独享节点的边界说明

可靠性不靠模糊承诺,先看物理边界与响应流程。

OnceMac 为每份订单分配独立的 Mac mini 物理节点。计算、内存与本地存储不与其他客户共享,并以 99.9% 可用率为服务目标。

NODE ASSIGNMENT 独立节点装配记录
运行监测中
独立物理 Mac 节点所在的工位
订单关系
1 份订单 = 1 个物理节点
资源边界
计算、内存、本地存储独享
运行范围
6 个节点全年运行
可用率目标
99.9%
资源隔离

一份订单对应一台独立设备。

独享的含义是物理资源不与其他客户混用,而不是在共享宿主机上划分一组虚拟配额。

物理节点独立分配

订单确认后,控制台记录配置、节点与租期,并将对应的 Mac mini 分配给该订单。租期内不会把同一设备同时交给其他客户使用。

性能边界可解释

CPU、统一内存与基础 SSD 都属于该物理节点。构建队列不会因其他租户突然增加负载而被争抢,更适合固定工具链和持续任务。

管理员权限不等于无边界

客户可以配置完整的 macOS 图形界面与命令行环境,同时仍需自行控制系统账户、SSH 密钥、软件许可、签名材料和业务数据。

服务目标与观察窗口

99.9% 是可核对的服务目标。

状态记录按自然日聚合,事件判断以平台侧监控、连接记录和工单证据为基础,不把客户自身配置错误计入平台可用性。

99.9% 服务可用率目标

统计什么

观察物理节点健康、管理链路可达性与平台侧关键服务。客户主动关机、本地网络异常、错误防火墙规则或客户工作负载导致的不可用不归入平台侧事件。

最近 90 个自然日 逐日状态记录
正常运行
未达目标时 按适用条款核对服务额度

若确认属于平台责任且未达到订单适用的约定,OnceMac 将依据服务条款中的条件、计算范围与申请流程提供服务额度抵扣。

核对适用规则
访问控制

先收紧入口,再把权限交给自动化。

密钥优先、最小权限和可撤销访问应同时成立。只做其中一项,仍会留下长期有效凭据或共享账户风险。

推荐的权限基线

  • SSH 使用独立密钥按人员或执行器分别生成密钥,避免团队共用一份私钥,也不要把私钥放入代码仓库。
  • 日常任务使用最小权限只有安装工具、修改系统服务或调整网络规则时才提升权限,构建任务使用独立账户执行。
  • 控制台账户单独保护登录凭据不得与节点系统密码复用;成员变更后,同时检查控制台访问与节点内账户。
  • 凭据按事件轮换人员离职、设备遗失、密钥疑似泄露或自动化执行器退役时,应立即撤销旧凭据并签发新凭据。
  • 签名材料由客户保管代码签名证书、私钥与相关密码应进入团队认可的密钥管理流程,不应长期明文保存在节点目录。
JOIN

成员加入

创建个人账户与独立密钥,只授予当前职责需要的目录、仓库和构建权限,并记录授权人。

LEAVE

成员离开

撤销系统账户、SSH 公钥、仓库令牌与自动化密钥,检查仍在运行的任务,并更换曾共享的凭据。

网络与连接边界

平台保持入口可达,客户决定谁能进入。

管理入口、远程连接和业务流量属于不同责任层。出现异常时,先确认故障落在哪一层,能显著缩短排查路径。

管理入口、远程连接与业务流量的责任划分
范围 OnceMac 负责 客户负责 建议检查
控制台管理入口 账户入口、订单记录、节点状态与工单通道 账户凭据保护、成员授权与异常登录核对 登录记录、成员列表、近期操作
SSH 与图形连接 基础网络可达性与节点侧连接条件 密钥权限、系统账户、防火墙和来源限制 本地网络、端口、密钥权限、来源地址
构建与业务流量 物理节点基础网络与上游链路观察 代理、依赖源、仓库访问、应用监听和流量策略 DNS、路由、代理配置、目标服务响应
异常访问排查 结合平台记录确认节点与管理侧异常 审查系统日志、授权密钥、进程与任务变更 来源、时间范围、账户、命令与脱敏日志

