远程会话路径

从凭据准备到稳定连接云端 Mac

先在控制台确认节点与访问来源,再准备用户名和密钥,最后按任务选择 SSH、图形桌面或自动化会话。NowMini 每个订单对应一台 M4 独享物理机,不是虚拟机。

连接阶段
3 步完成首次会话
节点范围
4 个亚洲节点可选
运行口径
365 天正常运行
连接前检查

先排除环境差异,再打开客户端

六项信息应来自同一笔订单和同一台节点。不要把旧节点地址、其他成员的用户名或历史密钥混入本次连接。

A1

订单与节点状态

在控制台确认订单已进入可使用状态,并核对当前节点标识。实际可用状态以控制台实时返回为准。

验收:订单标识与节点标识一致
A2

节点区域

目录包含新加坡、日本(东京)、韩国(首尔)和香港。确认连接信息对应所选区域,避免使用另一节点的地址。

验收:区域与订单记录一致
A3

用户名与凭据

逐字符核对用户名、密钥文件和凭据有效范围。私钥只保存在受控设备,不通过聊天消息或代码仓库传递。

验收:凭据属于当前使用者
A4

访问来源

检查当前公网出口或团队网关是否符合节点的来源限制。更换网络后,应重新确认出口地址是否发生变化。

验收:当前来源已被允许
A5

本地网络

先排除代理、企业防火墙、公共 Wi-Fi 和不稳定路由的影响。必要时用另一条可信网络做交叉验证。

验收:目标端口可建立连接
A6

客户端版本

记录 SSH 或图形客户端名称、版本和本地系统版本。团队成员应使用一致的连接参数,减少客户端差异。

验收:版本与参数已记录
命令行会话

用 SSH 建立第一条可验证连接

命令中的主机地址、用户名和密钥文件都使用占位值。执行前从控制台复制当前节点信息,不要照抄示例字符。

STEP 01

收紧本地密钥权限

先确认文件属于当前本地用户,再限制其他账户读取。密钥文件名应能区分环境,但不要包含真实密码或令牌。

STEP 02

发起 SSH 会话

显式指定密钥、用户名和主机地址。首次排查时保留客户端输出,避免用大量隐藏参数掩盖错误来源。

STEP 03

核对首次主机指纹

首次连接显示的指纹必须与控制台提供的信息核对。若曾连接过同名地址但指纹变化,先停止连接并确认节点记录。

STEP 04

完成会话验收

登录后确认主机名、当前用户、工作目录和可用磁盘。不要在尚未确认身份的会话里导入代码、证书或模型文件。

SSH 连接记录 PLACEHOLDER VALUES
限制密钥权限
chmod 600 ~/.ssh/<KEY_FILE>
建立连接
ssh -i ~/.ssh/<KEY_FILE> <USERNAME>@<HOST_ADDRESS>
输出详细诊断
ssh -vv -i ~/.ssh/<KEY_FILE> <USERNAME>@<HOST_ADDRESS>
会话内身份核对
hostname
whoami
pwd
df -h
首次连接原则 先核对指纹,再接受记录
图形桌面

把画面、输入与重连拆开检查

图形会话适合 Xcode、Logic Pro 和需要窗口交互的任务。连接成功不等于体验已经稳定,分辨率、键盘和剪贴板需要分别验收。

  1. 01

    建立会话

    从控制台取得当前节点的图形连接信息,核对主机地址、用户名和访问来源。首次会话先保持默认画质,确认能稳定进入 macOS 图形界面。

    结果:桌面可见且输入可用
  2. 02

    调整分辨率

    根据本地屏幕和链路质量逐级调整。高分辨率会增加带宽与编码压力,出现持续卡顿时应先降低画面尺寸,再判断是否为节点问题。

    结果:文字清晰且操作连续
  3. 03

    校准键盘布局

    检查中英文切换、Command、Option、Control、功能键和常用快捷键。不同本地系统可能映射不同,应记录团队统一的键位方案。

    结果:快捷键与预期一致
  4. 04

    验证剪贴板

    先用无敏感信息的短文本测试单向和双向复制。不要通过剪贴板传递私钥、完整令牌或未脱敏的生产数据。

    结果:允许的文本可控传递
  5. 05

    处理断线重连

    先判断本地网络是否切换,再检查访问来源、客户端日志与节点状态。重连前避免连续创建多个重复会话,以免误判桌面响应。

    结果:回到原任务上下文
文件与代码同步

按内容类型选择传输路径

源代码、临时文件和构建产物不应共用一种同步方式。先定义数据的来源、去向和保留期限,再决定使用 Git、安全文件传输或产物回传。

三种同步路径的用途、操作边界与验收方式
路径 适合内容 执行方法 安全边界 验收结果
Git 拉取 受版本控制的源代码、脚本和配置模板 在独立工作目录中克隆或拉取,固定分支与提交,记录依赖锁文件 仓库内不写入私钥、令牌、签名材料或本地凭据文件 提交哈希与流水线预期一致
安全文件传输 模型文件、素材、临时数据与不适合进入仓库的输入物 使用受控账户和明确目标目录传输,完成后核对文件数量、大小与校验值 只开放必要目录;临时文件设定清理责任人和清理时间点 文件完整且权限符合用途
构建产物回传 归档、日志、测试报告、符号文件和可交付包 任务结束后从输出目录回传,并用任务编号、提交哈希和构建序号命名 回传前检查产物是否包含环境变量、凭据片段或未脱敏日志 产物可追溯到唯一任务

