从接入到退出的保护边界

让云端 Mac 上的访问、凭据与数据都有明确归属

HireVM 提供独享 Apple Silicon 物理节点与平台运行能力。用户控制账号、应用、代码仓库、开发密钥和工作数据。这里不使用笼统的“全权托管”表述,而是把每个阶段由谁操作、应检查什么、出现异常时需要保留哪些信息逐项写清。

1 笔订单 对应 1 台独享物理机
5 个节点 均采用相同责任边界
5 个退出动作 导出、撤销、移除、清理、确认

责任边界总览

先划清平台责任与用户责任,再讨论具体控制措施

物理资源隔离不等于应用权限已经正确配置。平台负责交付可用节点与订单相关能力,用户负责决定谁能进入机器、哪些软件可以运行,以及哪些数据能够离开受控环境。

HireVM 负责

物理节点与平台运行边界

  • 订单与节点对应 按照所选机型、周期和区域交付独享 Apple Silicon 物理节点。
  • 基础运行能力 维持节点全年 365 天正常运行,并提供订单、账单与支持工单入口。
  • 租户计算隔离 单笔订单的计算资源不与其他租户共享,不以虚拟机切分同一计算实例。
  • 平台事件协助 依据订单编号、节点、发生时间和错误现象定位平台侧问题。
用户负责

账号、应用与工作数据边界

  • 访问成员 创建最小权限账号,及时移除离组成员,并检查仍有效的远程入口。
  • 应用与许可证 确认所安装软件的使用条件,控制脚本、服务和自动化任务的执行权限。
  • 代码与凭据 管理仓库令牌、签名证书、API 密钥、CI 密钥及其轮换与撤销。
  • 备份与退出 在租期结束前导出所需数据,清理工作目录并确认是否继续使用。

独享资源隔离

每笔订单落在独享物理机上,不与其他租户共享计算资源

HireVM 的两档在售机型均为独享 Apple Silicon 物理节点、非虚拟机。HireVM M4 对应 M4、16GB RAM 与 256GB SSD;HireVM Pro 对应 M4 Pro、64GB RAM 与 2TB SSD。节点可在新加坡、日本东京、韩国首尔、香港、美国西部订购。