最短检查顺序

先验证本地网络,再核对控制台节点状态,然后检查 SSH 密钥权限与系统防火墙,最后附上时间范围和脱敏输出提交工单。

查看连接排查
数据与介质处理

把交付、使用、退租和再次交付分开看。

处理原则按节点生命周期执行。若项目需要特定认证、审计报告或合同化介质标准,应在下单前通过支持邮箱确认适用范围。

  1. 01

    交付前

    核对设备与订单配置,准备基础系统与连接条件,并将节点分配关系写入订单记录。客户收到的是独立物理节点,不是共享资源配额。

  2. 02

    租用期间

    客户负责工作目录、仓库凭据、构建缓存、签名材料和业务数据。敏感信息应加密保存,并避免写入长期保留的脚本、日志和历史命令。

  3. 03

    退租准备

    先导出必要产物与日志,验证业务侧备份可恢复,再撤销仓库令牌、SSH 公钥和自动化凭据。不要把节点本地磁盘当作唯一副本。

  4. 04

    再次交付前

    节点进入重新准备流程后才会分配给后续订单。具体处理要求若超出标准服务范围,应在订单确认前书面约定,不以未经确认的认证名称替代实际流程。

监控与事件响应

先确认影响面,再隔离、恢复和复盘。

监控关注基础服务是否健康,不读取客户代码内容。排查需要客户数据时,只收集解决问题所必需且已经脱敏的信息。

HEALTH

节点健康

观察节点是否在线、关键管理能力是否响应,以及硬件状态是否需要进一步核查。

REACH

网络可达性

检查管理链路、节点基础网络与上游连接,区分平台网络和客户目标服务异常。

CAPACITY

基础容量

关注节点与平台服务的必要容量信号;客户工作目录和构建缓存仍需自行设置阈值。

CHANGE

运维变更

记录影响节点交付、管理入口或网络路径的变更,以便出现异常时关联时间线。

事件响应链路

每一步都有明确输出,避免在未确认原因前反复修改客户环境。

  1. 01

    确认

    核对节点、订单、开始时间、受影响入口和可复现条件,判断是单节点、单链路还是平台范围问题。

  2. 02

    隔离

    限制异常影响继续扩散,保留必要证据,并避免未经确认的操作覆盖原始日志。

  3. 03

    恢复

    优先恢复可用路径,再验证连接、构建和关键任务。涉及客户配置时,先说明操作范围。

  4. 04

    复盘

    整理时间线、原因、影响面和后续动作;需要客户配合时,给出可执行的配置或备份建议。

运行连续性与透明度

节点全年运行,异常信息按影响更新。

OnceMac 的六个节点全年 365 天正常运行,日常运维不设置固定停服时段。突发事件以恢复服务和减少影响为优先。

发生影响时,通知应回答四个问题

影响什么
说明涉及的节点、管理入口或连接范围,不用笼统的“服务异常”代替范围判断。
何时开始
给出已确认的时间范围;原因尚未确认时,明确区分事实、推测和仍在核查的部分。
当前动作
说明正在确认、隔离还是恢复,以及客户是否需要暂停任务、保留日志或更换连接路径。
何时再更新
在有新事实或处理阶段变化时继续更新,恢复后补充验证结果和必要的后续建议。

业务侧仍需保留恢复能力

可靠性目标不能替代业务备份。建议至少保留以下四类节点外副本:

  • 代码仓库与分支保护记录
  • 构建产物和发布所需报告
  • 环境清单、Brewfile 与初始化脚本
  • 已加密的必要凭据备份与轮换记录

若异常影响现有订单,请在控制台提交工单,并附订单号、节点、时间范围、复现步骤和脱敏日志。

提交控制台工单

需要确认合同化安全要求?

将配置、节点、数据类型、审计要求和期望启用时间发送至 support@oncemac.com。团队会基于实际服务范围回复,不用未经确认的认证名称代替技术条件。

整理联系信息

独享物理节点,边界清楚再开始。

从三档在售配置中选择合适的 Mac mini,并在六个节点中确定连接位置。所有订单均以美元结算。