Isoline 指南
如何在 macOS 上分开客户工作,减少账号混用
按失误后果选择分隔边界,再用合成账号测试浏览器状态、凭证、文件、链接与交接。
从要防止的错误开始
“把客户分开”可能有几种含义:
- 避免操作人员在错误客户账号中发布、购买或更改设置。
- 防止某位员工看到另一人的本地文件或浏览历史。
- 阻止凭证、下载文件、扩展或通知跨越客户边界。
- 减少 Mac 丢失或被入侵后的损害。
- 满足客户合同对专用环境的要求。
一次配置文件切换不能解决全部五类问题。应根据失败后果选择边界,而不是根据账号数量。
四个实用分隔层级
| 边界 | 适合什么 | 不能证明什么 |
|---|---|---|
| 窗口、标签页组或工作区 | 同一浏览环境内的视觉整理 | 不代表 Cookie、凭证、文件、扩展或访问权独立 |
| 浏览器配置文件 | 减少一位可信操作人员的会话与历史混用 | 不能防止使用同一 macOS 账号的其他人访问 |
| 独立 macOS 用户 | 分开各人的主目录、账号设置和登录会话 | 不能防范管理员、失陷操作系统或共享网络与硬件风险 |
| 专用受管理设备或获准虚拟机 | 高影响或合同要求隔离的工作 | 不等于客户授权、免疫入侵,或保证第三方接受 |
浏览器配置文件很有价值,但具体边界取决于产品。Safari 17 及之后版本通过“用户场景”分开历史记录、Cookie、网站数据、标签页组和部分扩展选择。Apple 也说明,自动填充、密码信息、安全设置、网站设置与隐私设置在用户场景之间共享;书签仍可跨场景从书签菜单或侧边栏访问。用于客户工作前,请阅读完整的 Safari 用户场景行为说明。
Chrome 也按配置文件分开书签、历史记录、密码和设置。Google 明确提醒,可访问设备的人能够切换到其他配置文件并查看信息。因此,Chrome 配置文件是一种方便操作和分隔状态的机制,不是人员之间的访问控制。参见 Chrome 配置文件指南。
在存储层,Chromium 将配置文件放在用户数据目录的子目录中,而该目录也包含按安装实例保存的本地状态。这对备份或自定义启动程序很重要:可见配置文件名称并不是完整存储边界。Chromium 用户数据目录文档解释了这种结构。
按实际工作选择边界
一位可信人员,管理多个影响较小的客户账号
如果主要风险是意外混用会话,且同一可信人员已获所有账号授权,可以为每个客户使用名称清楚的浏览器配置文件。数量应保持在可复核、可维护的范围。客户的颜色或图标标识应在名称、浏览器主题、书签文件夹和批准的下载目录中保持一致。
如果共享密码库、操作系统证书、外部链接、扩展或本地文件会破坏所需边界,这种模式就不够。
多人共用一台 Mac
为每个人建立独立 macOS 账号。Apple 建议每人使用单独账号,以便个性化设置而不影响其他人。日常工作通常应从标准账号开始,因为它不能添加其他用户或更改其他用户设置。在 Mac 上添加用户或群组说明了账号类型及限制。
不要通过共用 macOS 登录或管理员密码交接。Apple 的快速用户切换可以减少独立账号带来的不便,但每个人仍应验证自己的身份。
高影响、受监管或合同要求专用环境的工作
询问客户或安全负责人,批准的边界是受管理 macOS 账号、虚拟机,还是独立设备。记录谁负责更新、终端保护、备份、远程擦除、证书和管理员访问。缺少这些控制的专用设备,即使看起来独立,也可能带来更多无人管理的风险。
把配置文件放进完整工作边界中评估
只有配置文件图标,不能防止混用。应检查客户信息进入或离开浏览器的每条路径。
身份与验证
采用客户批准的身份和凭证管理流程。避免在员工之间分享原始密码、会话 Cookie、一次性验证码或通行密钥。记录每个账号的所有者和恢复途径,但不要把机密写进表格或配置文件备注。
在 macOS 上,密码、通行密钥和验证码可能保存在“密码”应用中,并在启用后通过 iCloud 钥匙串同步。在 Mac 上使用密码介绍了这种操作系统层级存储。如果客户凭证必须彼此隔离,应直接测试密码服务和自动填充边界。不要假定浏览器配置文件会创建独立钥匙串。
文件、剪贴板与截图
为每个客户选择批准的下载位置,明确保留与共享规则。既测试下载,也测试上传,因为文件选择器可能展示更广的 macOS 主目录。剪贴板和截图工具属于同一用户会话内的操作系统资源,浏览器配置文件不会将它们分开。
如果文件名可能出现在最近项目、备份、屏幕共享或通知中,就不要在其中加入客户标识或机密。
扩展与原生辅助程序
只安装工作批准的扩展和辅助应用。记录哪些配置文件启用了哪些扩展,更新后复查其网站访问权。Safari 让所有用户场景都可使用扩展,但允许按场景启用或停用;卸载会影响所有场景。其他浏览器的行为可能不同。
网络设置
只使用客户批准的 VPN、代理、DNS 和证书配置。浏览器配置文件不会自动分隔操作系统 DNS、本地网络可见性、设备安全状态或系统级 VPN。应测试路由与失败行为,不要试图隐瞒或歪曲操作人员权限。
从其他应用打开的链接
邮件、聊天、密码管理器和桌面应用可能在意外的浏览器环境中打开链接。Safari 可以将网站关联到用户场景,但 Apple 指出,如果网站已在另一场景打开,外部链接可能仍留在那个场景。工作流测试应包含外部链接与身份验证回调。
交接
通过客户批准的访问系统转移责任。优先选择重新分配、角色变更与重新验证,而不是复制活动浏览器会话。交出工作的人应通过身份服务或目标服务失去访问权,不只是删除本地快捷方式。
操作前做一次简短核对
执行有明显后果的操作前,人员应能根据可见证据回答五个问题:
- 哪位客户授权了这项工作?
