Sicherheitsgrenzen

Dedizierte physische Maschinen – kontrolliert vom Zugang bis zur sicheren Rückgabe

VMKeep weist jeder Bestellung eine dedizierte physische Maschine zu. Die Instanz wird nicht mit anderen Mietern geteilt. VMKeep verantwortet die Bereitstellung der Maschine, den Kontozugang und die Unterstützung bei Störungen. Sie verwalten Zugangsdaten, Repositories, Modelle, Signaturmaterial und Geschäftsdaten einschließlich Berechtigungen und Backups.

1 Bestellung
entspricht 1 dedizierten physischen Maschine
2 Zugänge
SSH-Kommandozeile und VNC-Oberfläche
365 Tage
Die Maschine bleibt regulär in Betrieb
VMKEEP / SECURITY DOSSIER Zugriffskontrolle der Maschine
4 Ebenen
L1
Dedizierte physische Maschine Bestellung und physisches Gerät sind 1:1 verknüpft, keine virtuelle Maschine
Isoliert
L2
Kontozugriffskontrolle Anmeldung, Bestellzuordnung und Supportfälle sind verknüpft
Kontrolliert
L3
Zugangsdaten für den Fernzugriff Passwort nach der ersten Verbindung ändern und SSH-Schlüssel einrichten
Von Ihnen verwaltet
L4
Störungsprozess Status prüfen, Belege sichern und bei der Fernwiederherstellung unterstützen
Nachvollziehbar
Verantwortungsgrenze VMKeep liefert Maschine und Zugang – Sie verwalten Daten und Berechtigungen
Sicherheitsmodell mit 4 Ebenen

Klären Sie zuerst die Zuständigkeit jeder Ebene – und richten Sie danach Ihre Abläufe aus

Sicherheit ist kein einzelner Schalter. Physische Isolation verhindert gemeinsam genutzte Ressourcen, die Kontokontrolle bestätigt die Bestellzuordnung, der Fernzugriff regelt, wer die Maschine betreten kann, und der Betriebsprozess sorgt für dokumentierte Störungen und abgestimmte Wiederherstellung.

Physisch

Ein eigenes physisches Gerät

Jede Bestellung entspricht einer dedizierten physischen Maschine. CPU, Arbeitsspeicher, Systemlaufwerk und laufende Instanz werden nicht mit anderen Mietern geteilt. Es handelt sich nicht um eine virtuelle Maschine, die einen Host unter mehreren Nutzern aufteilt.

  • Bereitstellung gemäß M4-, Speicher- und Laufwerksausstattung der Bestellung
  • Während der Mietzeit verwaltet dieselbe Bestellung die physische Maschine
  • Die Region richtet sich nach Bestellung und aktueller Anzeige im Portal
Konto

Bestellung, Login und Supportfall verknüpft

Das Konto ordnet Bestellungen zu, zeigt die Mietdauer an und dient zum Einreichen von Supportfällen. Verwenden Sie eine geschäftliche E-Mail-Adresse, die dauerhaft Verifizierungsnachrichten empfangen kann, und entfernen Sie ausgeschiedene Projektmitglieder umgehend.

  • Portal-Zugangsdaten nicht gemeinsam verwenden
  • Passwörter nach Personalwechsel sofort aktualisieren
  • Rechnungs- und Maschinenfragen über die Bestellnummer verknüpfen
Verbindung

Zugangsdaten fortlaufend selbst verwalten

SSH eignet sich für Automatisierung und Kommandozeilenaufgaben, VNC für grafische Bedienung. Ändern Sie nach der ersten Verbindung das Startpasswort, hinterlegen Sie den eigenen SSH-Public-Key und prüfen Sie die geöffneten Dienste.

