10
Частые вопросы руководителей CI и безопасности
Какой вариант выбрать для постоянной публикации приложений?
Для постоянной производственной публикации выбирайте Team API Key, если задача должна работать независимо от конкретного сотрудника. Выдайте минимальную роль, отделите ключ от обычной сборки и ограничьте доверенную задачу. Individual API Key оставляйте для узкого пользовательского сценария, где наследование прав сотрудника является осознанным требованием, а не временным обходом настройки CI.
Получится ли сделать командный ключ только для одного приложения?
Сам по себе Team API Key не превращается в ключ одного приложения после снижения роли. Он действует в области команды, поэтому отдельное имя, переменная окружения или задача не создают серверную изоляцию. Для уменьшения риска разделяйте конвейеры и ключи по задачам, а при необходимости жёсткой границы рассматривайте отдельные Apple-команды.
Нужно ли срочно отзывать личный ключ при увольнении сотрудника?
Да, кадровое изменение следует считать основанием для немедленной проверки и отзыва, а не ждать автоматического прекращения доступа. Нужно проверить статус пользователя, связанные роли и приложения, удалить секрет из CI, очистить рабочие каталоги и сохранить доказательства. Одновременно проверьте сертификаты, профили и Keychain, поскольку отзыв API Key не удаляет другие ресурсы подписи.
Как безопасно передать p8 в fastlane?
Получайте p8 из секретного хранилища только внутри доверенной задачи, создавайте временный файл с ограниченным доступом и не выводите его содержимое или путь в журнал. После завершения удаляйте файл, временные каталоги и артефакты. Отдельно проверьте кэши и рабочую область: удаление переменной окружения само по себе не доказывает очистку узла.
Что делать при подозрении на утечку ключа?
Остановите задачи, отзовите подозрительный ключ, удалите его из секретных хранилищ и проверьте журналы. Затем создайте замену с минимальной ролью, обновите только необходимые конвейеры и выполните контролируемую публикацию. В отчёте зафиксируйте время обнаружения, область проверки, результат отзыва, замену и подтверждение очистки на Mac-узле.
Если текущая схема держится на личном Apple Account, общем p8-файле или постоянно запущенном общем Mac, её слабые места — зависимость от сотрудника, широкий радиус утечки, отсутствие доказуемой очистки и сложное восстановление после отзыва. Покупка отдельного оборудования устраняет не все эти проблемы: она добавляет закупку, обслуживание и необходимость самостоятельно контролировать доступ к физическому узлу.
Для временного проекта, миграции или расширения CI разумнее сначала проверить выделенный Mac-узел с контролируемым доступом, временной передачей секретов, очисткой рабочей области и процедурой замены. Условия аренды Mac стоит рассматривать только после проверки этих требований: для длительной стабильной нагрузки и задач, которым нужны физические интерфейсы, собственное оборудование может быть рациональнее, а для краткосрочного доверенного конвейера аренда VNCMac может сократить операционную нагрузку без отказа от описанной модели безопасности.