Fiche de connexion sécurisée

Connectez votre Mac dans le cloud à votre terminal de développement, votre bureau graphique et vos files CI

ZoneMini fournit des machines physiques dédiées, non virtualisées. Utilisez SSH pour lancer des builds, le partage d’écran macOS pour les tâches graphiques ou enregistrez un nœud fixe comme CI Runner. Vérifiez d’abord les informations de connexion, puis choisissez le point d’accès. N’exposez jamais vos identifiants dans les conversations ou les journaux de pipeline.

3 points d’accès
Ligne de commande, interface graphique, Runner automatisé
5 nœuds
Singapour, Japon (Tokyo), Corée du Sud (Séoul), Hong Kong, États-Unis (côte Est)
1 principe
Attribuer les identifiants par personne et par usage, avec le minimum de privilèges
Vue d’ensemble des méthodes de connexion

Choisissez d’abord le point d’accès selon la tâche, sans faire du bureau graphique votre unique canal

Les trois méthodes peuvent coexister. Pour l’automatisation quotidienne, privilégiez SSH ou le Runner. N’activez le partage d’écran que pour consulter Xcode, modifier les réglages système ou effectuer un diagnostic graphique.

LOW OVERHEAD

Idéal pour les builds continus et l’administration distante

Utilisez-le pour cloner des dépôts, installer des dépendances, lancer des tests, exécuter des builds Xcode en ligne de commande, consulter les journaux, synchroniser les artefacts et vérifier le disque. Les scripts stables doivent utiliser l’authentification par clé et définir un alias du nœud dans la configuration SSH locale.

  • Idéal pour les opérations scriptables et auditables
  • Plus facile à rétablir qu’une interface graphique sur un réseau instable
  • Permet d’exécuter des tâches longues avec des outils de maintien de session
Préparer la première connexion

Effectuez six vérifications dès réception des informations de connexion

Une connexion échoue souvent non pas à cause de l’hôte, mais parce que l’adresse du nœud, le nom d’utilisateur, la stratégie réseau ou l’état de la commande ne correspondent pas. Suivez cet ordre pour éviter les essais répétés.

  1. 01

    Vérifier l’état de la commande

    Connectez-vous à la console pour vérifier que l’instance a été livrée, puis confirmez le modèle, le nœud et la durée de location associés à la commande. Chaque information de connexion doit correspondre à cette instance.

  2. 02

    Vérifier l’adresse du nœud

    Copiez l’adresse d’hôte fournie dans la console. N’utilisez pas une adresse provenant d’un ancien ticket, script ou échange d’équipe. Pour plusieurs nœuds, ajoutez un tag indiquant leur usage.

  3. 03

    Vérifier le nom d’utilisateur

    Le nom d’utilisateur SSH et celui de la session graphique peuvent différer selon le point d’accès. Ne devinez pas le nom par défaut et n’inscrivez jamais un mot de passe temporaire en dur dans un script.

  4. 04

    Préparer les identifiants temporaires

    Les identifiants temporaires servent uniquement à la première connexion. Après une connexion réussie, mettez-les immédiatement à jour et conservez les nouveaux identifiants dans le processus de gestion des mots de passe approuvé par l’équipe.

  5. 05

    Vérifier le réseau local

    Vérifiez que votre réseau autorise le trafic sortant vers le port cible. Les réseaux d’entreprise, proxys et logiciels de sécurité peuvent limiter SSH ou les connexions graphiques ; consultez d’abord l’administrateur réseau.

  6. 06

    Créer une fiche d’hôte

    Enregistrez le nœud, son usage, son responsable, son empreinte d’hôte et la date de rotation des identifiants. Après la première connexion, ne négligez pas les alertes de changement d’empreinte.

Les informations de connexion sont sensibles

Ne collez pas d’identifiants temporaires, de clés privées SSH, de jetons de dépôt ou de certificats de signature dans des tickets publics, des journaux complets de pipeline ou des documents non chiffrés. Pour demander de l’aide, fournissez uniquement des sorties de commandes dont les données sensibles ont été masquées.