  • Private Schlüssel nur auf verwalteten Geräten oder in einem Schlüsselsystem speichern
  • Pro Mitglied eigene Schlüssel vergeben, keine gemeinsame Datei verwenden
  • Nur die für die Workloads benötigten Ports öffnen
Prozess

Störungen müssen reproduzierbar sein

VMKeep kann Maschinenstatus, Zugang und Störungsprotokolle prüfen. Wenn Sie Zeitpunkt, Region, Bestellnummer, Reproduktionsschritte und bereinigte Belege angeben, kann die Analyse an einem klaren Ausgangspunkt beginnen.

  • Wichtige Ausschnitte aus Befehlsausgaben und Anwendungslogs sichern
  • Zeitpunkt des letzten regulären Betriebs angeben
  • Netzwerk-, System-, Toolchain- und Anwendungsprobleme unterscheiden
Dedizierte Isolation

Eine Bestellung entspricht einem physischen Gerät – keine gemeinsame Instanz

VMKeep stellt dedizierte physische Cloud-Macs bereit. Betriebssystem, Prozesse, Arbeitsspeicher und lokaler Speicher laufen auf der physischen Maschine, die dieser Bestellung zugewiesen ist, und werden nicht mit anderen Mietern in einer virtuellen Instanz geteilt.

Die physische Dedizierung trennt Rechenressourcen und Laufzeitumgebung, ersetzt aber weder Repository-Berechtigungen noch Schlüsselrotation, Verschlüsselung oder die Zugriffskontrolle der Anwendung. Legen Sie weiterhin projektbezogene Minimalberechtigungen fest.

Gerätezuweisung VMKeep

Dedizierte physische Maschine gemäß Bestellung und gewählter Region.

Systemkonten Ihr Team

Passwörter, SSH-Public-Keys, Mitgliedsrechte und lokale Dienste einrichten.

Projekte & Daten Ihr Team

Repositories, Modelle, Build-Artefakte, Tokens, Backups und Verschlüsselung verwalten.

Störungsanalyse Gemeinsam

VMKeep prüft Maschine und Zugang, Sie liefern reproduzierbare, bereinigte Belege.

Das löst Isolation

Laufzeitressourcen werden nicht geteilt

Eine feste Chip- und Speicherausstattung erleichtert reproduzierbare Builds und dauerhaft laufende Runner. Auch MLX-Inferenztests lassen sich unter identischen Hardwarebedingungen dokumentieren.

Nicht enthalten

Anwendungsrechte und Datenregeln einrichten

Repository-Zugriff, Geschäftstokens, Modelldateien, Signaturmaterial, offene Ports und Backup-Intervalle verwaltet Ihr Team nach den eigenen Abläufen.

Zugangsdaten verwalten

Nach der ersten Verbindung den temporären Zugang sofort durch Ihre Teamkontrolle ersetzen

Nehmen Sie die Verbindungsinitialisierung in die Bereitstellungsliste jeder neuen Maschine auf. Prüfen Sie Passwort, SSH-Schlüssel, Mitgliedsrechte und offene Ports, bevor Sie Code und Daten synchronisieren.

  1. 01

    Startpasswort ändern

    Ändern Sie das Systempasswort nach der ersten Anmeldung. Speichern Sie es nicht im Klartext in Chats, Build-Logs oder Projektdokumenten und verwalten Sie es getrennt von anderen internen Systemen.

  2. 02

    Eigenen SSH-Public-Key hinterlegen

    Richten Sie für jedes Mitglied mit Kommandozeilenzugriff einen eigenen Public-Key ein. Private Schlüssel gehören nicht auf den Cloud-Mac und werden nicht per normaler E-Mail oder Chat versendet.

  3. 03

    Verteilung von Zugangsdaten begrenzen

    CI-Runner, Deploymentskripte und manuelle Administration verwenden unterschiedliche Zugangsdaten. Jedes Token erhält nur die für seine Aufgabe erforderlichen Minimalrechte.

  4. 04

    Zugänge bei Austritt entziehen

    Entfernen Sie bei Projektwechseln oder veränderten Zuständigkeiten SSH-Public-Keys, Repository-Tokens und Systemrechte. Prüfen Sie außerdem, ob Automatisierungen noch alte Zugangsdaten verwenden.

