设备级隔离
处理器、统一内存与内置存储不切分给其他租户。你的构建队列、缓存、测试进程和远程桌面会话运行在同一台专属设备上。
- 一笔租用映射一台物理节点
- 不采用共享虚拟机资源池
- 节点标识与订单配置关联
每笔有效租用对应一台独享 Mac mini 物理节点,不是虚拟机,也不与其他租户共享该设备的处理器、内存和本地存储。这里按控制目标、执行动作与可核对记录说明安全边界。
安全判断从资产归属、访问路径和交付状态三个层面展开。租用期间,目标 Mac mini 的物理计算资源归当前租户独享;平台管理动作受到授权范围和操作记录约束;租期结束后,设备经过数据清理与重新交付检查。
处理器、统一内存与内置存储不切分给其他租户。你的构建队列、缓存、测试进程和远程桌面会话运行在同一台专属设备上。
远程连接优先使用密钥,平台内部访问遵循最小权限。需要处理节点问题时,先确认任务范围,再授予与问题相匹配的操作能力。
安全控制覆盖开通、使用、退租、介质清理与重新交付前检查,不把数据处理集中到租期结束的单一动作。
提交控制台工单并提供订单号、节点、需要核验的控制项和时间范围。支持人员会围绕设备映射、访问处理或清理状态整理可提供的记录,不需要在消息中发送私钥、完整凭据或未脱敏的业务数据。
登录控制台提交核验工单访问控制不是只设置一次密码。更可靠的做法是让用户连接、平台管理和异常处置分别拥有清晰入口,并使凭据能够轮换、权限能够撤回、操作能够追踪。
首次连接后应尽快配置个人 SSH 公钥,并为不同成员、自动化 Runner 和部署任务使用不同密钥。这样可以单独撤销某个主体的访问,而不必同时替换所有连接凭据。
ssh-keygen -t ed25519
日常构建账号只获得完成拉取代码、安装依赖、执行测试和写入产物目录所需的权限。需要提升权限的动作应与具体任务绑定,避免让常驻 Runner 长期持有超出工作负载的能力。
id && groups
成员离组、自动化令牌暴露、项目结束或访问范围变化时,应立即撤销旧凭据并生成新凭据。不要让多个流水线共用同一份长期令牌,也不要把密钥直接写入仓库或构建日志。
发现未知来源连接、异常失败次数或不符合工作时段的活动时,先限制来源地址并撤销相关凭据,再保存时间范围、来源地址、账号和必要日志。随后通过工单提交脱敏材料,便于按节点追踪。
每个主体独立识别,便于撤销和审查。
按团队网络和工具链缩小可达范围。
在租户设备边界内执行开发与构建任务。
管理访问用于设备交付、故障定位和经授权的支持操作;租户流量用于 SSH、图形界面、代码拉取、依赖下载、构建与产物传输。两类路径不应因为操作方便而混为同一权限范围。
只有完成节点交付、定位硬件或网络问题所必需的操作才进入管理流程。访问前确认对象、原因和范围,高风险动作要求再次确认,完成后关闭临时权限并保留必要记录。
建议只开放实际使用的服务,限制管理端口来源地址,为文件传输和自动化任务使用独立凭据。临时调试端口在任务完成后立即关闭,不把数据库、缓存或内部面板直接暴露到非必要网络。
适合东南亚团队与跨区域流水线。接入前从主要办公网络测试路由,并将 Runner、仓库和产物存储的必要地址纳入允许范围。
核验重点:来源限制、依赖出口、文件传输路径适合日本及东北亚项目。应分别记录开发者远程会话和自动化构建流量,避免个人连接凭据被复制到常驻 Runner。
核验重点:主体分离、构建令牌、会话记录适合韩国团队及区域测试任务。对持续在线代理设置独立账号,定期检查已授权密钥和任务标签,移除不再使用的入口。
核验重点:常驻代理、授权密钥、任务隔离适合需要连接亚洲多地代码仓库与协作网络的团队。应按实际链路配置访问规则,不因跨境协作扩大所有端口的可达范围。
