獨享實體節點,從存取入口到安全歸還逐層控管
VMKeep 為每筆訂單配置獨享實體機,執行個體不與其他租戶共用。平台負責節點交付、帳戶入口與異常協助;使用者負責憑證、儲存庫、模型、簽章材料與業務資料的權限及備份。
- 1 筆訂單
- 對應 1 台獨享實體機
- 2 種入口
- SSH 命令列與 VNC 圖形介面
- 365 天
- 節點維持正常運作
先確認每一層由誰控管,再決定團隊流程
安全性不是單一開關。實體隔離解決執行資源共用問題,帳戶控制確認訂單歸屬,遠端連線決定誰能進入機器,維運流程則負責異常記錄與恢復協作。
獨享一台實體設備
每筆訂單對應一台獨享實體機,CPU、記憶體、系統磁碟與執行個體不與其他租戶共用。這不是將一台主機切分給多位使用者的虛擬機方案。
- 依訂單中的 M4、記憶體與儲存規格交付
- 租期內由同一筆訂單管理該實體節點
- 節點區域以訂單與控制台即時回傳為準
訂單、登入與工單相互關聯
帳戶用於識別訂單歸屬、查看租期及提交支援工單。團隊應使用能持續接收驗證資訊的工作電子郵件,並及時移除不再參與專案的成員。
- 不要共用控制台登入憑證
- 人員異動後立即更新相關密碼
- 帳單與節點問題透過訂單號碼關聯處理
憑證由使用者持續維護
SSH 適合自動化與命令列工作,VNC 適合圖形介面操作。首次連線完成後,應更新初始密碼、加入團隊自己的 SSH 公開金鑰並核對開放服務。
- 私密金鑰只儲存在受控設備或金鑰系統中
- 依成員分配獨立金鑰,不共用同一份檔案
- 僅開放工作負載實際需要的監聽連接埠
異常資訊必須可重現
平台可協助核對節點狀態、連線入口與異常紀錄。使用者提交發生時間、節點區域、訂單號碼、重現步驟與去識別化證據後,排查便能從明確的時間點開始。
- 保留命令輸出與應用程式日誌的關鍵片段
- 說明最近一次正常運作的時間
- 區分網路、系統、工具鏈與業務應用程式問題
訂單對應實體設備,不共用同一執行個體
VMKeep 提供的是雲端 Mac 獨享實體機。作業系統、程序、記憶體空間與本機磁碟均執行於分配給該訂單的實體節點上,不與其他租戶共用同一虛擬執行個體。
實體獨享解決的是計算資源與執行環境的隔離,但不會自動取代儲存庫權限、金鑰輪替、資料加密或應用程式本身的存取控制。團隊仍應依專案敏感程度設定最小權限。
依訂單配置與所選節點交付獨享實體機。
設定密碼、SSH 公開金鑰、成員權限與本機服務。
管理儲存庫、模型、建置產物、權杖、備份與加密。
平台核對節點與入口,使用者提供可重現且已去識別化的證據。
執行資源不與其他租戶共用
固定晶片與記憶體配置有利於重現建置、持續執行 runner,並在 MLX 推論測試中記錄相同硬體條件下的結果。
應用程式權限與資料策略仍需自行設定
儲存庫存取權限、業務權杖、模型檔案、簽章材料、開放連接埠與備份週期均由使用團隊依自身流程管理。
首次連線完成後,立即將臨時入口換成團隊自己的控管方式
建議將連線初始化納入每台新節點的交付清單。密碼、SSH 金鑰、成員權限與監聽連接埠應在開始同步程式碼與資料前完成核對。
-
01
更新初始密碼
首次登入後更換系統密碼,避免將明文儲存在聊天記錄、建置日誌或專案文件中。密碼應與其他內部系統分開管理。
-
02
加入獨立 SSH 公開金鑰
為每位需要命令列存取權的成員設定獨立公開金鑰。私密金鑰不得上傳至雲端 Mac,也不要透過一般電子郵件或即時訊息傳遞。
-
03
限制憑證發放
CI runner、部署腳本與人工維運應使用不同憑證。讓每個權杖僅具備完成對應任務所需的最小權限。
-
04
執行離職與換組撤銷
成員離開專案或職責變更時,撤銷其 SSH 公開金鑰、儲存庫權杖與系統權限,並檢查自動化任務是否仍引用舊憑證。
分開管理程式碼、模型、簽章材料與業務資料
雲端 Mac 可以持續執行建置與推論工作,但「持續在線」不代表「已完成備份」。團隊應建立明確的資料分類、加密、匯出驗證與恢復演練流程。
