Modèle de sécurité des nœuds dédiés

Définir d’abord les limites physiques, puis contrôler chaque accès

Chaque location de MangoVM correspond à un nœud physique Apple Silicon dédié, et non à une machine virtuelle. La sécurité ne se résume pas à l’« isolation » : les responsabilités du client, de l’exploitation de la plateforme et des infrastructures du centre de données sont clairement définies et vérifiables.

Limites de location Une commande = un nœud physique
Couche d’accès client

Le client gère les comptes, clés, logiciels, tâches et données métier.

Couche d’exploitation de la plateforme

La livraison du nœud, la gestion de son état et l’assistance nécessaire suivent les principes d’autorisation et du moindre accès.

Couche de protection des infrastructures

Le centre de données assure l’alimentation, le réseau et les infrastructures physiques. Les nœuds sont disponibles à Singapour, Tokyo, Séoul et Hong Kong.

Ressources physiques Les ressources de calcul ne sont pas partagées avec d’autres clients
Répartition des responsabilités

Le matériel dédié isole les ressources ; une configuration correcte réduit les risques d’accès

L’isolation physique évite que plusieurs clients utilisent le même nœud de calcul, mais elle ne remplace ni la gestion des clés, ni les droits des comptes, ni les mises à jour logicielles, ni la sauvegarde des données métier. Les contrôles de sécurité relèvent respectivement du client, de MangoVM et des infrastructures du centre de données.

Le client contrôle les accès et les charges de travail

Le client décide qui peut se connecter au nœud, quelles clés utiliser, quels ports de service ouvrir et quels codes, certificats, journaux et données y placer. La configuration logicielle et le comportement des tâches relèvent également du client pendant la période de location.

  • Attribuer des comptes et des clés distincts aux personnes et aux tâches automatisées
  • Limiter les droits administrateur afin d’éviter que les builds quotidiens utilisent constamment un compte privilégié
  • Conserver des copies indépendantes des données métier, des artefacts de build et des configurations essentielles

MangoVM gère la livraison et les contrôles de la plateforme

La plateforme configure le nœud physique conformément à la commande, affiche son état, gère le cycle de vie du service et traite les demandes d’assistance uniquement avec autorisation et dans la mesure nécessaire.

  • Vérifier avant livraison le modèle, la mémoire, le stockage et la région du nœud
  • Les opérations d’exploitation suivent les principes d’autorisation, d’audit et de moindre accès nécessaire
  • Les opérations inhabituelles sont soumises à vérification ; la commodité ne remplace pas les contrôles

Le centre de données protège les infrastructures

Les infrastructures du centre de données assurent l’alimentation, l’accès réseau, l’environnement et l’espace physique. La ville du nœud indique le lieu d’accès au service et ne constitue pas une promesse de stockage permanent des données du client.

  • Séparer la couche d’infrastructure des comptes métier du client
  • Les nœuds fonctionnent normalement 365 jours par an
  • La disponibilité réelle à la commande est celle renvoyée en temps réel par la console
Accès et identifiants

Gérer séparément les connexions humaines, les tâches automatisées et les droits de récupération

Une clé partagée et réutilisée à long terme est difficile à auditer et à révoquer précisément lors d’un changement d’équipe. Il est recommandé de créer des identifiants distincts selon l’utilisateur et l’usage, en séparant les connexions interactives, le CI Runner, les tâches de déploiement et la récupération d’urgence.

Accès des personnes

Un compte et une clé par personne et par appareil

Ne partagez pas une même identité de connexion entre plusieurs personnes. Créez un compte distinct pour chaque personne autorisée et une clé différente pour chaque appareil. Lorsqu’un membre quitte le projet, révoquez son compte et sa clé au lieu de continuer à partager après un remplacement global.