Ouvrir la console pour vérifier les informations de connexion
Étapes de connexion SSH

Vérifiez d’abord l’identité de l’hôte, puis passez à l’authentification par clé

Les commandes ci-dessous utilisent des valeurs fictives et ne contiennent ni adresse de nœud ni identifiants réels. Remplacez-les par les informations fournies dans la console et exécutez-les sur un réseau fiable.

ÉTAPE 01

Collecter et vérifier l’empreinte de l’hôte

Avant la première connexion, collectez la clé publique ED25519 de l’hôte, calculez son empreinte et comparez-la aux informations de livraison. N’ignorez jamais une alerte sans vérification.

ÉTAPE 02

Créer une clé dédiée

Créez une paire de clés distincte pour le nœud ZoneMini. Conservez la clé privée sur un appareil local contrôlé et inscrivez la clé publique dans la liste d’autorisation distante.

ÉTAPE 03

Configurer un alias lisible

Enregistrez dans la configuration SSH l’adresse de l’hôte, le nom d’utilisateur, le chemin de la clé et les paramètres de maintien de session afin d’éviter toute saisie manuelle et toute confusion entre les nœuds.

ÉTAPE 04

Vérifier, puis désactiver la dépendance au mot de passe

Vérifiez que la connexion par clé fonctionne, puis mettez à jour les identifiants temporaires. Ne supprimez pas l’unique méthode de connexion disponible avant d’avoir validé la clé.

Vérification de l’empreinte de l’hôte
ssh-keyscan -t ed25519 <node-address> > zonemini_hostkey
ssh-keygen -lf zonemini_hostkey
Créer une clé et se connecter
ssh-keygen -t ed25519 -f ~/.ssh/zonemini_ed25519
ssh-copy-id -i ~/.ssh/zonemini_ed25519.pub <user>@<node-address>
ssh -i ~/.ssh/zonemini_ed25519 <user>@<node-address>
~/.ssh/config
Host zonemini-build
  HostName <node-address>
  User <user>
  IdentityFile ~/.ssh/zonemini_ed25519
  ServerAliveInterval 30
  ServerAliveCountMax 3

Partage d’écran macOS

L’interface graphique est destinée aux tâches qui nécessitent de voir le bureau

Le partage d’écran convient au débogage graphique Xcode, à la vérification des réglages système et au contrôle des archivages. Les scripts de build, la collecte des journaux et les tâches par lots doivent rester sur SSH.

FINDER / CONNECT

Lancer la connexion depuis le Finder

Dans le Finder macOS, sélectionnez « Aller » puis « Se connecter au serveur », saisissez l’adresse correspondant aux informations de livraison et ouvrez la session avec le nom d’utilisateur autorisé et les identifiants.

Exemple de format d’adresse vnc://<node-address>
  1. 01

    Ouvrir « Se connecter au serveur »

    Utilisez l’option de connexion au serveur du Finder ; n’enregistrez pas vos identifiants via un raccourci d’origine inconnue.

  2. 02

    Saisir les informations d’accès

    Vérifiez le nom d’utilisateur et l’adresse du nœud, puis saisissez les identifiants. En équipe, ne partagez pas un même compte permanent.

  3. 03

    Régler la qualité d’affichage

    En cas d’instabilité réseau, réduisez d’abord la résolution ou la qualité des couleurs. Un bureau haute résolution augmente le volume transmis et la latence des entrées.

  4. 04

    Limiter le contenu du presse-papiers

    Ne copiez ni clé privée, ni jeton complet, ni mot de passe en clair. Avant tout collage entre sessions, vérifiez la fenêtre cible et l’utilisateur courant.

  5. 05

    Verrouiller la session à la fin

    Fermer le client ne signifie pas forcément quitter le bureau. Une fois le travail terminé, verrouillez la session et fermez les fenêtres sensibles inutiles.

Accès graphique multiplateforme

Avec un client non macOS, vérifiez d’abord le protocole, le réseau et les capacités d’affichage

Les postes Windows ou Linux nécessitent un outil de connexion graphique compatible. Les raccourcis clavier, le presse-papiers, les couleurs, le zoom et les écrans multiples peuvent varier selon le client ; commencez par une tâche non sensible.

Préparer le client

Choisissez un client compatible avec le protocole cible, le chiffrement du transport et les résolutions personnalisées. La source d’installation doit être validée par l’équipe et maintenue à jour.

