客户控制访问与工作负载
客户决定谁可以登录节点、使用哪些密钥、开放哪些服务端口,以及哪些代码、证书、日志和数据进入机器。租期内的软件配置与任务行为也由客户负责。
- 为人员和自动化任务分配不同账户与密钥
- 限制管理员权限,避免日常构建持续使用高权限账户
- 保留业务数据、构建产物和关键配置的独立副本
MangoVM 的每笔租用对应一台独享 Apple Silicon 物理节点,非虚拟机。安全不是一句“隔离”,而是客户权限、平台运维和数据中心设施三层职责各自清楚、可以核对。
账户、密钥、软件、任务和业务数据由客户管理。
节点交付、状态管理和必要支持遵循授权与最小访问原则。
机房负责供电、网络和物理设施,节点覆盖新加坡、东京、首尔与香港。
物理隔离避免多个租户共同使用同一计算节点,但不会替代密钥管理、账户权限、软件更新和业务数据备份。安全控制需要分别落在客户、MangoVM 与机房设施三侧。
客户决定谁可以登录节点、使用哪些密钥、开放哪些服务端口,以及哪些代码、证书、日志和数据进入机器。租期内的软件配置与任务行为也由客户负责。
平台负责按订单配置交付物理节点、展示节点状态、管理服务生命周期,并在获得授权和具备必要性的前提下处理支持请求。
数据中心设施承担供电、网络接入、环境和物理空间保障。节点所在城市说明服务接入位置,不等同于客户数据永久存放承诺。
一把长期复用的共享密钥很难审计,也难以在人员变动时精准撤销。建议按使用者和用途建立独立凭据,将交互登录、CI Runner、部署任务和应急恢复分别管理。
不要让多人共用同一登录身份。为每位授权人员创建独立账户,并为不同终端生成不同密钥。成员离开项目后,撤销对应账户和密钥,而不是整体替换后继续共享。
CI/CD 账户应限制可执行范围、并发任务和可读取目录。构建脚本不需要系统管理权限时,不应授予高权限;临时凭据应在任务结束后清理。
先添加新密钥并完成连接测试,再撤销旧密钥。发现终端遗失、成员变更或凭据异常使用时,应立即撤销相关访问,并检查近期登录和任务日志。
节点不是在交付完成后就脱离控制。租期开始前核对交付条件,租期内明确权限归属,结束前完成迁移和凭据撤销,才能让生命周期闭环。
平台根据订单核对机型、内存、存储附加项和节点区域,并完成基础状态检查。客户收到交付状态更新后,应先核对节点标识,再使用控制台提供的连接资料。
客户管理操作系统账户、项目依赖、业务数据和任务权限。平台不会把该物理节点的计算资源分配给其他租户;支持介入需基于明确请求和必要范围。
在租期结束前迁出源代码、构建产物、日志、项目缓存和其他需要保留的数据,撤销外部系统对节点的信任,并从流水线中移除相关 Runner 与部署目标。
节点回收后按有效服务条款执行数据处理和重新交付准备。客户不应把回收流程当作唯一备份机制,也不应在租期结束后继续依赖节点中的任何副本。
远程连接的风险通常不在“有没有加密”这一项,而在是否核验了正确主机、是否限制来源、是否长期暴露不需要的服务。每次首次连接或节点信息变更后,都应重新核对。
首次连接时,将地址、节点标识与控制台记录交叉核对,并确认主机指纹。指纹意外变化时先停止连接,不要直接跳过提示。
命令行访问使用 SSH 等加密连接。传输构建产物和日志时,同样使用经过身份校验的加密通道,避免明文传输凭据或项目内容。
只开放任务确实需要的端口,并限制允许的来源范围。临时调试服务使用完成后立即关闭,不把开发服务默认绑定到所有网络接口。
记录关键访问时间、来源、执行人和变更内容。日志应便于关联订单标识与节点区域,但不应写入私钥、密码或完整签名材料。
MangoVM 将运维访问限制在交付、故障诊断、安全响应和客户明确请求所必需的范围内。公开说明控制原则,但不披露可能帮助绕过控制的内部实现细节。
需要介入节点时,先确认订单关联、节点范围、操作目的和允许的时间范围。未能确认对象或授权来源时,不以口头便利替代必要核验。
诊断网络状态不等于读取项目文件,核对交付状态也不等于进入业务账户。运维范围应与问题相匹配,并在任务完成后终止临时访问。
运维记录应能够关联请求、节点、操作类型和结果,用于后续复核。记录遵循最小必要原则,不把客户敏感材料复制进普通工单描述。
范围扩大、重复失败、来源异常或与请求不一致的操作应暂停并复核。安全事件处置优先控制影响,再根据记录恢复服务与追踪原因。
所有节点全年 365 天正常运行。可用率的适用范围、核算方法、排除情形、申请材料与赔付口径,以有效服务条款中的对应规则为准。
状态条用于表达服务目标的观察方式,不替代具体订单和节点记录。申请服务补偿时,应提供订单标识、受影响节点、时间范围、现象与已执行的排查步骤。
核对适用条件与赔付口径安全事件按发现、确认、隔离、恢复和复盘五个阶段推进。每个阶段都有明确输出,避免在事实未确认时扩大判断,也避免恢复后不追踪根因。
接收客户报告、平台告警或运维异常记录,先保存时间范围、节点标识、来源和可复现现象。
核对事件是否真实发生、影响哪些节点与功能,并区分网络、认证、系统服务、任务进程或安全控制问题。
在必要范围内限制异常访问、暂停相关任务或撤销可疑凭据,优先防止影响继续扩大。
清除已确认原因后恢复必要服务,检查连接、任务、日志和数据完整性,并观察是否再次出现同类现象。
整理影响范围、处置动作、恢复结果和后续改进项,让同类问题可以更快识别和更小范围处理。
不要发送密码、私钥或签名材料。先提供最低必要信息,支持团队会在需要补充材料时确认安全提交方式。
一次性加固很快会失效。将下面的检查项写进团队运行手册,并为负责人、触发条件和验证结果留下记录。
更新前验证 Xcode、SDK、构建脚本和关键依赖兼容性;先备份必要数据,再执行更新与冒烟测试,并准备可执行的回退步骤。
按人员、终端和自动化用途拆分密钥;设置轮换和撤销流程;成员变更、终端遗失或异常访问后立即处理相关凭据。
将签名材料限制在确实需要的账户和任务中,不写入代码仓库或普通构建日志。任务结束后清理临时副本并检查访问范围。
保存关键登录、权限变更、构建和部署记录,统一时区并确保能够关联节点和任务。日志中不得包含密码、私钥或完整敏感材料。
为源码、构建产物、配置和关键日志保留节点之外的副本。定期验证备份能否读取和恢复,而不是只确认备份任务显示完成。
提前迁出需保留的数据,验证目标副本,撤销节点密钥、Runner 注册、Webhook 和部署权限,再确认租期结束状态。
从 MangoVM M4 或 MangoVM M4 Pro 中选择配置。订单、节点状态和访问资料统一在控制台管理,全部金额以美元结算。