Tâches automatisées

Le Runner ne reçoit que les droits nécessaires à sa tâche

Les comptes CI/CD doivent limiter le périmètre d’exécution, les tâches simultanées et les répertoires accessibles en lecture. Si un script de build n’a pas besoin de droits d’administration système, ne lui en accordez pas ; supprimez les identifiants temporaires à la fin de la tâche.

Rotation et révocation

Toute rotation doit inclure une vérification et un retour arrière

Ajoutez d’abord la nouvelle clé et testez la connexion, puis révoquez l’ancienne. En cas de perte d’un appareil, de changement de membre ou d’utilisation anormale d’un identifiant, révoquez immédiatement l’accès concerné et vérifiez les journaux récents de connexion et de tâches.

Vérifications côté console

Avant chaque consultation ou modification des informations d’accès d’un nœud, confirmez l’identifiant de commande, la région et l’état actuel. Ne déterminez pas la cible d’accès à partir d’une simple capture de conversation ou d’un texte transféré.

Vérifier le nœud dans la console

Ne transmettez pas les informations sensibles sur des canaux publics

Les mots de passe, clés privées, éléments de signature et identifiants d’accès complets ne doivent pas figurer sur une page publique, dans un dépôt public ou dans un espace de discussion standard. Pour obtenir de l’assistance, envoyez d’abord un résumé du problème ; l’équipe d’assistance indiquera ensuite la procédure sécurisée.

Voir comment transmettre un rapport de sécurité
Cycle de vie du nœud

Prévoir des points de contrôle distincts pour la livraison, la location et la récupération

Le nœud ne sort pas du contrôle une fois livré. Vérifiez les conditions avant le début de la location, définissez les responsabilités d’accès pendant la période, puis migrez les données et révoquez les identifiants avant la fin afin de boucler le cycle de vie.

  1. 01

    Vérification avant livraison

    La plateforme vérifie, selon la commande, le modèle, la mémoire, les options de stockage et la région du nœud, puis effectue un contrôle d’état initial. Après réception de la mise à jour de livraison, le client doit d’abord vérifier l’identifiant du nœud, puis utiliser les informations de connexion fournies par la console.

    Sortie : enregistrement du nœud vérifiable
  2. 02

    Répartition des droits pendant la location

    Le client gère les comptes du système d’exploitation, les dépendances du projet, les données métier et les droits des tâches. La plateforme n’attribue pas les ressources de calcul de ce nœud physique à d’autres clients ; toute intervention d’assistance repose sur une demande explicite et un périmètre nécessaire.

    Limite : la charge de travail du client s’exécute indépendamment
  3. 03

    Migration avant la fin

    Avant la fin de la location, exportez le code source, les artefacts de build, les journaux, le cache du projet et toute autre donnée à conserver. Révoquez la confiance des systèmes externes envers le nœud et retirez de la chaîne les Runner et cibles de déploiement associés.

    Action client : migrer, vérifier, révoquer
  4. 04

    Traitement après récupération

    Après la récupération du nœud, le traitement des données et la préparation à une nouvelle livraison suivent les conditions de service en vigueur. Le client ne doit pas considérer la récupération comme son unique mécanisme de sauvegarde ni continuer à dépendre d’une copie présente sur le nœud après la fin de la location.

    Référence : conditions de service en vigueur
Transmissions chiffrées

Vérifiez la cible avant la connexion, puis réduisez la surface exposée

Le risque d’une connexion à distance ne se résume pas à la présence d’un chiffrement : il faut vérifier le bon hôte, limiter les sources et éviter d’exposer durablement des services inutiles. Effectuez une nouvelle vérification lors de chaque première connexion ou modification des informations du nœud.

Voir les étapes de connexion SSH
01

Vérifier l’identité de l’hôte

Lors de la première connexion, comparez l’adresse, l’identifiant du nœud et l’enregistrement de la console, puis vérifiez l’empreinte de l’hôte. Si l’empreinte change de manière inattendue, interrompez la connexion et ne contournez pas directement l’avertissement.

