専用ノードの責任範囲

信頼性は曖昧な約束ではなく、物理的な境界と対応プロセスから確認できます。

OnceMacでは、注文ごとに独立したMac mini物理ノードを割り当てます。計算資源、メモリ、ローカルストレージは他のお客様と共有せず、99.9%の可用性をサービス目標としています。

NODE ASSIGNMENT 独立ノードの構成記録
稼働状況を監視中
作業台にある専有物理 Mac ノード
注文との関係
1件の注文 = 1台の物理ノード
リソース範囲
計算資源、メモリ、ローカルストレージを専有
稼働範囲
6台のノードが365日稼働
可用性目標
99.9%
リソース分離

1件の注文につき、独立した1台のデバイスを割り当てます。

専用とは、物理リソースを他のお客様と共有しないことです。共有ホスト上で仮想的な割り当てを分けることではありません。

物理ノードを個別に割り当て

注文確定後、コンソールに構成、ノード、利用期間を記録し、該当するMac miniを注文に割り当てます。利用期間中、同じデバイスを他のお客様に同時に提供することはありません。

性能の境界を明確化

CPU、ユニファイドメモリ、標準SSDはその物理ノード専用です。他のテナントの負荷が急増してもビルドキューが奪い合いになることはなく、固定したツールチェーンや継続的なタスクに適しています。

管理者権限にも責任範囲があります

お客様はmacOSの完全なグラフィカル環境とコマンドライン環境を構成できますが、システムアカウント、SSH鍵、ソフトウェアライセンス、署名用資材、業務データはご自身で管理する必要があります。

サービス目標と観測期間

99.9%は検証可能なサービス目標です。

ステータス記録は暦日単位で集計します。インシデントの判定は、プラットフォーム側の監視、接続記録、チケットの証拠に基づき、お客様自身の設定ミスはプラットフォームの可用性に含めません。

99.9% サービス可用性目標

何を集計するか

物理ノードの健全性、管理経路への到達性、プラットフォーム側の主要サービスを監視します。お客様によるシャットダウン、ローカルネットワーク障害、誤ったファイアウォールルール、お客様のワークロードによる停止は、プラットフォーム側のインシデントには含まれません。

直近90暦日 日別ステータス記録
正常稼働
目標未達時 適用条件に基づきサービスクレジットを確認

プラットフォーム側の責任であり、注文に適用される合意水準を満たさないことが確認された場合、OnceMacは利用規約に定める条件、計算範囲、申請手続きに基づきサービスクレジットを提供します。

適用ルールを確認
アクセス制御

入口を先に絞り込み、その後で自動化に権限を渡します。

鍵を優先し、最小権限と取り消し可能なアクセスを同時に実現する必要があります。どれか1つだけでは、長期間有効な認証情報や共有アカウントのリスクが残ります。

推奨する権限の基本方針

  • SSHには個別の鍵を使用担当者または実行器ごとに鍵を生成し、チームで1つの秘密鍵を共有したり、秘密鍵をコードリポジトリに保存したりしないでください。
  • 日常業務には最小権限を使用権限を昇格するのは、ツールのインストール、システムサービスの変更、ネットワークルールの調整が必要な場合だけにし、ビルドタスクは専用アカウントで実行します。
  • コンソールアカウントを個別に保護ログイン認証情報をノードのシステムパスワードと使い回さないでください。メンバー変更後は、コンソールへのアクセスとノード内のアカウントを同時に確認します。
  • イベント発生時に認証情報をローテーション担当者の退職、デバイスの紛失、鍵の漏えいが疑われる場合、または自動化実行器を廃止する場合は、直ちに古い認証情報を無効化し、新しい認証情報を発行してください。
  • 署名用資材はお客様が管理コード署名証明書、秘密鍵、関連パスワードは、チームで承認した鍵管理プロセスに登録してください。ノードのディレクトリに平文で長期間保存しないでください。
JOIN

メンバーの参加

個人アカウントと専用鍵を作成し、現在の役割に必要なディレクトリ、リポジトリ、ビルド権限だけを付与して、承認者を記録します。

LEAVE

メンバーの離脱

システムアカウント、SSH公開鍵、リポジトリトークン、自動化用鍵を無効化し、実行中のタスクを確認して、共有していた認証情報を変更します。

ネットワークと接続の責任範囲

プラットフォームは入口への到達性を維持し、誰が接続できるかはお客様が決めます。

管理用入口、リモート接続、業務トラフィックは、それぞれ異なる責任レイヤーに属します。異常が発生したら、まずどのレイヤーの障害かを確認すると、切り分けを大幅に短縮できます。

管理用入口、リモート接続、業務トラフィックの責任分担
範囲 OnceMacの責任 お客様の責任 推奨チェック
コンソール管理用入口 アカウント入口、注文記録、ノードステータス、サポートチケット経路 アカウント認証情報の保護、メンバー承認、異常ログインの確認 ログイン記録、メンバー一覧、最近の操作
SSHとグラフィカル接続 基盤ネットワークの到達性とノード側の接続条件 鍵の権限、システムアカウント、ファイアウォール、接続元の制限 ローカルネットワーク、ポート、鍵の権限、接続元アドレス
ビルドと業務トラフィック 物理ノードの基盤ネットワークと上流リンクの監視 プロキシ、依存関係の取得元、リポジトリアクセス、アプリケーションのリスニング、トラフィックポリシー DNS、ルーティング、プロキシ設定、対象サービスの応答
不審なアクセスの調査 プラットフォームの記録を組み合わせ、ノードと管理側の異常を確認 システムログ、認証済みの鍵、プロセス、タスクの変更を確認 接続元、時間範囲、アカウント、コマンド、マスキング済みログ