Datenschutz

Code, Modelle, Signaturmaterial und Geschäftsdaten getrennt verwalten

Ein Cloud-Mac kann Builds und Inferenzaufgaben dauerhaft ausführen, doch „dauerhaft online“ bedeutet nicht „gesichert“. Datenklassifizierung, Verschlüsselung, Exportprüfung und Wiederherstellungstests brauchen klare Teamprozesse.

REPO

Code-Repository

Nutzen Sie die Mitgliederrechte und Deployment-Zugangsdaten des Repositorys. Begrenzen Sie den Umfang automatisierter Tokens und speichern Sie langlebige Tokens nicht in Skripten, Images oder Build-Logs.

Prüfpunkte: Berechtigungsumfang, Token-Gültigkeit, bereinigte Logs
BUILD

Build-Artefakte

Trennen Sie reproduzierbare Caches von zu archivierenden Release-Artefakten. Vergeben Sie für Pakete, Symboldateien und Testberichte nachvollziehbare Versionen und Exportziele.

Prüfpunkte: Version, Prüfsumme, externes Archiv
MODEL

Modelldateien

Dokumentieren Sie Quelle, Quantisierungsversion, Parameter und Laufzeitabhängigkeiten. Verschlüsseln Sie sensible Modelle und begrenzen Sie Adresse und Zugriffsrechte des Inferenzdienstes.

Prüfpunkte: Quelle, Version, Zugriff, Verschlüsselung
SIGN

Signaturmaterial

Trennen Sie Zertifikate, private Schlüssel und zugehörige Passphrasen von normalen Projektdateien. Stellen Sie das Material nur während des Builds bereit und löschen Sie temporäre Kopien anschließend.

Prüfpunkte: minimale Offenlegung, temporäre Kopien, Widerruf
DATA

Geschäftsdaten

Entscheiden Sie anhand der Sensibilität, ob Daten auf die Maschine gelangen. Verschlüsseln Sie aufzubewahrende Daten, synchronisieren Sie sie in ein teamkontrolliertes Backup und prüfen Sie regelmäßig die Wiederherstellung.

Prüfpunkte: Klassifizierung, Verschlüsselung, Backup, Wiederherstellung
Zuverlässiger Betrieb

Störungen mit Statusprüfungen, Zeitachsen und reproduzierbaren Belegen bearbeiten

Alle Maschinen laufen ganzjährig 365 Tage regulär. Es gibt keine geplanten Ausfallzeiten. VMKeep prüft fortlaufend Maschinenstatus, Zugang und Störungsprotokolle. Bei Problemen mit Zugriff oder Aufgaben wird zunächst der Umfang der Auswirkungen geklärt, anschließend werden Maschine und Verbindung geprüft und zuletzt anhand Ihrer Logs System, Toolchain oder Anwendung eingegrenzt.

VMKeep ersetzt konkrete Abläufe nicht durch Verfügbarkeitswerte, die sich nicht überprüfen lassen. Hilfreicher sind Zeitpunkt, letzter regulärer Status, betroffene Aufgabe und bereits ausgeführte Schritte.

Störungsprotokoll Vom Symptom zur Wiederherstellung
Auswirkungsumfang klären

Einzelner Befehl, einzelnes Projekt, gesamte Maschine oder Fernzugang.

Maschinenstatus prüfen

Bestellung, Region, Verbindungsdaten und letzten regulären Betriebszeitpunkt prüfen.

Belege der Störung sichern

Bereinigte Logs, Befehlsausgaben, Fehlercodes und stabile Reproduktionsschritte sammeln.

Fernwiederherstellung unterstützen

Auf Basis von Status und Belegen Maßnahmen auf Verbindungs-, System- oder Anwendungsebene festlegen.

Ergebnis und nächste Schritte dokumentieren

Wiederherstellung der Aufgabe bestätigen und zu rotierende oder zu korrigierende Punkte festhalten.

