独享计算与本地存储

先划清数据边界,再把云端 Mac 接入工作流

每个有效订单对应一台独享物理 Mac mini,计算资源与设备本地存储不与其他租户共享。安全仍是一项共同工作:平台负责物理节点与服务控制面,用户负责账户、连接凭据、代码和第三方工具权限。

1 订单 对应 1 台独享物理节点
不共享 计算资源与设备本地存储
365 天 节点保持正常运行
设备安全运行单 CONTROL / DATA / RECYCLE
边界已定义
计算归属
单一有效订单
设备形态
独享物理 Mac mini
访问入口
控制台与设备凭据分离
操作确认
敏感动作再次核对
监控范围
基础设施状态与安全事件
租期结束
撤销访问并进入清理流程

非虚拟机不等于无需配置安全策略。独享设备减少租户间资源混用,但账户保护、密钥轮换、最小权限和备份仍需在项目内落实。

安全模型概览

隔离从设备归属开始

MiniRent 提供的是独享物理机,不把一台设备的处理器、内存或本地 SSD 切分给多个租户。订单、设备和访问记录构成一条可核对的归属链。

设备级独享

有效租期内,订单对应的 Mac mini 由该订单使用。计算任务、内存状态和设备本地存储不会作为共享虚拟资源分配给其他租户。

控制面与设备分离

控制台用于查看订单、服务记录和提交工单;设备连接凭据用于进入 macOS 图形界面或命令行。两类凭据不应复用,也不应放进同一个共享文档。

权限由任务决定

构建账户、CI Runner 和人工远程会话应分别配置权限。只向任务开放所需目录、命令和令牌,避免把长期高权限凭据交给自动化脚本。

账户与控制台安全

把登录会话当作设备控制权管理

账户可以查看订单关联信息并发起服务操作。团队应按人员分配访问权,避免多人长期共用同一组登录信息。

设备访问控制

每种连接方式都使用独立、可撤销的凭据

远程连接应围绕“谁在什么时间为哪项任务访问哪台设备”设计。共享一把长期密钥虽然省事,却会让撤权和事件追踪变得困难。

  1. 01

    为云端 Mac 创建独立 SSH 密钥

    不要复用个人日常设备上的默认密钥。按团队、项目或自动化任务拆分密钥,并为私钥设置合适的本地保护措施。

  2. 02

    按人员和任务记录授权

    在设备上维护清晰的授权列表。CI Runner、开发者和临时排障人员使用不同凭据,便于单独撤销而不影响其他任务。

  3. 03

    限制远程访问来源

    根据团队网络条件限制允许的连接来源;不需要对外提供的服务保持关闭,临时开放的端口在任务结束后及时收回。

  4. 04

    定期轮换并验证旧凭据失效

    轮换后不仅要部署新凭据,还要实际验证旧密钥无法继续建立会话。人员变更或疑似泄露时不等待常规周期,立即执行轮换。

闲置会话处理 完成远程操作后退出图形界面会话与命令行连接,不让高权限终端长期处于无人看管状态。
连接失败排查 依次核对设备标识、网络来源、用户名、密钥权限和远程服务状态,避免为了排障直接扩大公开访问范围。
数据传输与存储

代码、证书、密钥与构建产物分开管理

本地 SSD 由订单独享,但数据安全仍取决于传输方式、目录权限、备份位置和清理习惯。敏感材料不应与普通源码使用同一种处理策略。

传输

使用加密通道

通过 SSH、加密的仓库连接或团队批准的安全传输方式同步数据。不要在公开下载地址中放置证书、私钥或未脱敏构建包。

权限

执行最小授权

限制敏感目录的读取范围,把构建账户与日常交互账户分开。脚本只获得完成任务所需的文件和命令权限。

备份

保留必要副本

对源码、构建配置、证书备份和不可重建的产物制定独立备份策略。设备本地数据不应成为项目唯一副本。

清理

缩短敏感材料停留时间

临时证书、导出的密钥文件和一次性产物在任务完成后及时删除,并检查缓存、临时目录与流水线工作区。

常见数据类型与建议控制方式
数据类型 主要风险 建议存放方式 离开设备前检查
源代码与依赖配置 仓库权限扩大、私有地址进入日志 受控仓库与最小读取权限 确认提交完成,移除临时凭据文件
证书与签名材料 复制扩散、有效期失控 加密保存,按任务导入 核对导出副本并清理临时文件
API 密钥与短期令牌 硬编码、构建输出泄露 环境注入或受控密钥存储 撤销不再使用的令牌并检查日志
构建产物与调试日志 包含路径、用户信息或内部地址 分类保存并设置访问范围 导出必要产物,删除无保留价值的数据
CI/CD 凭据管理

