從連線到退出的保護界線

讓雲端 Mac 上的存取、憑證與資料都有明確歸屬

HireVM 提供獨享 Apple Silicon 實體節點與平台運作能力。使用者負責管理帳號、應用程式、程式碼儲存庫、開發金鑰與工作資料。這裡不使用籠統的「全權託管」說法,而是逐項說明每個階段由誰操作、應檢查什麼,以及發生異常時需要保留哪些資訊。

1 筆訂單 對應 1 台獨享實體機
5 個節點 皆採用相同責任界線
5 個退出動作 匯出、撤銷、移除、清理、確認

責任界線總覽

先釐清平台與使用者責任,再討論具體控制措施

實體資源隔離不代表應用程式權限已正確設定。平台負責交付可用節點與訂單相關能力,使用者負責決定誰能進入機器、哪些軟體可以執行,以及哪些資料可以離開受控環境。

HireVM 負責

實體節點與平台運作界線

  • 訂單與節點對應 依所選機型、租用週期與區域交付獨享 Apple Silicon 實體節點。
  • 基礎運作能力 維持節點全年 365 天正常運作,並提供訂單、帳單與支援工單入口。
  • 租戶運算隔離 單筆訂單的運算資源不與其他租戶共用,也不以虛擬機器切分同一運算執行個體。
  • 平台事件協助 依訂單編號、節點、發生時間與錯誤現象定位平台端問題。
使用者負責

帳號、應用程式與工作資料界線

  • 存取成員 建立最小權限帳號,及時移除離開團隊的成員,並檢查仍有效的遠端入口。
  • 應用程式與授權 確認已安裝軟體的使用條件,控管腳本、服務與自動化工作的執行權限。
  • 程式碼與憑證 管理儲存庫權杖、簽署憑證、API 金鑰、CI 金鑰,以及其輪替與撤銷。
  • 備份與退出 在租期結束前匯出所需資料、清理工作目錄,並確認是否繼續使用。

獨享資源隔離

每筆訂單配置於獨享實體機,不與其他租戶共用運算資源

HireVM 的兩款在售機型皆為獨享 Apple Silicon 實體節點,並非虛擬機器。HireVM M4 配備 M4、16GB RAM 與 256GB SSD;HireVM Pro 配備 M4 Pro、64GB RAM 與 2TB SSD。節點可在新加坡、日本東京、韓國首爾、香港與美國西部訂購。