A

订单层

机型、节点、周期与附加项随同一订单记录,避免把不同任务的边界混在一起。

B

设备层

一笔订单对应一台独享物理机,CPU、内存与本机存储不作为多租户虚拟实例共享。

C

账号层

设备独享之后,仍需由用户建立账号分工、限制权限并移除不再需要的访问成员。

D

数据层

仓库、构建产物、密钥与业务数据由用户定义存放位置、保留周期和导出路径。

独享 计算资源归当前订单使用
非虚拟机 不以虚拟实例分配同一计算节点
365 天 节点全年正常运行
实时结果 实际可用性以控制台返回为准

访问控制

首次连接后的四个动作,比共享一组长期凭据更可靠

把访问控制看作持续工作,而不是首次连接时的一次设置。成员变化、自动化任务增加和远程入口调整后,都应重新检查权限范围。

  1. 01

    更新初始凭据

    首次连接并确认节点信息后,立即更新初始凭据。不要将凭据复制到团队聊天、公开文档或构建日志中。

    首次会话完成
  2. 02

    按角色分配最小权限

    开发、构建、排查和账单管理使用各自需要的权限。日常工作账号不应默认拥有修改全部系统配置的能力。

    按任务授权
  3. 03

    收紧远程入口

    只保留实际使用的图形桌面或命令行入口,限制来源网络与可登录成员,不为临时测试长期保留宽泛访问。

    减少暴露面
  4. 04

    定期复核有效成员

    团队成员离组、项目结束或外部协作者完成任务后,撤销其账号、令牌与自动化权限,并确认没有遗留会话。

    成员变化即复核

开发凭据保护

证书、令牌与密钥进入受控存储,不进入普通文本流

签名证书、API 密钥、仓库令牌和 CI 密钥都能代表团队执行操作。它们需要独立的存放、读取、轮换与撤销规则,不能因为节点独享就降低管理要求。

签名证书

限制可读取账号,记录导入与移除动作。项目结束或成员职责变化时,确认旧副本不再保留。

受控导入与移除

API 密钥

按环境和用途拆分,不在源码中硬编码。为密钥设置明确的调用范围,并准备可验证的轮换步骤。

按环境拆分

仓库令牌

只授予需要的仓库与操作权限。临时任务使用短周期令牌,任务结束后撤销,不复用个人长期令牌。

最小仓库范围

CI 密钥

由任务运行时读取,避免在构建输出中回显。并发任务之间隔离工作目录,清理缓存时避免复制敏感配置。

运行时按需读取

四个明确禁止的落点

这些位置容易被复制、索引或随排查材料外发。

  • 脚本常量不要把真实密钥直接写进部署或构建脚本。
  • 普通日志不要在调试输出中打印令牌、证书内容或完整授权头。
  • 仓库提交不要把凭据文件加入版本历史,即使随后删除也应立即轮换。
  • 联系内容不要在邮件或工单正文中提交密码、私钥或完整支付凭据。

传输与会话安全

图形桌面与命令行可以分开使用,但执行同一套会话检查

远程连接应从受信任设备和可识别网络发起。连接前核对节点与目标,连接中限制敏感内容暴露,结束后确认会话、任务与临时文件均处于预期状态。

路径一

图形桌面会话

  1. 连接前核对节点、目标地址与当前来源网络,避免从不受控公共设备接入。
  2. 连接中仅打开当前任务需要的应用,避免在录屏、共享画面或错误截图中暴露凭据。
  3. 结束时关闭敏感应用与文件,确认远程会话已退出,而不是仅关闭客户端窗口。

命令行与自动化

限制远程命令入口,使用任务专属凭据,检查后台进程、构建队列和临时授权是否随任务结束而停止。

阅读连接与命令行指南

发现异常登录时

先断开可疑会话并收紧入口,再更新相关凭据、撤销令牌、记录发生时间与来源网络,最后通过控制台提交工单。

登录控制台提交工单

日志与事件处理

一份可定位的事件记录,应包含六类上下文

支持团队需要足够信息重现时间线,但不需要接收与故障无关的敏感内容。提交前先裁剪截图、命令输出和日志片段,只保留能够说明问题的部分。

01

订单编号

用于定位对应服务记录。不要提交完整支付凭据。

02

节点与机型

写明区域以及 HireVM M4 或 HireVM Pro。

03

发生时间

提供时区、首次出现时间和最近一次复现时间。

04

来源网络

说明网络类型与大致区域,无需提供无关个人资料。

05

错误信息

保留错误码与关键提示,先遮蔽令牌、密钥和业务数据。

06

操作轨迹

按顺序列出已执行步骤、结果与是否能够稳定复现。

推荐的工单摘要顺序

先写影响,再写环境,最后写复现步骤。这样支持团队可以先判断范围,再核对节点和时间线。

影响范围 → 订单编号 → 节点与机型 → 时间与时区 → 来源网络 → 错误信息 → 已执行步骤
创建支持工单

数据退出流程

租期结束前,按顺序完成五项退出检查

停止续用不是单纯关闭远程窗口。完整退出需要把仍有价值的数据带走,把仍然有效的访问收回,并确认工作目录与自动化任务已按团队要求处理。

完成标准

所需数据已验证可读,外部令牌已撤销,成员账号已移除,工作目录已清理,订单续用状态已确认。

  1. 01

    导出数据

    导出代码、构建产物、实验结果与项目文档,并在目标位置验证文件可读取。

  2. 02

    撤销令牌

    撤销仓库、API、CI 和其他外部系统仍然接受的令牌,避免离开节点后继续有效。

  3. 03

    移除账号

    删除临时成员和外部协作者账号,检查自动化服务是否仍引用这些身份。

  4. 04

    清理工作目录

    处理缓存、临时文件、导出副本和本地凭据,确认后台任务不再写入新数据。

  5. 05

    确认续用状态

    在控制台核对订单周期与后续安排,避免把“已导出数据”误认为“已确认不再续用”。

数据验证 抽查关键文件、制品与项目文档是否完整可读
权限验证 确认旧账号和外部令牌无法继续访问相关资源
任务验证 确认构建队列、后台进程与自动化触发器已经停止

下一步

先确认责任边界,再选择适合工作负载的独享云端 Mac

两档机型均为独享物理机、非虚拟机,可按天、周、月或季租用。下单前可继续核对配置、节点、访问方式与数据退出计划。