Выделенный физический узел: многоуровневый контроль от доступа до безопасного возврата
Для каждого заказа VMKeep выделяет отдельный физический компьютер, поэтому запущенный экземпляр не используется совместно с другими клиентами. Платформа отвечает за предоставление узла, вход в аккаунт и помощь при инцидентах; пользователь — за права доступа и резервное копирование учётных данных, репозиториев, моделей, материалов для подписи и рабочих данных.
- 1 заказ
- 1 выделенный физический компьютер
- 2 способа доступа
- Командная строка SSH и графический интерфейс VNC
- 365 дней
- Узел работает в штатном режиме
Сначала определите, кто контролирует каждый уровень, а затем выстраивайте командный процесс
Безопасность — не один переключатель. Физическая изоляция исключает совместное использование вычислительных ресурсов, контроль аккаунта подтверждает принадлежность заказа, удалённое подключение определяет, кто может войти на машину, а эксплуатационные процедуры отвечают за фиксацию инцидентов и совместное восстановление.
Отдельное физическое устройство
Каждый заказ соответствует выделенному физическому компьютеру: CPU, память, системный диск и выполняемый экземпляр не используются совместно с другими клиентами. Это не виртуальная машина, разделяющая один хост между несколькими пользователями.
- Конфигурация предоставляется согласно заказанным параметрам M4, памяти и хранилища
- В течение срока аренды физический узел управляется в рамках того же заказа
- Регион узла определяется данными заказа и актуальным ответом панели управления
Связь заказа, входа и обращений в поддержку
Аккаунт используется для определения принадлежности заказа, просмотра срока аренды и отправки обращений в поддержку. Команда должна использовать рабочий адрес, на который можно постоянно получать коды подтверждения, и своевременно удалять участников, больше не работающих над проектом.
- Не передавайте друг другу данные для входа в панель управления
- Сразу меняйте связанные пароли после кадровых изменений
- Вопросы по оплате и узлу обрабатываются с привязкой к номеру заказа
Пользователь самостоятельно поддерживает учётные данные
SSH подходит для автоматизации и задач в командной строке, а VNC — для работы с графическим интерфейсом. После первого подключения смените исходный пароль, добавьте собственный открытый SSH-ключ команды и проверьте открытые службы.
- Храните закрытые ключи только на контролируемых устройствах или в системе управления ключами
- Назначайте отдельный ключ каждому участнику, не используйте один файл совместно
- Открывайте только те порты, которые действительно нужны рабочей нагрузке
Информацию об инциденте должно быть возможно воспроизвести
Платформа может помочь проверить состояние узла, точки подключения и записи об инциденте. После передачи времени возникновения, региона узла, номера заказа, шагов воспроизведения и обезличенных доказательств расследование можно начать с чётко обозначенного момента.
- Сохраняйте ключевые фрагменты вывода команд и журналов приложений
- Указывайте время последней штатной работы
- Разделяйте проблемы сети, системы, цепочки инструментов и бизнес-приложения
Один заказ — одно физическое устройство, без общего экземпляра
VMKeep предоставляет выделенный физический компьютер для облачного Mac. Операционная система, процессы, память и локальный диск работают на физическом узле, выделенном этому заказу, и не используют общий виртуальный экземпляр с другими клиентами.
Физическое выделение изолирует вычислительные ресурсы и среду выполнения, но не заменяет права доступа к репозиториям, ротацию ключей, шифрование данных или собственный контроль доступа приложения. Команда по-прежнему должна настраивать минимальные права с учётом чувствительности проекта.
Выделенный физический компьютер предоставляется согласно заказу и выбранному узлу.
Настраивает пароли, открытые SSH-ключи, права участников и локальные службы.
Управляет репозиториями, моделями, артефактами сборки, токенами, резервными копиями и шифрованием.
Платформа проверяет узел и точки доступа, пользователь предоставляет воспроизводимые обезличенные доказательства.
Вычислительные ресурсы не используются совместно с другими клиентами
Фиксированная конфигурация чипа и памяти помогает воспроизводить сборки, постоянно запускать runner и фиксировать результаты тестов MLX-инференса на одинаковом оборудовании.
Права приложения и правила работы с данными нужно настроить отдельно
Доступ к репозиториям, рабочие токены, файлы моделей, материалы для подписи, открытые порты и периодичность резервного копирования команда управляет по собственным процедурам.
После первого подключения сразу замените временный доступ собственным контролем команды
Включите инициализацию подключения в контрольный список предоставления каждого нового узла. До синхронизации кода и данных проверьте пароли, SSH-ключи, права участников и прослушиваемые порты.
-
01
Обновите исходный пароль
После первого входа смените системный пароль. Не сохраняйте его в открытом виде в переписке, журналах сборки или документации проекта. Пароль должен управляться отдельно от других внутренних систем.
-
02
Добавьте отдельный открытый SSH-ключ
Настройте отдельный открытый ключ для каждого участника, которому нужен доступ через командную строку. Не загружайте закрытые ключи на облачный Mac и не передавайте их обычной почтой или в мессенджерах.
-
03
Ограничьте распространение учётных данных
Используйте разные учётные данные для CI runner, скриптов развёртывания и ручного администрирования. Каждый токен должен иметь только минимальные права, необходимые для соответствующей задачи.
-
04
Отзывайте доступ при увольнении или смене команды
Когда участник покидает проект или меняет обязанности, отзовите его открытый SSH-ключ, токены репозиториев и системные права, а также проверьте, не используют ли автоматизированные задачи старые учётные данные.
Разделяйте код, модели, материалы для подписи и рабочие данные
Облачный Mac может постоянно выполнять сборки и задачи инференса, но «всегда доступен» не означает «данные уже сохранены в резервной копии». Команда должна выстроить понятный процесс классификации, шифрования, экспорта, проверки и восстановления данных.