让自动化获得完成一次构建所需的最小权限

流水线通常同时接触代码仓库、依赖服务、签名材料和产物存储。把长期高权限密钥直接写入脚本,会让一次日志泄露扩大为多个系统的访问风险。

流水线安全检查表 提交配置前逐项确认
5 CONTROLS
A

优先使用短期令牌

为单一仓库、单一任务和明确期限签发访问权,不让自动化长期持有覆盖整个组织的高权限凭据。

B

运行时注入密钥

通过受控变量或密钥存储注入,不写进仓库、镜像、脚本参数和可被普通成员读取的配置文件。

C

默认执行日志脱敏

避免输出完整环境变量、请求头和证书路径。排障时只增加必要日志,完成后恢复为受控输出级别。

D

构建后清理工作区

清除临时令牌、解压后的签名材料、中间产物和缓存中的敏感内容,再把 Runner 交给下一项任务。

E

隔离项目与执行身份

不同仓库或安全等级不同的任务使用独立执行身份,防止一个项目通过共享工作区读取另一个项目的数据。

监控与事件处理

监控设备状态,不把用户工作内容当作运行指标

基础设施监控关注节点连通性、设备运行状态、资源异常和安全事件信号。用户的源码、构建内容与业务数据不属于常规运行指标。

平台关注

基础设施与服务状态

  • 物理节点是否保持连接与正常运行
  • 控制面关键服务是否可用
  • 设备或网络是否出现异常状态信号
  • 服务操作是否与订单和授权相符
用户管理

项目内容与工具权限

  • 代码仓库、依赖源和产物存储权限
  • 证书、密钥、令牌和构建环境变量
  • 远程会话中的文件与命令操作
  • 第三方 CI/CD 工具中的审计与撤权
  1. 01

    识别

    根据状态信号、用户报告和服务记录确认影响对象、出现时间与可观察现象。

  2. 02

    隔离

    限制受影响访问路径,避免异常继续扩大,同时保留排查所需的必要记录。

  3. 03

    调查

    核对设备、订单、操作记录和用户提供的脱敏信息,区分基础设施、凭据与第三方工具问题。

  4. 04

    通知与恢复

    通过工单或支持邮箱同步可执行信息,并根据问题范围完成凭据轮换、访问恢复或后续检查。

租期结束清理

先完成导出,再结束设备访问

租期结束前,用户应确认所有需要保留的数据已有可验证副本。设备回收后,原访问路径会被撤销,设备随后进入数据清理流程。

01

盘点需要保留的数据

检查源码改动、构建配置、签名材料备份、构建产物、调试日志和仅存在于设备本地的项目文件。

02

导出并验证副本

将必要内容传输到团队控制的位置,确认文件可打开、仓库提交完整、备份具备恢复所需的信息。

03

撤销外部系统授权

移除该设备使用的仓库令牌、Runner 注册、部署密钥和临时证书,避免租期结束后仍保留无主访问权。

04

设备回收与清理

租期结束后撤销设备访问,核对设备与订单关系,随后执行回收清理,使原租户凭据和数据不再用于后续服务。

责任边界与报告入口

问题描述越完整,隔离与判断越快

安全问题可能来自基础设施、账户与设备配置,也可能来自代码仓库、CI 平台或依赖服务。报告时应先区分影响范围,并避免提交未脱敏的敏感材料。

平台责任

物理节点与服务控制面

维护设备归属、基础设施运行、订单关联、访问撤销与设备回收清理流程;识别基础设施异常并通过支持流程推进调查。

用户责任

账户、凭据与工作数据

保护控制台账户和设备凭据,管理代码、证书、令牌与构建产物,执行最小权限、必要备份、日志脱敏和人员撤权。

第三方工具责任

仓库、流水线与依赖服务

第三方服务按其自身权限模型处理令牌、日志与数据。用户应核对相应配置、访问记录和撤销机制,并控制授权范围。

提交前准备

安全报告建议包含这些信息

提供订单编号、设备标识、问题发生时间、影响范围、复现步骤、已经采取的隔离动作和脱敏日志。请不要发送私钥、完整令牌、完整证书或可直接登录的凭据。

准备把安全基线带进第一台云端 Mac

先确认机型与节点,再为团队建立独立连接凭据、最小权限和备份流程。设备订购与后续管理统一在控制台完成。