全基線帶進第一台雲端 Mac

先確認機型與節點,再為團隊建立獨立連線憑證、最小權限與備份流程。裝置訂購與後續管理均在控制台完成。