Репозиторий кода
Используйте права участников и учётные данные развёртывания самого репозитория. Ограничьте область действия токенов автоматизации и не записывайте долгосрочные токены в скрипты, образы или журналы сборки.
Проверить: область прав, срок действия токена, обезличивание журналовАртефакты сборки
Разделяйте кэш, который можно пересоздать, и артефакты релиза, которые нужно архивировать. Для пакетов, файлов символов и отчётов о тестировании задайте отслеживаемые версии и место экспорта.
Проверить: версию, контрольную сумму, внешний архивФайлы моделей
Фиксируйте источник модели, версию квантования, параметры и зависимости среды выполнения. Чувствительные модели храните в зашифрованном виде, ограничивая адрес прослушивания и права вызова сервиса инференса.
Проверить: источник, версию, область доступа, шифрованиеМатериалы для подписи
Храните сертификаты, закрытые ключи и связанные пароли отдельно от обычных файлов проекта. Предоставляйте необходимые материалы только на этапе сборки, а после завершения задачи удаляйте временные копии.
Проверить: минимальное раскрытие, временные копии, процедуру отзываРабочие данные
Решайте вопрос о размещении данных на узле с учётом их чувствительности. Необходимые к сохранению данные шифруйте и синхронизируйте с резервным хранилищем под контролем команды; регулярно проверяйте восстановление.
Проверить: классификацию, шифрование, резервное копирование, восстановлениеОбрабатывайте инциденты с помощью проверок состояния, временной шкалы и воспроизводимых доказательств
Все узлы работают в штатном режиме 365 дней в году без плановых остановок. Платформа постоянно проверяет состояние узлов, точки подключения и записи об инцидентах. При сбое доступа или задачи сначала определяется масштаб воздействия, затем проверяются узел и подключение, после чего по предоставленным пользователем журналам проблема локализуется на уровне системы, цепочки инструментов или приложения.
VMKeep не подменяет конкретный процесс обработки непроверяемыми цифрами доступности. Для команды полезнее зафиксировать время возникновения, последнее штатное состояние, затронутые задачи и уже выполненные действия.
Одна команда, один проект, весь узел или точка удалённого подключения.
Проверьте заказ, регион, данные подключения и время последней штатной работы.
Соберите обезличенные журналы, вывод команд, коды ошибок и стабильные шаги воспроизведения.
С учётом состояния узла и доказательств определите действия на уровне подключения, системы или приложения.
Подтвердите восстановление задачи и сохраните сведения о том, что нужно заменить или исправить.
Для обработки отчёта нужны шесть чётко указанных категорий данных
При подозрении на несанкционированный доступ, утечку учётных данных, подозрительный процесс или риск для данных прекратите дальнейшее распространение чувствительной информации, сохраните исходную временную шкалу и отправьте обезличенные материалы через обращение в панели управления или на support@vmkeep.com.
-
01
Время возникновения
Укажите часовой пояс, время первого обнаружения и время последнего подтверждения штатной работы.
-
02
Регион узла
Скопируйте сведения о регионе из заказа; не подменяйте регион узла расположением сетевого выхода.
-
03
Номер заказа
Используется для связи узла, срока аренды и обращения в поддержку; платёжные реквизиты не отправляйте.
-
04
Масштаб воздействия
Укажите затронутых участников, проекты, службы, файлы или задачи сборки.
-
05
Воспроизведение
Перечислите в порядке выполнения команды, действия, ожидаемый результат и фактическое поведение.
-
06
Обезличенные доказательства
Приложите коды ошибок и необходимые фрагменты журналов, удалив пароли, закрытые ключи, полные токены и материалы для подписи.
Сначала отправьте обращение через панель управления
Обращение можно напрямую связать с заказом и узлом; этот способ подходит для проблем с подключением, состояния узла, вопросов по оплате и длительного расследования.
Открыть панель управленияОтправьте обезличенную информацию по электронной почте поддержки
В теме письма рекомендуется указать «Отчёт о безопасности», номер заказа и регион узла. Не отправляйте пароль аккаунта, закрытый ключ или полный токен.
Отправить на support@vmkeep.comДо окончания аренды приведите машину в состояние без активов команды
Не откладывайте перенос на последний момент аренды. Сначала убедитесь, что данные можно восстановить в другом месте, затем отзовите внешний доступ и в конце удалите локальные копии и учётные данные автоматизации с узла.
Постоянно готовьте активы к переносу
- Храните код прежде всего в удалённом репозитории, не используйте узел как единственную копию
- Синхронизируйте артефакты сборки по версиям с командным архивом
- Фиксируйте версии моделей, цепочки инструментов и системных зависимостей
- Регулярно проверяйте права участников и токены автоматизации
Экспортируйте данные и проверьте восстановление
- Экспортируйте файлы, журналы и результаты сборки, которые нужно сохранить
- Проверьте в целевом месте читаемость файлов и возможность восстановления проекта
- Остановите runner, сервисы инференса и задания по расписанию
- Убедитесь, что не осталось незавершённых задач сборки или синхронизации
Отзовите доступ и удалите учётные данные
- Отзовите токены репозитория, развёртывания и ключи сервисов
- Удалите открытые SSH-ключи, временные сертификаты и материалы для подписи
- Удалите локальные копии моделей, рабочих данных и кэша
- Убедитесь, что команде больше не нужны файлы на машине
Сначала выберите конфигурацию, узел и период, а затем включите контрольный список безопасности в процесс предоставления
Три конфигурации выделенных физических компьютеров Apple Silicon доступны для аренды посуточно, понедельно, помесячно или поквартально. Фактический статус доступности отображается в панели управления в реальном времени.