02

Activer un protocole chiffré

Utilisez SSH ou une autre connexion chiffrée pour l’accès en ligne de commande. Pour transférer des artefacts de build et des journaux, utilisez également un canal chiffré dont l’identité a été vérifiée, afin d’éviter de transmettre des identifiants ou du contenu de projet en clair.

03

Limiter les services publics

N’ouvrez que les ports réellement nécessaires aux tâches et limitez les sources autorisées. Fermez immédiatement les services de débogage temporaires après utilisation et ne liez pas par défaut les services de développement à toutes les interfaces réseau.

04

Conserver les journaux de connexion

Consignez les heures d’accès importantes, les sources, les exécutants et les modifications. Les journaux doivent permettre d’associer l’identifiant de commande à la région et au nœud, sans contenir de clé privée, de mot de passe ni d’élément de signature complet.

Contrôles d’exploitation de la plateforme

Toute intervention d’assistance doit être justifiée, limitée et consignée

MangoVM limite les accès d’exploitation à ce qui est nécessaire pour la livraison, le diagnostic des incidents, la réponse de sécurité et les demandes explicites du client. Nous expliquons les principes de contrôle sans divulguer les détails internes susceptibles de faciliter leur contournement.

Autorisation

Confirmer la demande et sa cible

Avant d’intervenir sur un nœud, confirmez la commande associée, le périmètre du nœud, l’objectif de l’opération et sa durée autorisée. Si la cible ou la source de l’autorisation ne peut être confirmée, la commodité d’un échange oral ne remplace pas la vérification nécessaire.

Minimisation

Accéder uniquement au périmètre nécessaire à la résolution

Diagnostiquer l’état du réseau ne signifie pas lire les fichiers du projet ; vérifier l’état de livraison ne signifie pas accéder au compte métier. Le périmètre d’exploitation doit correspondre au problème et tout accès temporaire doit prendre fin une fois la tâche terminée.

Audit

Conserver les enregistrements associés aux opérations importantes

Les journaux d’exploitation doivent associer la demande, le nœud, le type d’opération et le résultat pour permettre une vérification ultérieure. Ils suivent le principe du moindre nécessaire et ne copient pas de contenu sensible du client dans une demande standard.

Vérification

Soumettre les opérations inhabituelles à vérification

Toute opération dont le périmètre s’élargit, qui échoue à répétition, provient d’une source inhabituelle ou ne correspond pas à la demande doit être suspendue et vérifiée. En cas d’incident de sécurité, limitez d’abord l’impact, puis restaurez le service et recherchez la cause à partir des enregistrements.

Objectif de disponibilité du service

99,9 %objectif de disponibilité

Tous les nœuds fonctionnent normalement 365 jours par an. Le périmètre, le mode de calcul, les exclusions, les justificatifs et les modalités de compensation applicables sont définis par les règles correspondantes des conditions de service en vigueur.

90 jours Période d’observation quotidienne de l’état
Nœuds répartis sur quatre sites Singapour, Tokyo, Séoul et Hong Kong
Barre d’état quotidienne des 90 derniers jours Chaque case représente un jour civil
Normal

La barre d’état illustre la méthode d’observation de l’objectif de service ; elle ne remplace pas les informations propres à la commande et au nœud. Pour demander une compensation, fournissez l’identifiant de commande, le nœud concerné, la période, les symptômes et les étapes de diagnostic déjà réalisées.

Vérifier les conditions applicables et les modalités de compensation
Réponse aux incidents de sécurité

Limiter d’abord l’impact, restaurer ensuite le service, puis documenter clairement la cause

Les incidents de sécurité sont traités en cinq étapes : détection, confirmation, isolement, restauration et retour d’expérience. Chaque étape produit un résultat précis, afin d’éviter de tirer des conclusions avant confirmation des faits et de négliger la cause racine après la restauration.

  1. 01

    Détection

    Recevez les rapports des clients, les alertes de la plateforme ou les enregistrements d’anomalies d’exploitation, puis consignez d’abord la période, l’identifiant du nœud, la source et le phénomène reproductible.