  • Vérifier la disposition du clavier et le mappage des touches spéciales
  • Vérifier la prise en charge de l’activation et de la désactivation du presse-papiers
  • Vérifier la sortie du plein écran et le verrouillage de la session

Préparer le réseau

Vérifiez d’abord le DNS, le routage et le port cible, puis testez la session graphique. Le proxy d’entreprise, le pare-feu sortant et les changements de réseau sans fil peuvent interrompre la session.

  • Privilégier un réseau filaire stable ou un réseau de confiance
  • Éviter de changer fréquemment de réseau pendant la connexion
  • Conserver SSH comme canal de diagnostic indépendant

Réglages d’affichage

Commencez avec un seul écran et une résolution moyenne, puis augmentez progressivement la taille de l’affichage. En cas d’écran noir ou d’image tronquée, revenez à une résolution plus basse et recréez la session.

  • Adapter le zoom à la taille de la fenêtre du client
  • Désactiver les animations et effets de transparence inutiles
  • Comparer localement avant toute tâche nécessitant une grande fidélité des couleurs

Critères d’évaluation d’une connexion multiplateforme

Elle convient au quotidien si la saisie reste stable, les journaux lisibles, les raccourcis courants correctement mappés et la session terminable en toute sécurité. Si la tâche est entièrement scriptable, privilégiez SSH ou le CI Runner.

Intégrer un CI Runner

Confier à un nœud fixe des tâches de file reproductibles

Le Runner doit utiliser un compte, un répertoire de travail et un jeton distincts et limités. Commencez par un pipeline de test minimal, puis ajoutez la signature, le cache et l’archivage.

  1. 01

    Créer un répertoire de travail dédié

    Séparez le code source, le cache des dépendances, les fichiers intermédiaires et les artefacts finaux afin de faciliter le nettoyage et l’analyse de l’espace disque.

  2. 02

    Enregistrer un Runner limité

    Le jeton ne doit autoriser que le dépôt cible et les opérations nécessaires. Ne réutilisez pas de jeton d’accès personnel et ne l’inscrivez ni dans le dépôt ni dans la sortie de build.

  3. 03

    Définir les tags de file

    Définissez des tags selon la version de Xcode, le type de projet, le modèle de machine ou la charge afin d’éviter l’exécution d’une tâche incompatible dans le mauvais environnement.

  4. 04

    Exécuter les tests et l’archivage

    Lancez d’abord la vérification des dépendances et les tests unitaires, puis créez l’archive. En cas d’échec, conservez les journaux nécessaires sans téléverser tout le répertoire utilisateur.

  5. 05

    Transférer les artefacts et nettoyer

    Après confirmation du stockage des artefacts, supprimez les identifiants temporaires, les trousseaux temporaires, les caches expirés et les répertoires de build inutiles.

RUN / ARCHIVE / CLEAN Structure minimale de tâche
set -euo pipefail

WORK_DIR="$HOME/ci-work/project"
RESULT_DIR="$HOME/ci-results"

mkdir -p "$WORK_DIR" "$RESULT_DIR"
cd "$WORK_DIR"

git fetch --prune
git checkout "$CI_COMMIT_REF"

xcodebuild \
  -scheme "$CI_SCHEME" \
  -destination "generic/platform=iOS" \
  test

xcodebuild \
  -scheme "$CI_SCHEME" \
  -archivePath "$RESULT_DIR/App.xcarchive" \
  archive

find "$WORK_DIR" -name "*.tmp" -delete
Entrées : dépôt, branche, variables d’environnement limitées Tâches : tests, archivage, collecte des journaux Artefacts : fichier d’archive, journaux masqués, code de sortie
Liste de contrôle de sécurité

Gérez les droits d’accès comme des dépendances de build

Chaque autorisation doit avoir un responsable, un usage et une date d’expiration. Les comptes partagés, jetons de dépôt et fichiers temporaires délaissés font progressivement perdre toute traçabilité à un environnement de build fixe.

A1

Activer l’authentification par clé

Chaque mainteneur utilise une clé distincte. Lorsqu’un membre quitte le projet, retirez sa clé publique sans affecter l’accès des autres.