最短の確認手順

まずローカルネットワークを確認し、次にコンソールでノードの状態を確認します。その後SSH鍵の権限とシステムファイアウォールを確認し、最後に時間範囲とマスキング済みの出力を添えてチケットを送信してください。

接続トラブルの切り分けを見る
データとメディアの取り扱い

引き渡し、利用、返却、再提供を分けて考えます。

取り扱いはノードのライフサイクルに沿って実施します。特定の認証、監査報告書、契約上のメディア基準が必要な場合は、注文前にサポートメールで適用範囲を確認してください。

  1. 01

    引き渡し前

    デバイスと注文構成を確認し、基本システムと接続条件を準備して、ノードの割り当て関係を注文記録に記載します。お客様が受け取るのは共有リソースの枠ではなく、独立した物理ノードです。

  2. 02

    利用期間中

    作業ディレクトリ、リポジトリ認証情報、ビルドキャッシュ、署名用資材、業務データはお客様が管理します。機密情報は暗号化して保存し、長期間保持されるスクリプト、ログ、履歴コマンドへの書き込みを避けてください。

  3. 03

    返却準備

    まず必要な成果物とログをエクスポートし、業務側のバックアップから復元できることを確認してから、リポジトリトークン、SSH公開鍵、自動化用認証情報を無効化します。ノードのローカルディスクを唯一のコピーにしないでください。

  4. 04

    再提供前

    ノードは再準備プロセスに入った後、次の注文に割り当てられます。標準サービスの範囲を超える具体的な取り扱い要件は、注文確定前に書面で合意してください。確認されていない認証名で実際のプロセスを代用することはありません。

監視とインシデント対応

まず影響範囲を確認し、隔離、復旧、振り返りへ進みます。

監視では基盤サービスの健全性を確認し、お客様のコード内容は読み取りません。調査にお客様のデータが必要な場合も、問題解決に必要な最小限の、すでにマスキングされた情報だけを収集します。

HEALTH

ノードの健全性

ノードがオンラインか、主要な管理機能が応答するか、ハードウェア状態について追加確認が必要かを確認します。

REACH

ネットワーク到達性

管理経路、ノードの基盤ネットワーク、上流接続を確認し、プラットフォームのネットワーク障害とお客様の対象サービスの異常を切り分けます。

CAPACITY

基盤容量

ノードとプラットフォームサービスに必要な容量の兆候を確認します。お客様の作業ディレクトリとビルドキャッシュのしきい値は、お客様自身で設定してください。

CHANGE

運用変更

ノードの提供、管理用入口、ネットワーク経路に影響する変更を記録し、異常発生時にタイムラインと関連付けられるようにします。

インシデント対応フロー

各ステップの出力を明確にし、原因を確認する前にお客様の環境を繰り返し変更することを避けます。

  1. 01

    確認

    ノード、注文、開始時刻、影響を受けた入口、再現条件を確認し、単一ノード、単一経路、プラットフォーム全体のどの問題かを判断します。

  2. 02

    隔離

    異常の影響拡大を抑え、必要な証拠を保全します。未確認の操作で元のログを上書きしないでください。

  3. 03

    復旧

    まず利用可能な経路を復旧し、その後接続、ビルド、重要なタスクを確認します。お客様の設定に関わる場合は、先に操作範囲を説明します。

  4. 04

    振り返り

    タイムライン、原因、影響範囲、今後の対応を整理します。お客様の協力が必要な場合は、実行可能な設定またはバックアップの提案を提示します。

継続稼働と透明性

ノードは365日稼働し、影響に応じて情報を更新します。

OnceMacの6台のノードは365日、通常どおり稼働しています。突発的な事象では、サービスの復旧と影響の最小化を優先します。

影響発生時の通知で答える4つの質問

何に影響するか
対象となるノード、管理用入口、接続範囲を明示し、範囲を判断せずに「サービス異常」と一括りにしません。
いつ始まったか
確認済みの時間範囲を示します。原因が未確定の場合は、事実、推測、確認中の事項を明確に区別します。
現在の対応
確認、隔離、復旧のどの段階にあるか、お客様がタスクを一時停止したり、ログを保全したり、接続経路を変更したりする必要があるかを説明します。
次回の更新時期
新しい事実が判明したとき、または対応段階が変わったときに更新を続け、復旧後は検証結果と必要なフォローアップをお知らせします。

業務側でも復旧能力を維持してください

信頼性目標が業務バックアップの代わりになるわけではありません。少なくとも次の4種類のノード外コピーを保持することをおすすめします。

  • コードリポジトリとブランチ保護の記録
  • ビルド成果物とリリースに必要なレポート
  • 環境一覧、Brewfile、初期化スクリプト
  • 暗号化済みの必要な認証情報バックアップとローテーション記録

異常が現在の注文に影響している場合は、注文番号、ノード、時間範囲、再現手順、マスキング済みログを添えてコンソールからチケットを送信してください。

コンソールからチケットを送信

契約上のセキュリティ要件を確認しますか?

構成、ノード、データ種別、監査要件、利用開始希望時期を support@oncemac.comまでお送りください。チームが実際のサービス範囲に基づいて回答します。確認されていない認証名で技術条件を代用することはありません。

連絡先情報を整理

専用物理ノードで、責任範囲を明確にして始めましょう。

3種類の販売中の構成から適切なMac miniを選び、6台のノードから接続先を決定します。すべての注文は米ドルで決済されます。