A

訂單層

機型、節點、週期與附加項目隨同一筆訂單記錄,避免混淆不同工作的界線。

B

設備層

一筆訂單對應一台獨享實體機,CPU、記憶體與本機儲存空間不會作為多租戶虛擬執行個體共用。

C

帳號層

設備獨享後,仍須由使用者建立帳號分工、限制權限,並移除不再需要存取權的成員。

D

資料層

儲存庫、建置產物、金鑰與業務資料的存放位置、保留週期及匯出路徑由使用者決定。

獨享 運算資源供目前訂單使用
非虛擬機器 不以虛擬執行個體分配同一運算節點
365 天 節點全年正常運作
即時結果 實際可用性以控制台回傳結果為準

存取控制

首次連線後的四個動作,比共用一組長期憑證更可靠

將存取控制視為持續性的工作,而不是首次連線時的一次性設定。成員變動、增加自動化工作或調整遠端入口後,都應重新檢查權限範圍。

  1. 01

    更新初始憑證

    首次連線並確認節點資訊後,立即更新初始憑證。不要將憑證複製到團隊聊天、公開文件或建置記錄中。

    首次工作階段完成
  2. 02

    依角色分配最小權限

    開發、建置、排查與帳單管理各自使用所需權限。日常工作帳號不應預設具備修改所有系統設定的能力。

    依工作授權
  3. 03

    收緊遠端入口

    只保留實際使用的圖形桌面或命令列入口,限制來源網路與可登入成員,不要為臨時測試長期保留寬泛的存取權。

    縮小暴露面
  4. 04

    定期複核有效成員

    團隊成員離隊、專案結束或外部協作者完成工作後,撤銷其帳號、權杖與自動化權限,並確認沒有遺留工作階段。

    成員變動即複核

開發憑證保護

讓憑證、權杖與金鑰存放於受控儲存空間,不進入一般文字流

簽署憑證、API 金鑰、儲存庫權杖與 CI 金鑰都能代表團隊執行操作。它們需要獨立的存放、讀取、輪替與撤銷規則,不能因為節點獨享就降低管理要求。

簽署憑證

限制可讀取的帳號,記錄匯入與移除動作。專案結束或成員職責變動時,確認舊副本不再保留。

受控匯入與移除

API 金鑰

依環境與用途拆分,不要在原始碼中硬編碼。為金鑰設定明確的呼叫範圍,並準備可驗證的輪替步驟。

依環境拆分

儲存庫權杖

只授予所需的儲存庫與操作權限。臨時工作使用短效權杖,工作結束後撤銷,不要重複使用個人長期權杖。

最小儲存庫範圍

CI 金鑰

由工作執行時讀取,避免在建置輸出中回顯。隔離並行工作的目錄,清理快取時避免複製敏感設定。

執行時按需讀取

四個明確禁止存放的位置

這些位置容易被複製、建立索引或隨排查資料向外傳送。

  • 腳本常數不要把真實金鑰直接寫入部署或建置腳本。
  • 一般記錄不要在偵錯輸出中列印權杖、憑證內容或完整授權標頭。
  • 儲存庫提交不要將憑證檔案加入版本歷史,即使之後刪除,也應立即輪替。
  • 聯絡內容不要在電子郵件或工單正文中提交密碼、私鑰或完整付款憑證。

傳輸與工作階段安全

圖形桌面與命令列可以分開使用,但應執行同一套工作階段檢查

遠端連線應從受信任的設備與可識別的網路發起。連線前核對節點與目標,連線中限制敏感內容曝光,結束後確認工作階段、工作與暫存檔案均處於預期狀態。

路徑一

圖形桌面工作階段

  1. 連線前核對節點、目標位址與目前來源網路,避免從不受控的公共設備連入。
  2. 連線中只開啟目前工作所需的應用程式,避免在螢幕錄影、畫面分享或錯誤截圖中暴露憑證。
  3. 結束時關閉敏感應用程式與檔案,確認遠端工作階段已登出,而不只是關閉用戶端視窗。

命令列與自動化

限制遠端命令入口,使用工作專用憑證,檢查背景程序、建置佇列與暫時授權是否在工作結束時一併停止。

閱讀連線與命令列指南

發現異常登入時

先中斷可疑工作階段並收緊入口,再更新相關憑證、撤銷權杖、記錄發生時間與來源網路,最後透過控制台提交工單。

登入控制台提交工單

記錄與事件處理

一份可定位的事件記錄,應包含六類背景資訊

支援團隊需要足夠資訊來重建時間線,但不需要接收與故障無關的敏感內容。提交前先裁剪截圖、命令輸出與記錄片段,只保留能說明問題的部分。

01

訂單編號

用於定位對應的服務記錄。不要提交完整付款憑證。

02

節點與機型

寫明區域以及 HireVM M4 或 HireVM Pro。

03

發生時間

提供時區、首次出現時間與最近一次重現時間。

04

來源網路

說明網路類型與大致區域,無需提供無關的個人資料。

05

錯誤資訊

保留錯誤碼與關鍵提示,先遮蔽權杖、金鑰與業務資料。

06

操作軌跡

依順序列出已執行的步驟、結果,以及是否能穩定重現。

建議的工單摘要順序

先寫影響,再寫環境,最後寫重現步驟。這樣支援團隊可以先判斷範圍,再核對節點與時間線。

影響範圍 → 訂單編號 → 節點與機型 → 時間與時區 → 來源網路 → 錯誤資訊 → 已執行步驟
建立支援工單

資料退出流程

租期結束前,依序完成五項退出檢查

停止續用不只是關閉遠端視窗。完整退出需要帶走仍有價值的資料、收回仍有效的存取權,並確認工作目錄與自動化工作已依團隊要求處理。

完成標準

所需資料已確認可讀、外部權杖已撤銷、成員帳號已移除、工作目錄已清理,且訂單續用狀態已確認。

  1. 01

    匯出資料

    匯出程式碼、建置產物、實驗結果與專案文件,並在目標位置確認檔案可讀取。

  2. 02

    撤銷權杖

    撤銷儲存庫、API、CI 與其他外部系統仍接受的權杖,避免離開節點後仍持續有效。

  3. 03

    移除帳號

    刪除臨時成員與外部協作者帳號,檢查自動化服務是否仍引用這些身分。

  4. 04

    清理工作目錄

    處理快取、暫存檔、匯出副本與本機憑證,確認背景工作不再寫入新資料。

  5. 05

    確認續用狀態

    在控制台核對訂單週期與後續安排,避免將「已匯出資料」誤認為「已確認不再續用」。

資料驗證 抽查關鍵檔案、產物與專案文件是否完整且可讀
權限驗證 確認舊帳號與外部權杖無法繼續存取相關資源
工作驗證 確認建置佇列、背景程序與自動化觸發器均已停止

下一步

先確認責任界線,再選擇適合工作負載的獨享雲端 Mac

兩款機型皆為獨享實體機、非虛擬機器,可按日、週、月或季租用。下單前可繼續核對設定、節點、存取方式與資料退出計畫。