Isoline 指南

如何在 macOS 上分开客户工作,减少账号混用

按失误后果选择分隔边界,再用合成账号测试浏览器状态、凭证、文件、链接与交接。

从要防止的错误开始

“把客户分开”可能有几种含义:

  • 避免操作人员在错误客户账号中发布、购买或更改设置。
  • 防止某位员工看到另一人的本地文件或浏览历史。
  • 阻止凭证、下载文件、扩展或通知跨越客户边界。
  • 减少 Mac 丢失或被入侵后的损害。
  • 满足客户合同对专用环境的要求。

一次配置文件切换不能解决全部五类问题。应根据失败后果选择边界,而不是根据账号数量。

四个实用分隔层级

边界 适合什么 不能证明什么
窗口、标签页组或工作区 同一浏览环境内的视觉整理 不代表 Cookie、凭证、文件、扩展或访问权独立
浏览器配置文件 减少一位可信操作人员的会话与历史混用 不能防止使用同一 macOS 账号的其他人访问
独立 macOS 用户 分开各人的主目录、账号设置和登录会话 不能防范管理员、失陷操作系统或共享网络与硬件风险
专用受管理设备或获准虚拟机 高影响或合同要求隔离的工作 不等于客户授权、免疫入侵,或保证第三方接受

浏览器配置文件很有价值,但具体边界取决于产品。Safari 17 及之后版本通过“用户场景”分开历史记录、Cookie、网站数据、标签页组和部分扩展选择。Apple 也说明,自动填充、密码信息、安全设置、网站设置与隐私设置在用户场景之间共享;书签仍可跨场景从书签菜单或侧边栏访问。用于客户工作前,请阅读完整的 Safari 用户场景行为说明。

Chrome 也按配置文件分开书签、历史记录、密码和设置。Google 明确提醒,可访问设备的人能够切换到其他配置文件并查看信息。因此,Chrome 配置文件是一种方便操作和分隔状态的机制,不是人员之间的访问控制。参见 Chrome 配置文件指南。

在存储层,Chromium 将配置文件放在用户数据目录的子目录中,而该目录也包含按安装实例保存的本地状态。这对备份或自定义启动程序很重要:可见配置文件名称并不是完整存储边界。Chromium 用户数据目录文档解释了这种结构。

按实际工作选择边界

一位可信人员,管理多个影响较小的客户账号

如果主要风险是意外混用会话,且同一可信人员已获所有账号授权,可以为每个客户使用名称清楚的浏览器配置文件。数量应保持在可复核、可维护的范围。客户的颜色或图标标识应在名称、浏览器主题、书签文件夹和批准的下载目录中保持一致。

如果共享密码库、操作系统证书、外部链接、扩展或本地文件会破坏所需边界,这种模式就不够。

多人共用一台 Mac

为每个人建立独立 macOS 账号。Apple 建议每人使用单独账号,以便个性化设置而不影响其他人。日常工作通常应从标准账号开始,因为它不能添加其他用户或更改其他用户设置。在 Mac 上添加用户或群组说明了账号类型及限制。

不要通过共用 macOS 登录或管理员密码交接。Apple 的快速用户切换可以减少独立账号带来的不便,但每个人仍应验证自己的身份。

高影响、受监管或合同要求专用环境的工作

询问客户或安全负责人,批准的边界是受管理 macOS 账号、虚拟机,还是独立设备。记录谁负责更新、终端保护、备份、远程擦除、证书和管理员访问。缺少这些控制的专用设备,即使看起来独立,也可能带来更多无人管理的风险。

把配置文件放进完整工作边界中评估

只有配置文件图标,不能防止混用。应检查客户信息进入或离开浏览器的每条路径。

身份与验证

采用客户批准的身份和凭证管理流程。避免在员工之间分享原始密码、会话 Cookie、一次性验证码或通行密钥。记录每个账号的所有者和恢复途径,但不要把机密写进表格或配置文件备注。

在 macOS 上,密码、通行密钥和验证码可能保存在“密码”应用中,并在启用后通过 iCloud 钥匙串同步。在 Mac 上使用密码介绍了这种操作系统层级存储。如果客户凭证必须彼此隔离,应直接测试密码服务和自动填充边界。不要假定浏览器配置文件会创建独立钥匙串。

文件、剪贴板与截图

为每个客户选择批准的下载位置,明确保留与共享规则。既测试下载,也测试上传,因为文件选择器可能展示更广的 macOS 主目录。剪贴板和截图工具属于同一用户会话内的操作系统资源,浏览器配置文件不会将它们分开。