- 当前使用哪个浏览器配置文件或 macOS 账号?
- 已登录哪个服务账号?
- 哪个对象、广告活动、店铺、仓库或租户会被修改?
- 结果、下载或消息会发往哪里?
高影响操作应增加预览或第二人批准。重新验证身份也能提供有用的停顿。这些控制减少人为失误,但不能保证绝不出错。
不用客户数据也能测试边界
建立模拟真实工作流的合成账号和无害标记,不使用正式环境 Cookie、凭证、客户记录或截图。
验证以下事项:
- 新配置文件不会已登录另一配置文件中的合成账号。
- 自动填充不建议未经授权的客户凭证。
- 外部链接与登录回调在预期环境打开。
- 下载和上传使用预期的批准位置。
- 扩展仅在批准的位置启用。
- 通知能说明客户与账号,同时不暴露敏感内容。
- 关闭并重新打开浏览器,只保留预期状态。
- 另一位员工不能未经验证就进入该 macOS 账号。
浏览器、macOS、密码管理器、扩展或设备管理发生重要变化后,重复测试并记录版本和失败项。没有失败记录的清单,不能说明边界是否仍有效。
仍然存在的限制
浏览器配置文件不会创造匿名性、改变服务规则,或保证账号访问不中断。独立 macOS 账号仍共享操作系统、管理员、硬件与网络。终端被入侵后,可能观察到授权用户解锁后的数据。
文件保险箱(FileVault)针对某些离线访问场景保护启动磁盘数据,不会在已经解锁的 macOS 账号中分隔两个浏览器配置文件。使用文件保险箱保护 Mac 数据说明了保护与恢复选择。
最后,检查配置文件本身是否同步。同一 Apple 账号启用 Safari 时,其用户场景可通过 iCloud 同步;Chrome 数据也可保存到 Google 账号。因此,看起来本地化的配置文件,仍可能具有团队需要审查的云端边界。
关于本指南
- AI 辅助
- 本文由 AI 根据英文原文翻译。Isoline 对发布内容负责。目前尚无人工语言审核记录。
来源
来源支持下列主题。访问日期说明引用材料最近何时经过核查。
- Apple 支持:在 Mac 上添加用户或群组 Apple Support
- 支持的主题
- macOS 账号类型、独立用户分隔与标准账号限制。
- 访问日期
- Apple 支持:在 Mac 用户之间快速切换 Apple Support
- 支持的主题
- 在分别验证身份的 macOS 用户会话间快速切换。
- 访问日期
- Apple 支持:在 Mac 上的 Safari 中使用用户场景 Apple Support
- 支持的主题
- Safari 用户场景分隔与共享的状态、扩展行为、链接路由、删除与同步。
- 访问日期
- Apple 支持:在 Mac 上使用密码 Apple Support
- 支持的主题
- 浏览器配置文件之外,操作系统层级的密码、通行密钥、验证码与 iCloud 钥匙串行为。
- 访问日期
- Apple 支持:使用文件保险箱保护 Mac 上的数据 Apple Support
- 支持的主题
- 文件保险箱的启动磁盘加密、解锁与恢复边界。
- 访问日期
- Google Chrome 帮助:使用多个配置文件管理 Chrome Google Chrome Help
- 支持的主题
- Chrome 配置文件分隔,以及设备使用者能切换到其他本地配置文件的提醒。
- 访问日期
- Chromium 文档:用户数据目录 Chromium project
- 支持的主题
- 配置文件子目录与共享的安装实例状态之间的区别。
- 访问日期