硬體獨享
訂單交付的是獨享實體機。處理器、統一記憶體與本機儲存空間不與其他租戶共用,也不是共用虛擬機執行個體。
- 適合需要穩定本機快取的建置工作
- 適合需要持續使用統一記憶體的 MLX 推論
- 資源獨享不代表網路介面會自動受到限制
每份 VMCache 租用方案對應一台獨享實體節點,不與其他租戶共用處理器、統一記憶體或本機儲存空間。硬體隔離是基礎,不能取代帳號管理、憑證保護、備份與服務存取控制。
以下項目彼此獨立。完成其中一項,不代表其他項目也已自動符合。
獨享實體節點可減少共用運算資源造成的干擾,但服務是否安全,仍取決於團隊如何分配帳號、保存秘密、開放網路服務及保留資料副本。
訂單交付的是獨享實體機。處理器、統一記憶體與本機儲存空間不與其他租戶共用,也不是共用虛擬機執行個體。
連線資料只能證明誰能進入節點。進入後可以執行哪些操作,仍由系統帳號、目錄權限、任務身分與團隊內部授權決定。
節點本機磁碟是執行空間,不應成為唯一副本。程式碼、模型、產物、日誌與設定都應納入團隊既有的版本、產物或備份流程。
連線資料僅透過訂單管理流程讀取。不要複製到公開聊天頻道、工單標題、程式碼儲存庫、建置輸出或未受存取控制的團隊文件。
先核對訂單識別碼、機型、節點與目前交付狀態,避免將另一台機器的連線資料帶入操作紀錄。
透過可信任網路與受管理的本機裝置進入控制台,不要在螢幕分享、錄影或直播環境中顯示完整資料。
若團隊必須交接存取權,應使用自己的秘密管理工具,並限制讀取對象、有效時間與稽核範圍。
保留欄位名稱、錯誤階段與必要脈絡,刪除密碼、私鑰、權杖、完整連線字串與個人資料。
互動登入、CI/CD 與模型服務面臨的風險不同。分別建立身分、目錄權限與秘密讀取範圍,可以縮小誤操作或憑證外洩後的影響。
| 身分用途 | 建議權限 | 秘密範圍 | 日誌要求 |
|---|---|---|---|
| 互動登入 人工設定與疑難排解 |
僅授予目前維護工作所需的系統與目錄權限 | 不要長期保存自動化任務權杖 | 記錄變更時間、操作對象與結果 |
| CI/CD 擷取相依套件、建置與封存 |
限制工作目錄、建置工具與產物目錄 | 依流水線讀取必要的簽署材料與儲存庫權杖 | 日誌保留任務編號,過濾環境變數與簽署內容 |
| 模型服務 載入模型並處理請求 |
限制模型目錄、服務程序與監聽連接埠 | 僅讀取模型來源、服務驗證與必要的儲存憑證 | 不要記錄完整提示內容、權杖與敏感回應本文 |
新任務先從不授予額外權限開始,只有在有明確需求時才增加可稽核的授權。
人員、流水線或模型服務變更後,重新檢查帳號、權杖、目錄與網路權限。
每個任務身分都應能單獨停用,不必刪除整個節點或中斷其他工作負載。
節點適合承載建置與推論任務,但不應成為程式碼、模型或產物的唯一保存位置。將退出路徑提前寫入部署計畫,避免租期結束時才發現缺少可復原副本。
先清理無關封存檔、舊憑證、生產資料副本與個人資訊。能由相依套件管理工具重新取得的內容,不必打包進長期映像檔。
依專案或任務批次劃分目錄。建置快取、模型檔案、輸出產物與日誌分開保存,方便設定權限、空間配額與清理規則。
原始碼納入版本管理,建置產物納入產物流程,模型與資料存放於團隊核准的位置。定期驗證副本是否確實能夠復原。
匯出必要產物、設定與去識別化日誌,核對檔案完整性與接收位置。確認不再需要的資料後,再執行團隊自己的清理流程。
簽署檔案、儲存庫權杖、服務金鑰與環境變數應由團隊自己的秘密管理流程提供。建置指令碼只引用變數名稱或受控檔案路徑,不保存真實值。
保存真實值、限制讀取者,並保留變更與撤銷紀錄。
僅在任務執行期間讀取目前流水線所需的最小秘密集合。
輸出任務階段、結束狀態與產物位置,不回顯秘密內容。
上線 MLX 推論介面前,應分別確認程序監聽範圍、存取控制、並行處理界線、日誌內容與模型相依來源。先在受限網路內驗證,再擴大存取範圍。
確認模型格式、載入過程、統一記憶體用量與基本回應。
僅向測試呼叫方開放,驗證失敗、逾時與異常請求。
逐步增加請求,觀察記憶體、延遲、錯誤率與模型載入日誌。
記錄最終監聽範圍、呼叫身分、日誌策略與關閉方式。
| 檢查項目 | 可接受結論 | 需要調整的訊號 |
|---|---|---|
| 監聽範圍 | 僅繫結預期介面,並具有明確的網路存取路徑 | 預設監聽所有介面,且無法說明呼叫來源 |
| 存取控制 | 呼叫身分可單獨撤銷,失敗請求不會洩露內部資訊 | 共用長期權杖,或將權杖寫入用戶端與日誌 |
| 請求日誌 | 保留必要時間、狀態與任務識別碼,本文已完成去識別化 | 完整記錄敏感提示、權杖或模型輸入資料 |
| 相依來源 | 模型與套件來源可追溯,版本與驗證資訊明確 | 執行時下載無法確認來源或版本的相依套件 |
如發現異常存取、憑證誤傳、未知程序或服務暴露問題,先依團隊流程限制相關身分與服務,再整理訂單識別碼、時間線、影響範圍與去識別化證據。
對外支援信箱僅使用 support@vmcache.com。請勿在電子郵件本文或附件中提交真實金鑰。
先確認機型、節點與租期,再將帳號、秘密、備份與介面檢查納入團隊自己的交付清單。