安全复制命令结构

适合单个文件或较小目录。以下主机、用户、密钥和路径均为占位值。

scp -i ~/.ssh/<KEY_FILE> <LOCAL_FILE> <USERNAME>@<HOST_ADDRESS>:<REMOTE_PATH>

增量同步命令结构

适合可重复传输的目录。正式执行删除类参数前,应先用预览模式检查变更范围。

rsync -av --dry-run -e "ssh -i ~/.ssh/<KEY_FILE>" <LOCAL_PATH> <USERNAME>@<HOST_ADDRESS>:<REMOTE_PATH>
自动化接入

让 CI runner 可执行,也可审计

自动化账户不应复用日常交互账户。把身份、密钥、工作目录、缓存和日志拆开管理,故障发生时才能确定是哪次任务、哪项权限或哪段输入导致失败。

RUNNER-01

使用独立账户

为 runner 创建专用系统账户,只承担自动化任务。交互开发、图形会话和流水线执行应保留不同身份边界。

  • 账户名能映射到唯一流水线用途
  • 不与个人成员共享认证材料
  • 停用 runner 时同步撤销账户权限
KEY-02

配置最小权限密钥

密钥只开放任务必需的登录与目录权限。不同仓库、团队或环境使用不同密钥,避免一次泄露扩大影响范围。

  • 密钥用途和负责人可追踪
  • 不把私钥写入仓库或构建日志
  • 定期验证未使用密钥并撤销
PATH-03

固定工作目录

源代码、缓存、临时文件和产物分别进入固定目录。任务开始前清理可变状态,任务结束后保留必要记录。

  • 每条流水线使用明确的根目录
  • 缓存可复用但不跨越权限边界
  • 产物目录与源码目录分离
LOG-04

保留可审计日志

记录任务编号、提交哈希、开始与结束时间、退出码和产物位置。日志中涉及凭据的字段必须脱敏。

  • 失败任务保留完整阶段边界
  • 客户端与 runner 版本进入记录
  • 日志可关联到唯一订单和节点
连接问题排查

从本地到节点,按层定位失败位置

不要同时更换网络、地址、密钥和客户端参数。每次只验证一层,并记录结果,才能区分本地问题、访问限制、认证错误和服务状态。

  1. 1

    检查本地网络

    确认设备可正常访问网络,关闭可能改写路由的临时代理后重试。使用另一条可信网络交叉验证,判断问题是否跟随当前出口。

    证据:网络与出口地址
  2. 2

    检查访问来源

    核对控制台中允许的来源与当前公网出口。企业网络、移动热点和家庭网络切换后,出口地址可能不同。

    证据:来源限制记录
  3. 3

    检查凭据权限

    确认用户名属于当前节点,私钥路径正确,本地文件权限足够严格。认证失败时不要连续尝试无关密钥。

    证据:认证阶段输出
  4. 4

    检查主机地址

    重新从控制台复制地址,排除旧记录、空格、字符遗漏和节点混用。若使用配置别名,同时检查别名展开后的真实值。

    证据:本次目标地址
  5. 5

    检查服务状态

    回到控制台核对订单、节点和连接服务的实时返回。不要仅凭本地客户端的通用错误判断节点状态。

    证据:控制台实时结果
  6. 6

    读取客户端日志

    记录失败发生在解析地址、建立网络连接、协商协议、验证身份还是进入会话。提交支持请求前移除凭据与敏感路径。

    证据:脱敏客户端日志

仍然无法连接

通过控制台提交工单,附上订单标识、节点区域、发生时间、复现步骤、客户端版本和脱敏日志。若尚未下单,可通过联系页面说明目标工作流与首选区域。

会话安全收尾

任务结束时,把访问权和临时数据一起收回

退出窗口只是会话结束的一部分。临时凭据、缓存、传输文件和团队成员权限都需要明确处理结果。

退出远程会话

正常结束正在运行的命令和图形应用,再退出 SSH 或图形会话。确认没有遗留交互进程占用工作目录或输出文件。

完成标志:会话明确结束

撤销临时凭据

删除只为本次任务创建的临时密钥、令牌和账户授权。撤销后执行一次验证,确认旧凭据不能继续访问节点。

完成标志:临时访问已失效

清理缓存文件

区分可复用构建缓存、任务临时文件和敏感输入。只保留已定义用途与保留期限的内容,其余按任务清单清理。

完成标志:目录与保留规则一致

处理成员变更

团队成员离开项目或职责变化后,轮换访问密钥,移除旧账户权限,并检查 runner、脚本和本地配置是否仍引用旧凭据。

完成标志:成员与权限重新对应
收尾记录

保留结果,不保留秘密

可以记录任务编号、提交哈希、产物位置、退出码、处理人和收尾时间;不要把密码、私钥、完整令牌或敏感业务数据写进验收记录。

准备好节点信息,再开始连接

先在控制台确认订单、区域、主机地址和凭据。需要新节点时,可订购 NowMini M4:M4、16GB RAM、256GB SSD,独享物理机,非虚拟机。