A2

Limiter les comptes partagés

Même pour un environnement partagé, distinguez les connexions personnelles des comptes automatisés. Le Runner ne doit pas utiliser le compte administrateur quotidien.

A3

Faire tourner régulièrement les jetons

Consignez la rotation des jetons de dépôt, d’enregistrement du Runner et d’accès temporaire, puis supprimez rapidement les jetons expirés.

A4

Réduire les autorisations du dépôt

Les tâches de build ne doivent obtenir que les droits nécessaires sur les dépôts et branches concernés. Utilisez des identifiants différents pour téléverser les artefacts et lire le code source.

A5

Verrouiller la session graphique

Verrouillez la session avant de quitter le bureau, fermez les fenêtres contenant des données sensibles et videz le presse-papiers inutile.

A6

Supprimer les identifiants inutiles

À la fin de la tâche, supprimez les clés privées temporaires, jetons à usage unique, trousseaux temporaires et fichiers d’autorisation inutilisés.

Diagnostic rapide des problèmes de connexion

Commencez par classer le problème, puis réunissez uniquement les preuves utiles

Ne changez pas successivement de mot de passe, d’adresse et de client au hasard. Notez d’abord le type d’erreur, l’heure, le réseau local, le nœud et le point d’accès, puis effectuez les vérifications correspondantes.

Tableau des problèmes courants de SSH, de partage d’écran et de session distante
Symptôme Vérifier d’abord Action à effectuer À joindre à la demande d’assistance
Délai de connexion dépassé Adresse du nœud, réseau local, règles de sortie, port cible Passer à un réseau de confiance ; tester la connectivité du port ; vérifier qu’il ne s’agit pas d’une ancienne adresse Heure, nœud, type de réseau client, résultat de test masqué
Échec de l’authentification Nom d’utilisateur, chemin de la clé, droits du fichier, mise à jour des identifiants Utiliser les journaux SSH détaillés pour identifier la clé sélectionnée ; vérifier la clé publique autorisée Ligne d’erreur, nom d’utilisateur, empreinte de clé, sans clé privée ni mot de passe complet
Changement d’empreinte de l’hôte Changement d’adresse du nœud, reconstruction de l’instance ou modification de l’alias local Interrompre la connexion ; vérifier à nouveau l’empreinte dans la console ; mettre à jour la fiche après confirmation Nœud, ancienne empreinte, nouvelle empreinte et heure de première détection
Écran noir de la session graphique Session verrouillée, résolution d’affichage, compatibilité du client Réduire la résolution ; recréer la session ; vérifier l’état du système via SSH Système client, version du client, réglages d’affichage et capture masquée
Résolution anormale Zoom du client, mode multi-écran, taille de la fenêtre Revenir à un seul écran et une résolution moyenne, puis rétablir les réglages un à un Résolution attendue, résolution réelle, facteur de zoom et type de client
Interruptions fréquentes de la session Changements de réseau sans fil, proxy, stratégie d’inactivité, instabilité de la liaison Utiliser un réseau stable ; activer le maintien de session SSH ; placer les tâches longues dans une session persistante Fréquence et durée des interruptions, changements réseau et extraits de journaux associés
Vérifier le port et le routage
nc -vz <node-address> 22
route -n get <node-address>
Journaux SSH détaillés
ssh -vvv zonemini-build 2>&1 | tee ssh-debug.log
Dossier de demande d’assistance

Permettre à l’équipe d’assistance de commencer immédiatement le diagnostic

Indiquez le numéro de commande, l’une des offres ZoneMini M4 Core / ZoneMini M4 Plus / ZoneMini M4 Pro, le nœud, l’heure, la méthode de connexion, les étapes de reproduction, le résultat attendu et les journaux masqués. N’envoyez ni clé privée de certificat, ni jeton de dépôt, ni mot de passe complet.

Préparer la commande

Définissez le point d’accès, le modèle et le nœud avant de créer la fiche de connexion

Préparez l’usage, le nombre de tâches simultanées, la mémoire nécessaire, le nœud cible et la durée de location. Consultez les informations de connexion des commandes existantes dans la console ; pour les questions de configuration, consultez d’abord le centre d’aide.