Isoline 指南

如何在 macOS 分開客戶工作並減少帳號混淆

依失誤後果選擇分離邊界,再用合成帳號測試瀏覽器狀態、憑證、檔案、連結與交接。

先想清楚要防止哪種失誤

「把客戶分開」可能有不同意思:

  • 防止操作人員在錯誤客戶帳號發布、購買或改設定;
  • 防止一位員工看到另一人的本機檔案或瀏覽歷史;
  • 阻止憑證、下載、擴充功能或通知跨越客戶邊界;
  • 限制 Mac 遺失或遭入侵後的損害;
  • 滿足客戶合約對專用環境的要求。

單一設定檔切換不能同時解決五項問題。應依失敗後果選邊界,而非帳號數量。

四種實用分離層級

邊界 適用用途 不能證明什麼
視窗、分頁群組或工作空間 同一瀏覽情境內的視覺整理 Cookie、憑證、檔案、擴充功能或權限分開
瀏覽器設定檔 減少單一受信任人員的工作階段與歷史混淆 防止可使用同一 macOS 帳戶的人存取
不同 macOS 使用者 分開個人家目錄、帳戶設定與登入工作階段 防範管理員、受侵入作業系統或共用網路硬體風險
專用受管理裝置或核准虛擬機器 高影響或合約要求隔離的工作 客戶授權、免疫入侵或第三方保證接受

瀏覽器設定檔很有價值,但確切邊界依產品而異。Safari 17 之後的描述檔會分開歷史、Cookie、網站資料、分頁群組與部分擴充功能選擇。Apple 也記錄自動填寫、密碼資訊、安全設定、網站設定與隱私設定會跨描述檔共用;書籤也能從選單或側邊欄跨描述檔取得。用於客戶工作前,先看完整的 Safari 描述檔行為。

Chrome 也按設定檔分開書籤、歷史、密碼與設定。但 Google 明確提醒,能使用裝置的人可以切換到其他設定檔並查看資訊。因此它是便利與狀態分離機制,不是人與人之間的存取控制。請見 Chrome 設定檔指引。

在儲存層,Chromium 將設定檔放於使用者資料目錄的子目錄,該目錄也包含安裝層級本機狀態。設計備份或自訂啟動器時,必須注意可見名稱不代表完整儲存邊界。上游資料目錄文件說明了結構。

依真實流程選邊界

一位受信任人員,數個較低影響客戶帳號

主要風險是意外混用工作階段,而且同一受信任者對每個帳號都有授權時,可每客戶使用一個名稱清楚的設定檔。數量保持在能檢查與維護的範圍,並在名稱、瀏覽器主題、書籤資料夾與核准下載資料夾,重複使用對應顏色或圖示線索。

如果共用密碼庫、作業系統憑證、外部連結、擴充功能或本機檔案會破壞要求的邊界,這個模式就不足夠。

多人共用一台 Mac

每個人使用自己的 macOS 帳戶。Apple 建議各人使用獨立帳戶,讓個人化設定不影響其他人。日常工作通常從標準帳戶開始較合適,因為它不能新增其他使用者或改動他人設定。新增使用者或群組記載各帳戶類型與限制。

不要用共用 macOS 登入或管理員密碼來交接。Apple 的快速切換使用者可減少個別帳戶的不便,但每個人仍應以自己的身分驗證。

高影響、受規範或合約要求專用的工作

詢問客戶或資安負責人,核准邊界是受管理 macOS 帳戶、虛擬機器,還是獨立裝置。記錄誰管理更新、端點保護、備份、遠端清除、憑證與管理員存取。沒有這些控制的專用裝置,看似分開,卻可能增加未受管理風險。

把設定檔當作完整工作邊界檢查

只有設定檔圖示不能防止混淆。應檢視客戶脈絡進出瀏覽器的每條路徑。

身分與驗證

使用客戶核准的身分與憑證管理流程。不要在人員間分享原始密碼、工作階段 Cookie、一次性驗證碼或通行密鑰。記錄每個帳號的擁有者與復原途徑,但不要把機密放進試算表或設定檔備註。

macOS 的密碼、通行密鑰與驗證碼可能位於「密碼」App,並在啟用時透過 iCloud 鑰匙圈同步。Apple 在於 Mac 使用密碼說明這種作業系統層級儲存。如果客戶憑證必須彼此隔離,直接測試密碼提供者與自動填寫邊界,不要假設瀏覽器設定檔會建立獨立鑰匙圈。

檔案、剪貼簿與截圖

每個客戶選定核准下載位置,並有清楚保留與共用規則。上傳與下載都要測試,因為檔案選擇器可能顯示更廣的 macOS 家目錄。剪貼簿與截圖工具是同一使用者工作階段中的作業系統資源,瀏覽器設定檔不會分開它們。