程式碼儲存庫
使用儲存庫本身的成員權限與部署憑證。限制自動化權杖的儲存庫範圍,不要將長期權杖寫入腳本、映像檔或建置日誌。
核對項目:權限範圍、權杖有效期、日誌去識別化建置產物
區分可重新產生的快取與必須封存的發布產物。為安裝套件、符號檔案與測試報告設定可追蹤的版本及匯出位置。
核對項目:版本、校驗值、外部封存模型檔案
記錄模型來源、量化版本、參數與執行相依性。敏感模型應加密儲存,並限制推論服務的監聽位址與呼叫權限。
核對項目:來源、版本、存取範圍、加密簽章材料
將憑證、私密金鑰與相關密語和一般專案檔案分開。僅在實際建置階段提供所需材料,工作結束後清除暫存副本。
核對項目:最小暴露、暫存副本、撤銷流程業務資料
根據敏感程度決定是否將資料放入節點。需要保留的資料應加密,並同步至團隊控管的備份位置,定期驗證是否能夠恢復。
核對項目:分類、加密、備份、恢復驗證以狀態檢查、時間線與可重現證據處理異常
所有節點全年 365 天正常運作,不安排定期停機。平台持續檢查節點狀態、連線入口與異常紀錄;當存取或工作出現異常時,先確認影響範圍,再核對節點與連線狀態,最後結合使用者提供的日誌,定位至系統、工具鏈或應用程式層。
VMKeep 不以無法核驗的可用率數字取代具體處理流程。對使用團隊而言,更有幫助的是明確記錄發生時間、最近一次正常狀態、受影響工作與已執行的操作。
單一命令、單一專案、整台節點或遠端連線入口。
檢查訂單、區域、連線資訊與最近一次正常運作時間。
收集已去識別化的日誌、命令輸出、錯誤碼與穩定的重現步驟。
根據節點狀態與證據,決定連線、系統或應用程式層的操作。
確認工作恢復情況,並保留需要輪替或修正的事項。
一份可處理的報告,需要六類明確欄位
懷疑存在未授權存取、憑證外洩、異常程序或資料風險時,請停止繼續傳播敏感資訊,保留原始時間線,並透過控制台工單或 support@vmkeep.com 提交已去識別化的材料。
-
01
發生時間
註明時區、首次發現時間及最近一次確認正常的時間。
-
02
節點區域
從訂單中複製區域資訊,不要以網路出口位置取代節點區域。
-
03
訂單號碼
用於關聯節點、租期與支援紀錄,不要提交付款憑證。
-
04
影響範圍
說明受影響的成員、專案、服務、檔案或建置工作。
-
05
重現過程
依執行順序列出命令、操作、預期結果與實際現象。
-
06
去識別化證據
附上錯誤碼與必要的日誌片段,移除密碼、私密金鑰、完整權杖與簽章材料。
優先提交控制台工單
工單可以直接關聯訂單與節點,適合處理連線異常、節點狀態、帳單與持續排查事項。
進入控制台透過支援電子郵件傳送去識別化資訊
郵件主旨建議包含「安全報告」、訂單號碼與節點區域。不要傳送帳戶密碼、私密金鑰或完整權杖。
傳送至 support@vmkeep.com租期結束前,將機器恢復為不再承載團隊資產的狀態
不要把遷出工作留到租期最後一刻。先確認資料可在其他位置恢復,再撤銷外部存取,最後清除節點中的本機副本與自動化憑證。
持續整理可遷移資產
- 程式碼以遠端儲存庫為主,不要把節點當成唯一副本
- 依版本將建置產物同步至團隊封存位置
- 記錄模型、工具鏈與系統相依性的版本
- 定期檢查成員權限與自動化權杖
匯出並驗證恢復結果
- 匯出仍需保留的檔案、日誌與建置結果
- 在目標位置驗證檔案可讀取且專案可恢復
- 停止 runner、推論服務與排程工作
- 確認沒有待完成的建置或同步工作
撤銷存取權並移除憑證
- 撤銷儲存庫權杖、部署權杖與服務金鑰
- 移除 SSH 公開金鑰、暫存憑證與簽章材料
- 清除本機模型、業務資料與快取副本
- 確認團隊不再需要機器中的任何檔案
先選擇配置、節點與週期,再將安全清單納入交付流程
三種 Apple Silicon 獨享實體機均可按日、週、月或季租用。實際可用狀態以控制台即時回傳為準。