核验重点:跨境路由、端口范围、脱敏日志新加坡、日本(东京)、韩国(首尔)、香港 4 个节点全年 365 天运行。节点决定接入位置,但不会自动替你限制来源地址、拆分团队凭据或关闭非必要服务;这些控制需要结合团队网络和流水线明确配置。
数据安全不只发生在退租时。设备映射、使用期间的权限管理、用户迁移、介质清理和重新交付前检查共同构成完整链路。
按订单确认机型、内存、存储、租用周期和目标节点,将物理设备标识关联到当前租用。交付连接信息前检查基础系统状态与远程访问路径。
可核对项:订单号、机型、节点、设备映射状态代码、依赖缓存、构建产物和实验文件保存在租用设备或用户自行配置的远端存储中。团队应划分账号、加密敏感文件、限制日志内容,并为关键数据建立独立备份。
用户动作:权限分离、数据加密、备份验证、日志脱敏租期结束前导出需要保留的代码、产物和配置,验证备份可以读取。随后从代码仓库、CI/CD 平台和部署系统撤销该节点使用的令牌与密钥,停止常驻代理。
完成标准:数据已迁移、备份可读、外部凭据已撤销设备退出当前租用后进入清理流程,处理本地用户数据、项目文件、缓存、密钥、令牌和远程访问配置。清理动作与设备状态关联,避免仅删除表面目录后直接流转。
控制目标:前一租户数据和凭据不进入下一次交付重新进入可交付流程前,检查旧用户、旧密钥、常驻任务和项目数据是否已移除,并确认远程访问使用新的交付凭据。检查通过后才进入下一笔租用的设备映射。
复核范围:用户、密钥、任务、数据目录、连接配置审计记录服务于问题定位、权限复核和安全调查。记录范围聚焦必要事实,不以收集租户业务内容为目的;节点、操作主体、授权原因、时间范围和结果构成主要关联字段。
涉及访问重置、系统级配置变更、数据处理或影响连接状态的动作,在执行前明确节点、影响范围与预期结果。
任务依据、确认范围、执行结果保留支持定位所需的身份、节点、时间、操作类型和状态,不要求把私钥、完整令牌或业务数据写入记录。
主体、节点、时间范围、操作类别内部访问按职责授予,临时任务使用与任务范围匹配的权限。人员职责或任务状态变化后,及时收回不再需要的能力。
授权主体、原因、权限范围、状态支持操作与具体节点和问题关联,便于后续复核是否超出授权边界,并在事件调查中还原关键动作顺序。
工单关联、操作序列、处理结论确认目标节点、问题现象、允许执行的动作和不能触碰的数据边界。信息不足时先补充证据,不扩大访问范围代替定位。
优先采取影响面更小、可回退的操作。发现问题与原始任务不一致时暂停扩大处理,重新确认授权和影响。
任务完成后撤销临时访问,记录实际执行动作、节点状态和后续建议,使下一次复核不依赖口头转述。
如果出现未知登录、凭据暴露、异常网络活动、数据误删或节点行为偏离预期,先控制影响面,再保留证据。不要为了快速恢复而覆盖关键日志或继续使用可能泄露的凭据。
记录首次发现时间、节点、账号、来源地址、异常现象和最近一次正常状态。保存必要日志原件,并制作脱敏副本用于提交。
限制异常来源、撤销疑似泄露的密钥或令牌、暂停相关自动化任务。隔离应尽量针对具体入口,避免不必要地破坏其余证据。
围绕账号、节点、时间范围、网络来源和操作序列建立时间线,区分用户配置变化、自动化任务行为和需要平台协查的节点事件。
清除异常入口,轮换受影响凭据,恢复必要配置并验证构建、远程连接和文件访问。修复后再次检查授权密钥、常驻进程与开放端口。
通过工单或支持邮箱同步已确认事实、影响范围、处理动作和用户需要执行的后续步骤。新的证据继续关联到同一订单与事件范围。
请提供订单号、节点、发现时间范围、影响描述、复现步骤和脱敏日志。无法登录控制台时,可发送邮件至 support@macrents.com。请勿附带私钥、完整访问令牌、证书密码或未经处理的个人数据。
平台提供物理节点隔离和管理控制,租户仍需管理项目账号、网络入口、密钥、令牌与业务数据。下面的清单适用于远程开发、Xcode 构建、常驻 Runner 和 AI 实验。