遠端連線指南

從本機安全連上雲端 Mac

先判斷工作需要命令列、圖形桌面或無人值守執行,再依對應路徑核驗憑證、工具鏈與權限。VMRunner 提供獨享 Apple Silicon 實體節點,而非虛擬機;連線資訊以控制台內已交付的訂單為準。

連線方式
3 類
交付形式
獨享實體節點
執行安排
全年 365 天
CONNECTION RUN SHEET

連線節拍器

節點交付後執行
01
SSH 管理 儲存庫、建置、日誌
首選
02
圖形桌面 Xcode、素材、互動式除錯
按需
03
CI Runner 測試、簽署、回傳產物
持續
憑證隔離 通過
主機指紋 待本機核驗
首次建置 從小型工作開始

不要將同一組憑證同時交給個人工作階段與自動化工作。先建立可撤銷的專用帳號,再接入 Runner。

選擇連線方式

先依操作類型分流,不要預設開啟圖形桌面

命令列適合高頻率、可腳本化的操作;圖形工作階段留給必須互動的工具;持續性工作交給獨立 Runner。完成分流後,權限邊界更清楚,連線問題也更容易定位。

命令列管理

適合 Git 操作、安裝相依套件、檢查日誌、執行腳本與建置工作。頻寬用量較低,連線中斷後也更容易恢復。

  • 典型入口SSH
  • 適合工作建置與維運
  • 權限建議金鑰登入

圖形桌面操作

適合 Xcode 介面除錯、檢查模擬器、處理音訊與影片專案,以及必須觀察視窗狀態的工作。解析度越高,對本機網路的要求也越高。

  • 典型入口遠端桌面
  • 適合工作互動式工具
  • 權限建議獨立工作階段帳號

CI 自動執行

適合測試、封存、簽署與回傳產物。Runner 使用專用帳號執行,環境變數依工作注入,不與個人桌面工作階段共用憑證。

  • 典型入口自託管 Runner
  • 適合工作持續性管線
  • 權限建議最小權限
連線前檢查

先記錄交付資訊與本機基準

排查遠端連線時,最常見的時間浪費不是複雜故障,而是節點位址、帳號用途或本機網路基準不明確。首次連線前完成以下記錄,之後才能判斷變化發生在哪一層。

需要保留的交付記錄

訂單識別碼、節點城市、節點位址、帳號用途、主機指紋核驗結果與首次成功連線時間。私密金鑰只保存在受控裝置,不要寫入工單、聊天記錄或程式碼儲存庫。

  1. 01

    確認訂單已交付

    在控制台檢查訂單狀態與連線資訊。交付完成前,不要依據舊位址或他人記錄嘗試連線。

  2. 02

    儲存節點位址與獨立憑證

    個人操作、自動化工作與臨時協作分別使用可撤銷的帳號或金鑰,不共用同一組長期憑證。

  3. 03

    測量本機網路基準

    記錄有線與無線網路下的延遲、封包遺失與穩定性。圖形工作階段卡頓時,先與這份基準比較。

  4. 04

    規劃帳號權限

    開發帳號只取得工作目錄所需的權限;Runner 帳號只存取建置目錄、快取與必要的簽署資源。

SSH 路徑

先驗證主機身分,再讓金鑰接管日常連線

首次連線的目標不是儘快略過警告,而是確認目前位址確實對應已交付的節點。完成指紋核驗後,再建立別名、保持連線設定與最小權限帳號。

STEP 01

核驗主機指紋

ssh-keyscan -t ed25519 NODE_ADDRESS
ssh USER@NODE_ADDRESS

比對首次讀取的指紋與控制台中的交付資訊。位址變更或系統重新安裝後若指紋改變,先確認原因,不要直接清除本機記錄後繼續連線。

STEP 02

產生並部署專用金鑰

ssh-keygen -t ed25519 -a 64
ssh-copy-id USER@NODE_ADDRESS

為 VMRunner 節點單獨產生金鑰。私密金鑰設定本機密語,不要提交至儲存庫,也不要與 Runner 的部署金鑰混用。

STEP 03

設定別名與保持連線

Host vmrunner-build
  HostName NODE_ADDRESS
  User ACCOUNT_NAME
  IdentityFile ~/.ssh/vmrunner_ed25519
  ServerAliveInterval 30
  ServerAliveCountMax 3

別名可減少抄寫位址時的錯誤。保持連線參數只負責偵測失聯,不會讓已中斷的程序自動恢復;長時間工作應交給工作管理器或 CI Runner。

最小權限邊界

不要將管理員權限設為日常預設。相依套件安裝、系統設定與管線執行應區分帳號;完成臨時提權後立即恢復一般權限,並記錄變更內容。

圖形工作階段

將畫質調整到工作剛好需要的程度

遠端桌面適合必須查看 Xcode、模擬器或時間軸介面的操作,不應取代所有背景工作。先以較低解析度建立穩定工作階段,再逐步提高畫質。

  • 在已交付的節點上確認圖形遠端服務已啟用,並限制允許登入的帳號。
  • 先使用單一顯示器與較低解析度測試,確認輸入與畫面穩定後再提高設定。
  • 核對 Command、Option、Control 與本機鍵盤配置,避免誤觸快速鍵。
  • 剪貼簿只傳輸必要文字,不要複製私密金鑰、完整權杖或憑證密碼。
  • 離開時鎖定工作階段;工作結束後主動中斷連線,不要讓無人使用的桌面長時間保持開啟。

