専有ノードのセキュリティモデル

まず物理的な境界を明確にし、すべてのアクセスを管理する

MangoVMの各レンタル契約は、仮想マシンではなく、1台の専有Apple Silicon物理ノードに対応します。セキュリティとは単に「分離」と掲げることではなく、顧客の権限、プラットフォーム運用、データセンター設備という3つの責任を明確にし、確認できる状態にすることです。

レンタルの境界 1件の注文 = 1台の物理ノード
顧客アクセス層

アカウント、鍵、ソフトウェア、タスク、業務データは顧客が管理します。

プラットフォーム運用層

ノードの提供、状態管理、必要なサポートは、承認と最小限のアクセス原則に基づいて行います。

設備保護層

データセンターは電力、ネットワーク、物理設備を担保します。ノードはシンガポール、東京、ソウル、香港にあります。

物理リソース 他の顧客とコンピュートノードを共有しません
責任分界

専有ハードウェアでリソースを分離し、適切な設定でアクセスリスクを抑える

物理分離により、複数の顧客が同じコンピュートノードを共同利用することはありません。ただし、鍵の管理、アカウント権限、ソフトウェア更新、業務データのバックアップに代わるものではありません。セキュリティ管理は、顧客、MangoVM、データセンター設備のそれぞれが担います。

顧客がアクセスとワークロードを管理

誰がノードにログインできるか、どの鍵を使うか、どのサービスポートを開くか、どのコード、証明書、ログ、データをマシンに置くかは顧客が決定します。契約期間中のソフトウェア設定とタスクの実行も顧客の責任です。

  • 担当者と自動化タスクに別々のアカウントと鍵を割り当てる
  • 管理者権限を制限し、日常のビルドで高権限アカウントを使い続けない
  • 業務データ、ビルド成果物、重要な設定の独立したコピーを保持する

MangoVMが提供とプラットフォーム管理を担当

プラットフォームは、注文内容に基づく物理ノードの設定・提供、ノード状態の表示、サービスライフサイクルの管理を担います。サポート対応は、承認を得て必要な範囲に限って行います。

  • 提供前に機種、メモリ、ストレージ、ノード地域を確認する
  • 運用操作は承認、監査、最小限の必要アクセスに従う
  • 異常な操作はレビュー手続きに回し、利便性を理由に管理を省略しない

データセンターが基盤設備を担保

データセンター設備は、電力、ネットワーク接続、環境、物理スペースを担保します。ノードの所在都市はサービスへの接続場所を示すものであり、顧客データの恒久的な保存場所を保証するものではありません。

  • 設備層と顧客の業務アカウントを分離する
  • ノードは365日、年間を通じて正常に稼働
  • 実際に注文可能な状態は、コンソールのリアルタイム表示を基準とする
アクセスと認証情報

担当者のログイン、自動化タスク、復旧権限を分けて管理する

長期間使い回す共有鍵は監査が難しく、担当者の変更時に正確に無効化することも困難です。利用者と用途ごとに個別の認証情報を用意し、対話型ログイン、CI Runner、デプロイタスク、緊急復旧を分けて管理することを推奨します。

担当者のアクセス

1人1アカウント、1端末1鍵

複数人で同じログインIDを共有しないでください。承認された担当者ごとに個別アカウントを作成し、端末ごとに異なる鍵を生成します。メンバーがプロジェクトを離れたら、全体を交換して共有を続けるのではなく、該当するアカウントと鍵を無効化します。

自動化タスク

Runnerにはタスク完了に必要な権限だけを与える

CI/CDアカウントでは、実行範囲、同時実行タスク、読み取り可能なディレクトリを制限します。ビルドスクリプトにシステム管理権限が不要なら、高権限を付与しないでください。一時的な認証情報はタスク終了後に削除します。

ローテーションと無効化

ローテーションには検証とロールバックを含める

まず新しい鍵を追加して接続テストを完了し、その後に古い鍵を無効化します。端末の紛失、メンバー変更、認証情報の不審な使用を確認した場合は、関連するアクセスを直ちに無効化し、最近のログインとタスクログを確認します。

コンソール側の確認

ノードのアクセス情報を取得または変更する前に、注文ID、ノード地域、現在の状態を確認してください。チャットのスクリーンショットや転送されたテキストだけでアクセス対象を判断しないでください。

コンソールでノードを確認

機密情報を公開経路で送らない

パスワード、秘密鍵、署名用素材、完全なアクセス認証情報を公開ページ、パブリックリポジトリ、通常のディスカッション欄に記載しないでください。サポートが必要な場合は、まず問題の概要を提出し、サポートチームの案内を受けて安全な手順で対応してください。