檔名若可能出現在最近項目、備份、螢幕分享或通知,就避免放入客戶識別資訊或機密。

擴充功能與原生輔助程式

只安裝工作核准的擴充功能與輔助 App。記錄每個擴充功能在哪些設定檔啟用,更新後檢查網站存取權。Safari 讓所有描述檔都能使用擴充功能,但可逐一啟用或停用;解除安裝會影響所有描述檔。其他瀏覽器行為可能不同。

網路設定

只使用客戶核准的 VPN、代理伺服器、DNS 與憑證配置。瀏覽器設定檔不會自動分離作業系統 DNS、區域網路可見度、裝置安全狀態或全系統 VPN。測試路由與失敗行為,但不要試圖隱藏或誤述操作人員的權限。

從其他 App 開啟的連結

郵件、聊天、密碼管理員與桌面 App,可能將連結開在非預期瀏覽器情境。Safari 可將網站關聯到描述檔,但 Apple 指出,如果網站已在另一描述檔開啟,外部連結可能仍留在那裡。請將外部連結與驗證回呼納入流程測試。

交接

透過客戶核准的存取系統移交責任。優先使用重新指派、角色變更與重新驗證,不複製使用中瀏覽器工作階段。離任人員應透過身分提供者或服務失去存取權,而不只是刪掉本機捷徑。

使用簡短的操作前檢查

重要操作前,操作人員應能從可見證據回答五題:

  1. 哪個客戶授權這項工作?
  2. 目前啟用哪個瀏覽器設定檔或 macOS 帳戶?
  3. 登入的是哪個服務帳號?
  4. 哪個物件、活動、商店、儲存庫或租戶會改變?
  5. 結果、下載或訊息會送往哪裡?

高影響操作加上預覽或第二人核准。重新驗證也可帶來有用的暫停。這些控制減少人為失誤,但不保證不會出錯。

不用客戶資料測試邊界

建立類似真實流程的合成帳號與無害標記,不使用正式 Cookie、憑證、客戶紀錄或截圖。

確認:

  • 新設定檔未登入另一設定檔使用的合成帳號;
  • 自動填寫不建議未授權客戶憑證;
  • 外部連結與登入回呼開在預期情境;
  • 下載與上傳使用預定核准位置;
  • 擴充功能只在核准範圍啟用;
  • 通知能明確辨識客戶與帳號,不洩露敏感內容;
  • 關閉重開後只保留預期狀態;
  • 另一位員工不能未經驗證進入該 macOS 帳戶。

瀏覽器、macOS、密碼管理員、擴充功能或裝置管理重大變更後,重做測試並記錄版本與失敗項目。沒有失敗紀錄的清單,無法證明邊界仍有效。

仍存在的限制

設定檔不會創造匿名性、改變服務規則或保證帳號存取不中斷。不同 macOS 帳戶仍共用作業系統、管理員、硬體與網路。遭入侵端點可在獲授權使用者解鎖後觀察資料。

FileVault 針對某些離線存取情境保護啟動磁碟資料,但不會在已解鎖的 macOS 帳戶內分開兩個瀏覽器設定檔。Apple 在使用 FileVault 保護 Mac 資料說明保護與復原選項。

最後,確認設定檔本身是否同步。同一 Apple 帳號啟用 Safari 時,描述檔可透過 iCloud 同步;Chrome 資料也可儲存到 Google 帳戶。因此看似本機的設定檔,仍可能有團隊必須檢查的雲端邊界。

關於本指南

AI 協助
本文使用 AI 從英文原文翻譯。Isoline 對發布內容負責。目前尚無人工語言審閱紀錄。

來源

來源支持下列主題。查閱日期表示引用資料何時經過確認。

  1. 支持的主題
    macOS 帳戶類型、個別使用者分離與標準帳戶限制。
    查閱日期
  2. 支持的主題
    在分別驗證的 macOS 使用者工作階段之間快速切換。
    查閱日期
  3. 支持的主題
    Safari 依描述檔分開及共用的狀態、擴充功能行為、連結開啟方式、刪除與同步。
    查閱日期
  4. 支持的主題
    瀏覽器設定檔以外,作業系統密碼、通行密鑰、驗證碼與 iCloud 鑰匙圈的行為。
    查閱日期
  5. 支持的主題
    FileVault 啟動磁碟加密、解鎖與復原邊界。
    查閱日期
  6. 支持的主題
    Chrome 設定檔分離,以及其他裝置使用者能切換到本機設定檔的提醒。
    查閱日期
  7. 支持的主題
    設定檔子目錄與共用安裝層級瀏覽器狀態的差異。
    查閱日期
提出更正建議