Sicherheitsvorfall melden

Ein bearbeitbarer Bericht braucht 6 klare Angaben

Bei Verdacht auf unbefugten Zugriff, offengelegte Zugangsdaten, ungewöhnliche Prozesse oder ein Datenrisiko sollten Sie sensible Informationen nicht weitergeben, die ursprüngliche Zeitachse sichern und bereinigte Unterlagen über einen Supportfall im Portal oder an support@vmkeep.com senden.

Berichtsfelder SECURITY INCIDENT INTAKE
  1. 01

    Zeitpunkt

    Zeitzone, Zeitpunkt der ersten Entdeckung und der letzten bestätigten Normalität angeben.

  2. 02

    Maschinenregion

    Regionsangabe aus der Bestellung kopieren, nicht durch den Standort des Netzwerkausgangs ersetzen.

  3. 03

    Bestellnummer

    Verknüpft Maschine, Mietzeit und Supportverlauf. Keine Zahlungsdaten übermitteln.

  4. 04

    Auswirkungen

    Betroffene Mitglieder, Projekte, Dienste, Dateien oder Build-Aufgaben beschreiben.

  5. 05

    Reproduktion

    Befehle und Aktionen in Reihenfolge mit erwarteten und tatsächlichen Ergebnissen aufführen.

  6. 06

    Bereinigte Belege

    Fehlercodes und erforderliche Logausschnitte beifügen; Passwörter, private Schlüssel, vollständige Tokens und Signaturmaterial entfernen.

Bestehende Bestellung

Supportfall im Portal bevorzugen

Ein Supportfall lässt sich direkt mit Bestellung und Maschine verknüpfen und eignet sich für Verbindungsprobleme, Maschinenstatus, Rechnungen und laufende Analysen.

Zum Portal
Sicherheitsbericht

Bereinigte Informationen per E-Mail senden

Der Betreff sollte „Sicherheitsbericht“, Bestellnummer und Maschinenregion enthalten. Keine Kontopasswörter, privaten Schlüssel oder vollständigen Tokens senden.

An support@vmkeep.com senden
Bereitstellung & Rückgabe

Versetzen Sie die Maschine vor Mietende in einen Zustand ohne Teamdaten

Warten Sie mit dem Umzug nicht bis zum letzten Miettag. Prüfen Sie zuerst die Wiederherstellung an einem anderen Ort, entziehen Sie dann den externen Zugriff und löschen Sie zuletzt lokale Kopien und Automatisierungszugänge.

Während der Mietzeit

Migrierbare Daten laufend ordnen

  • Code primär im Remote-Repository halten, nicht als einzige Kopie auf der Maschine
  • Build-Artefakte versionsweise ins Teamarchiv synchronisieren
  • Versionen von Modellen, Toolchain und Systemabhängigkeiten dokumentieren
  • Mitgliedsrechte und Automatisierungstokens regelmäßig prüfen
Vor dem Ende

Export und Wiederherstellung prüfen

  • Benötigte Dateien, Logs und Build-Ergebnisse exportieren
  • Am Ziel prüfen, dass Dateien lesbar und Projekte wiederherstellbar sind
  • Runner, Inferenzdienste und geplante Aufgaben stoppen
  • Offene Builds oder Synchronisierungen abschließen
Abschluss

Zugriff entziehen und Zugangsdaten entfernen

  • Repository-Tokens, Deployment-Tokens und Dienstschlüssel widerrufen
  • SSH-Public-Keys, temporäre Zertifikate und Signaturmaterial entfernen
  • Lokale Modelle, Geschäftsdaten und Cache-Kopien löschen
  • Bestätigen, dass das Team keine Dateien auf der Maschine mehr benötigt
Dedizierte Maschine einrichten

Konfiguration, Region und Zeitraum wählen – und die Sicherheits-Checkliste in den Bereitstellungsprozess aufnehmen

Die 3 dedizierten Apple-Silicon-Maschinen sind tage-, wochen-, monats- oder quartalsweise mietbar. Die tatsächliche Verfügbarkeit zeigt das Portal in Echtzeit an.