  2. 02

    Confirmation

    Vérifiez que l’incident s’est réellement produit, quels nœuds et fonctionnalités sont concernés, et s’il relève du réseau, de l’authentification, d’un service système, d’un processus de tâche ou d’un contrôle de sécurité.

  3. 03

    Isolement

    Dans le périmètre nécessaire, limitez les accès anormaux, suspendez les tâches concernées ou révoquez les identifiants suspects afin d’empêcher prioritairement l’extension de l’impact.

  4. 04

    Restauration

    Après élimination de la cause confirmée, restaurez les services nécessaires, vérifiez les connexions, tâches, journaux et l’intégrité des données, puis surveillez toute réapparition du phénomène.

  5. 05

    Retour d’expérience

    Documentez l’impact, les actions prises, le résultat de la restauration et les améliorations à venir afin d’identifier plus rapidement les problèmes similaires et de les traiter dans un périmètre réduit.

Avant d’envoyer un rapport

Fournir des informations directement exploitables pour la vérification

N’envoyez ni mot de passe, ni clé privée, ni élément de signature. Commencez par les informations strictement nécessaires ; l’équipe d’assistance vous indiquera comment transmettre en sécurité tout élément complémentaire.

Commande et nœud
Identifiant de commande, région du nœud, identifiant du nœud concerné
Période
Heure de première détection, heure de dernière reproduction, fuseau horaire utilisé
Description de l’impact
Opérations impossibles à effectuer, comptes ou tâches concernés
Vérifications effectuées
Résultats des contrôles du réseau, de l’authentification, des services système et des processus de tâche
Checklist de sécurité client

Intégrer les actions de sécurité aux processus de mise en production, d’exploitation quotidienne et de sortie

Un renforcement ponctuel perd rapidement son efficacité. Intégrez ces contrôles au manuel d’exploitation de l’équipe et consignez le responsable, le déclencheur et le résultat de la vérification.

Ouvrir le guide d’exploitation et de dépannage

Mises à jour système

Avant toute mise à jour, vérifiez la compatibilité de Xcode, du SDK, des scripts de build et des dépendances essentielles ; sauvegardez les données nécessaires, effectuez la mise à jour et un test de fumée, puis préparez une procédure de retour arrière exécutable.

Gestion des clés

Séparez les clés par personne, appareil et usage automatisé ; définissez les procédures de rotation et de révocation ; traitez immédiatement les identifiants concernés après un changement de membre, la perte d’un appareil ou un accès anormal.

Protection des éléments de signature

Limitez les éléments de signature aux comptes et tâches qui en ont réellement besoin. Ne les écrivez ni dans un dépôt de code ni dans un journal de build standard. Supprimez les copies temporaires à la fin de la tâche et vérifiez le périmètre d’accès.

Conservation des journaux

Conservez les journaux essentiels de connexion, de modification des droits, de build et de déploiement, utilisez un fuseau horaire uniforme et assurez leur association au nœud et à la tâche. Les journaux ne doivent contenir ni mot de passe, ni clé privée, ni élément sensible complet.

Sauvegardes indépendantes

Conservez hors du nœud des copies du code source, des artefacts de build, des configurations et des journaux essentiels. Vérifiez régulièrement que les sauvegardes peuvent être lues et restaurées, au lieu de vérifier seulement que la tâche est terminée.

Migration avant la fin de la location

Exportez à l’avance les données à conserver, vérifiez la copie cible, révoquez les clés du nœud, l’enregistrement Runner, les Webhook et les droits de déploiement, puis confirmez l’état de fin de location.

Les ressources de calcul dédiées exigent aussi des limites de sécurité claires

Choisissez une configuration MangoVM M4 ou MangoVM M4 Pro. Les commandes, l’état des nœuds et les informations d’accès sont gérés dans la console, et tous les montants sont facturés en dollars américains.