セキュリティ報告の方法を見る
ノードのライフサイクル

提供、レンタル、回収ごとに確認ポイントを設ける

ノードは提供完了後に管理対象から外れるものではありません。開始前に提供条件を確認し、契約期間中の権限を明確にし、終了前に移行と認証情報の無効化を完了して、ライフサイクルを適切に閉じます。

  1. 01

    提供前の確認

    プラットフォームは注文内容に基づき、機種、メモリ、ストレージの追加項目、ノード地域を確認し、基本状態を点検します。提供状態の更新を受け取ったら、顧客はまずノードIDを確認し、その後コンソールが提供する接続情報を使用してください。

    出力:確認可能なノード記録
  2. 02

    契約期間中の権限管理

    顧客はOSアカウント、プロジェクト依存関係、業務データ、タスク権限を管理します。プラットフォームがこの物理ノードのコンピュートリソースを他の顧客に割り当てることはありません。サポートによる介入は、明確な依頼と必要な範囲に基づいて行います。

    境界:顧客のワークロードは独立して実行
  3. 03

    終了前の移行

    契約期間の終了前に、ソースコード、ビルド成果物、ログ、プロジェクトキャッシュ、その他保存が必要なデータを移行してください。外部システムからノードへの信頼を取り消し、パイプラインから関連するRunnerとデプロイ先を削除します。

    顧客の作業:移行、検証、無効化
  4. 04

    回収後の処理

    ノード回収後は、有効なサービス規約に従ってデータ処理と再提供の準備を行います。回収手続きを唯一のバックアップ手段とみなさず、契約終了後もノード内のコピーに依存しないでください。

    根拠:有効なサービス規約
暗号化通信

接続前に対象を確認し、接続後に公開範囲を絞る

リモート接続のリスクは、通常「暗号化されているか」だけでは決まりません。正しいホストを確認したか、接続元を制限したか、不要なサービスを長期間公開していないかが重要です。初回接続時やノード情報の変更後は、毎回あらためて確認してください。

SSH接続手順を見る
01

ホストの身元を確認

初回接続時は、アドレス、ノードID、コンソールの記録を相互に照合し、ホストフィンガープリントを確認します。フィンガープリントが予期せず変わった場合は、接続を停止し、警告をそのまま無視しないでください。

02

暗号化プロトコルを有効化

コマンドラインでのアクセスには、SSHなどの暗号化接続を使用します。ビルド成果物やログの転送にも、身元確認済みの暗号化チャネルを使い、認証情報やプロジェクト内容を平文で送らないでください。

03

公開サービスを制限

タスクに実際に必要なポートだけを開き、許可する接続元の範囲を制限します。一時的なデバッグサービスは使用後すぐに停止し、開発サービスをすべてのネットワークインターフェースにデフォルトでバインドしないでください。

04

接続記録を保持

重要なアクセスの日時、接続元、実行者、変更内容を記録します。ログは注文IDとノード地域を関連付けられるようにし、秘密鍵、パスワード、完全な署名用素材は記録しないでください。

プラットフォーム運用管理

サポートによる介入には、理由・範囲・記録が必要

MangoVMは、提供、障害診断、セキュリティ対応、顧客からの明確な依頼に必要な範囲に運用アクセスを制限します。管理原則は公開しますが、制御の回避に利用される可能性がある内部実装の詳細は開示しません。

承認

依頼と対象を先に確認

ノードへの介入が必要な場合は、注文との関連、対象ノード、操作目的、許可された時間範囲を先に確認します。対象や承認元を確認できない場合、口頭での都合を理由に必要な確認を省略しません。

最小化

問題解決に必要な範囲だけにアクセス

ネットワーク状態の診断はプロジェクトファイルの読み取りを意味せず、提供状態の確認は業務アカウントへのアクセスを意味しません。運用範囲は問題に合わせ、作業完了後は一時アクセスを終了します。

監査

重要な操作の関連記録を保持

運用記録は、依頼、ノード、操作種別、結果を関連付けられるようにし、後から確認できる状態にします。記録は最小限の必要性に従い、顧客の機密資料を通常のチケット本文にコピーしません。

レビュー

異常な操作はレビュー手続きに回す

範囲の拡大、繰り返す失敗、異常な接続元、依頼との不一致がある操作は停止してレビューします。セキュリティインシデントでは、まず影響を抑え、その後記録に基づいてサービスを復旧し、原因を追跡します。