如果文件名可能出现在最近项目、备份、屏幕共享或通知中,就不要在其中加入客户标识或机密。

扩展与原生辅助程序

只安装工作批准的扩展和辅助应用。记录哪些配置文件启用了哪些扩展,更新后复查其网站访问权。Safari 让所有用户场景都可使用扩展,但允许按场景启用或停用;卸载会影响所有场景。其他浏览器的行为可能不同。

网络设置

只使用客户批准的 VPN、代理、DNS 和证书配置。浏览器配置文件不会自动分隔操作系统 DNS、本地网络可见性、设备安全状态或系统级 VPN。应测试路由与失败行为,不要试图隐瞒或歪曲操作人员权限。

从其他应用打开的链接

邮件、聊天、密码管理器和桌面应用可能在意外的浏览器环境中打开链接。Safari 可以将网站关联到用户场景,但 Apple 指出,如果网站已在另一场景打开,外部链接可能仍留在那个场景。工作流测试应包含外部链接与身份验证回调。

交接

通过客户批准的访问系统转移责任。优先选择重新分配、角色变更与重新验证,而不是复制活动浏览器会话。交出工作的人应通过身份服务或目标服务失去访问权,不只是删除本地快捷方式。

操作前做一次简短核对

执行有明显后果的操作前,人员应能根据可见证据回答五个问题:

  1. 哪位客户授权了这项工作?
  2. 当前使用哪个浏览器配置文件或 macOS 账号?
  3. 已登录哪个服务账号?
  4. 哪个对象、广告活动、店铺、仓库或租户会被修改?
  5. 结果、下载或消息会发往哪里?

高影响操作应增加预览或第二人批准。重新验证身份也能提供有用的停顿。这些控制减少人为失误,但不能保证绝不出错。

不用客户数据也能测试边界

建立模拟真实工作流的合成账号和无害标记,不使用正式环境 Cookie、凭证、客户记录或截图。

验证以下事项:

  • 新配置文件不会已登录另一配置文件中的合成账号。
  • 自动填充不建议未经授权的客户凭证。
  • 外部链接与登录回调在预期环境打开。
  • 下载和上传使用预期的批准位置。
  • 扩展仅在批准的位置启用。
  • 通知能说明客户与账号,同时不暴露敏感内容。
  • 关闭并重新打开浏览器,只保留预期状态。
  • 另一位员工不能未经验证就进入该 macOS 账号。

浏览器、macOS、密码管理器、扩展或设备管理发生重要变化后,重复测试并记录版本和失败项。没有失败记录的清单,不能说明边界是否仍有效。

仍然存在的限制

浏览器配置文件不会创造匿名性、改变服务规则,或保证账号访问不中断。独立 macOS 账号仍共享操作系统、管理员、硬件与网络。终端被入侵后,可能观察到授权用户解锁后的数据。

文件保险箱(FileVault)针对某些离线访问场景保护启动磁盘数据,不会在已经解锁的 macOS 账号中分隔两个浏览器配置文件。使用文件保险箱保护 Mac 数据说明了保护与恢复选择。

最后,检查配置文件本身是否同步。同一 Apple 账号启用 Safari 时,其用户场景可通过 iCloud 同步;Chrome 数据也可保存到 Google 账号。因此,看起来本地化的配置文件,仍可能具有团队需要审查的云端边界。

关于本指南

AI 辅助
本文由 AI 根据英文原文翻译。Isoline 对发布内容负责。目前尚无人工语言审核记录。

来源

来源支持下列主题。访问日期说明引用材料最近何时经过核查。

  1. 支持的主题
    macOS 账号类型、独立用户分隔与标准账号限制。
    访问日期
  2. 支持的主题
    在分别验证身份的 macOS 用户会话间快速切换。
    访问日期
  3. 支持的主题
    Safari 用户场景分隔与共享的状态、扩展行为、链接路由、删除与同步。
    访问日期
  4. 支持的主题
    浏览器配置文件之外,操作系统层级的密码、通行密钥、验证码与 iCloud 钥匙串行为。
    访问日期
  5. 支持的主题
    文件保险箱的启动磁盘加密、解锁与恢复边界。
    访问日期
  6. 支持的主题
    Chrome 配置文件分隔,以及设备使用者能切换到其他本地配置文件的提醒。
    访问日期
  7. 支持的主题
    配置文件子目录与共享的安装实例状态之间的区别。
    访问日期
建议更正