圖形工作階段調整順序

從穩定開始
01 解析度

先選擇能完整顯示工具視窗的最低設定,觀察輸入延遲與畫面更新。

02 色彩與動畫

網路波動時降低視覺效果,將頻寬優先留給操作回饋與檔案同步。

03 鍵盤對映

先在無風險的文字視窗測試常用快速鍵,再進行簽署、刪除或發佈操作。

04 工作階段鎖定

中斷後先確認舊工作階段狀態,避免重複啟動工具並佔用同一工作目錄。

遷移路徑

從本機 Mac 到雲端 Mac,分三次驗證

不要一次搬移所有程式碼、憑證、快取與管線。每個步驟都保留可驗證的輸出,上一階段通過後再進入下一階段。

01 · DATA

資料同步

先同步儲存庫、鎖定檔、必要素材與建置腳本。大型快取與可重新下載的相依套件不列入首輪遷移。

  • 核對預設分支與提交雜湊
  • 記錄相依套件鎖定檔版本
  • 比對關鍵素材的校驗和
輸出:可在雲端重現的程式碼基準
02 · TOOLCHAIN

工具鏈安裝

核對 Xcode、命令列工具、套件管理器、憑證與描述檔。先執行小型測試目標,不要直接執行完整發佈管線。

  • 固定 Xcode 與 SDK 版本
  • 確認命令列工具選用路徑
  • 分離相依套件快取與建置目錄
輸出:通過測試建置的環境清單
03 · RUNNER

CI 接入

建立專用 Runner 帳號,限制環境變數的讀取範圍,執行一次可復原的測試工作並回傳產物。

  • 為 Runner 建立獨立工作目錄
  • 只注入目前工作所需的變數
  • 核對日誌、結束碼與產物雜湊
輸出:可稽核的首條雲端管線
環境核對

將開發環境寫成清單,不要靠記憶還原

同一份程式碼在兩台 Mac 上的表現不同,通常源自工具版本、路徑、快取或權限差異。以下項目應在首次正式建置前逐項記錄。

核對項目 驗證方式 通過標準
Xcode 與 SDK xcodebuild -version 版本與專案基準一致
命令列工具 xcode-select -p 路徑指向目標 Xcode
憑證與描述檔 執行去識別化後的簽署檢查 目標名稱與有效範圍一致
套件管理器 記錄版本與鎖定檔狀態 相依套件可重複安裝
快取目錄 檢查擁有者、容量與清理規則 個人工作與 CI 彼此隔離
建置目錄 清理後執行一次測試建置 產物路徑與權限明確
CI 接入

讓自動化工作擁有自己的身分與工作目錄

Runner 不應重複使用開發者的桌面帳號。獨立身分有助於撤銷權限、清理快取、定位檔案擁有者問題,也能減少個人工作階段對管線的干擾。

查看 CI 疑難排解
  1. 01

    建立專用帳號

    帳號只存取儲存庫工作區、相依套件快取、建置目錄與必要的簽署資源,不授予日常管理員權限。

  2. 02

    註冊 Runner

    使用管線平台提供的註冊流程綁定目前節點,為 Runner 設定可識別晶片、系統與工作類型的標籤。

  3. 03

    注入受控變數

    依儲存庫、環境與工作範圍設定變數。在日誌中隱藏敏感值,不要將完整設定檔直接輸出至建置記錄。

  4. 04

    執行測試建置

    從相依套件少、耗時短的目標開始,核對結束碼、測試結果、快取命中與工作目錄清理狀況。

  5. 05

    回傳並核驗產物

    記錄產物名稱、產生提交、校驗和與儲存位置。確認回傳成功後,再擴展至完整管線。

安全收尾

連線成功不代表遷移完成

正式投入使用前,再次檢查憑證、共享範圍、備份與復原資訊。目標是確保任何帳號、工作階段或自動化工作都能單獨撤銷。

A

輪替初始憑證

首次驗證完成後更換初始密碼或金鑰,刪除不再需要的臨時授權,並記錄憑證用途與負責人。

B

限制共用帳號

每位使用者與每個 Runner 都使用獨立身分。權限變更時只撤銷對應帳號,不影響其他工作負載。

C

備份重要資料

程式碼以遠端儲存庫為主,簽署資料、專案素材與重要產物依團隊策略備份,並定期驗證復原流程。

D

中斷閒置工作階段

鎖定並關閉不再使用的圖形工作階段,停止臨時服務,檢查背景工作是否仍有明確負責人。

E

保存復原資訊

記錄訂單識別碼、節點城市、帳號用途、工具版本與最近一次可用建置,以便支援人員快速定位問題。

需要支援時,請準備可重現的資訊

提交訂單識別碼、節點城市、發生時間、重現步驟、去識別化日誌與預期結果。不要傳送私密金鑰、完整存取權杖、憑證密碼或未去識別化的設定檔。

準備開始

選擇節點後,以一個小型建置驗證整條連線鏈路

先完成憑證核驗、工具版本記錄與測試產物回傳,再將正式專案遷移至獨享 Apple Silicon 實體節點。