サービス可用率の目標

99.9%可用率目標

すべてのノードは365日、年間を通じて正常に稼働します。可用率の適用範囲、計算方法、除外条件、申請書類、補償基準は、有効なサービス規約の該当ルールに従います。

90日間 日次ステータスの観測範囲
4地域のノード シンガポール、東京、ソウル、香港
直近90日間の日次ステータスバー 1マスは1暦日を表します
正常

ステータスバーはサービス目標の観測方法を示すもので、個別の注文やノード記録に代わるものではありません。サービス補償を申請する場合は、注文ID、影響を受けたノード、時間範囲、症状、実施済みの確認手順を提示してください。

適用条件と補償基準を確認
セキュリティインシデント対応

まず影響を抑え、サービスを復旧し、最後に原因を明確に記録する

セキュリティインシデントは、検知、確認、隔離、復旧、振り返りの5段階で対応します。各段階に明確な成果物を設け、事実が確認される前の判断拡大を避け、復旧後も根本原因を追跡します。

  1. 01

    検知

    顧客からの報告、プラットフォームのアラート、運用上の異常記録を受けたら、まず時間範囲、ノードID、発生元、再現可能な現象を保存します。

  2. 02

    確認

    インシデントが実際に発生したか、どのノードと機能に影響したかを確認し、ネットワーク、認証、システムサービス、タスクプロセス、セキュリティ制御の問題を切り分けます。

  3. 03

    隔離

    必要な範囲で異常なアクセスを制限し、関連タスクを一時停止するか、不審な認証情報を無効化します。影響の拡大防止を優先します。

  4. 04

    復旧

    確認された原因を取り除いた後、必要なサービスを復旧します。接続、タスク、ログ、データの完全性を確認し、同様の現象が再発しないか監視します。

  5. 05

    振り返り

    影響範囲、対応内容、復旧結果、今後の改善点を整理し、同様の問題をより早く発見し、より限定された範囲で処理できるようにします。

報告を提出する前に

確認にすぐ使える情報を提供

パスワード、秘密鍵、署名用素材は送らないでください。まず必要最小限の情報を提供し、追加資料が必要な場合は、サポートチームが安全な提出方法をご案内します。

注文とノード
注文ID、ノード地域、影響を受けたノードID
時間範囲
最初に発見した時刻、最後に再現した時刻、使用したタイムゾーン
影響の説明
完了できない操作、影響を受けたアカウントまたはタスクの範囲
実施済みの確認
ネットワーク、認証、システムサービス、タスクプロセスの確認結果
顧客向けセキュリティチェックリスト

セキュリティ対策をリリース、日常運用、契約終了の手順に組み込む

一度きりの強化策はすぐに効果を失います。以下の確認項目をチームの運用手順書に組み込み、担当者、実施条件、検証結果を記録してください。

運用・トラブルシューティングガイドを開く

システム更新

更新前にXcode、SDK、ビルドスクリプト、重要な依存関係の互換性を検証します。必要なデータをバックアップしてから更新とスモークテストを行い、実行可能なロールバック手順を用意してください。

鍵の管理

担当者、端末、自動化用途ごとに鍵を分け、ローテーションと無効化の手順を設定します。メンバー変更、端末紛失、不審なアクセスがあった場合は、関連する認証情報を直ちに処理します。

署名用素材の保護

署名用素材は本当に必要なアカウントとタスクに限定し、コードリポジトリや通常のビルドログに記録しないでください。タスク終了後は一時コピーを削除し、アクセス範囲を確認します。

ログの保持

重要なログイン、権限変更、ビルド、デプロイの記録を保存し、タイムゾーンを統一してノードとタスクを関連付けられるようにします。ログにパスワード、秘密鍵、完全な機密素材を含めないでください。

独立したバックアップ

ソースコード、ビルド成果物、設定、重要なログについて、ノード外のコピーを保持します。バックアップタスクが完了と表示されることだけでなく、定期的に読み取りと復元が可能か検証してください。

契約終了時の移行

保存が必要なデータを早めに移行し、移行先のコピーを検証します。ノードの鍵、Runner登録、Webhook、デプロイ権限を無効化し、契約終了状態を確認してください。

専有コンピュートリソースには、明確なセキュリティ境界も必要

MangoVM M4またはMangoVM M4 Proから構成を選択できます。注文、ノード状態、アクセス情報はすべてコンソールで一元管理し、料金はすべて米ドルで決済します。