02
Accès, comptes et session graphique doivent rester séparés
Dans macOS, l’option de partage permettant à un ordinateur distant d’accéder au Mac ne doit pas être confondue avec une prise de contrôle graphique. Apple distingue le service de connexion à distance, utilisé pour les échanges SSH, des mécanismes nécessaires à une session visuelle. Vérifiez le réglage correspondant dans les paramètres système et limitez explicitement la liste des utilisateurs autorisés en vous appuyant sur la documentation Apple sur l’accès distant au Mac.
Commencez par relever :
Le résultat doit montrer le compte prévu, ses groupes et la version réellement installée. Un compte administrateur peut être nécessaire pour installer des composants, mais il n’est pas automatiquement justifié pour une tâche de consultation, de test ou de compilation. Nous recommandons de distinguer le compte de développement, le compte d’administration ponctuelle et le compte utilisé par un Runner ou un service.
L’accès complet au disque est une autre frontière. Il peut être nécessaire pour un outil qui manipule des répertoires protégés, des données d’application ou des ressources graphiques, mais l’activer par réflexe élargit le périmètre d’un compte compromis. Testez d’abord une opération représentative et limitée :
mkdir -p "$HOME/tmp/validation"
touch "$HOME/tmp/validation/probe"
ls -l "$HOME/tmp/validation/probe"
rm "$HOME/tmp/validation/probe"
Si le projet exige une ressource protégée, documentez précisément laquelle et pourquoi. Une commande qui échoue dans ce test n’est pas forcément un défaut du Mac ; elle peut révéler une séparation de privilèges saine.
Depuis Windows, quelle méthode permet de se connecter à un Mac distant pour développer ? Le client OpenSSH intégré aux versions modernes de Windows peut être utilisé depuis PowerShell ou le terminal. Microsoft décrit l’installation et la vérification du client dans sa présentation officielle d’OpenSSH pour Windows. Depuis Linux ou macOS, utilisez également le client ssh, mais ne supposez pas que les fichiers d’agent, les chemins de clés ou les règles de configuration sont identiques.
Exemple avec des valeurs fictives :
ssh -i ~/.ssh/id_ed25519_dev devuser@<adresse-du-mac>
La réussite attendue n’est pas seulement l’affichage d’un prompt. Elle comprend l’identification correcte du compte, l’absence d’accès involontaire à un autre profil et la possibilité de fermer puis de rouvrir la session avec le même périmètre.