新加坡 · 企業遠端桌面
存取權是一條授權記錄,不是一串密碼。
這一頁寫給需要向自己公司的 IT 或合規解釋「這東西憑什麼可以進公司」的人。每一節都先說機制,再說這個機制不覆蓋什麼 —— 兩者一起顯示,不折疊。
誰能連這臺機器?
預設免密,按控制端逐臺授權。
被控端預設執行在 account_trust 模式,只認可受信任的控制端金鑰。每條裝置授權有明確物件,預設 30 天到期,最長可配置為 90 天,並且可以撤銷 —— 撤銷之後同一把金鑰不能直接重新申請。在這一模式下,僅僅拿到賬號登入密碼並不足以連上任何機器,還需要那臺已獲授權的控制端本身。
這一條的邊界
固定密碼(Argon2id)與被控側逐次簽發的一次性碼是兩個互斥的可選模式,不能把預設模式說成唯一模式。密碼模式保留給跨賬號等用途。這也不代表支援「重啟後、使用者尚未登入時」遠控。撤銷依賴快照重新整理傳達:正常鏈路下確認後約 60 秒內生效,這不是斷網場景的保證,也不是服務等級承諾。
| 模式 | 憑據 | 狀態 |
|---|---|---|
| account_trust | 受信控制端金鑰 | 預設 |
| permanent_password | 固定密碼(Argon2id) | 可選 |
| one_time | 被控端逐次簽發的一次性碼 | 可選 |

控制端私鑰放在哪裡?
在支援硬體保護的控制端上,私鑰在本機生成並保管,不上傳業務伺服器。
macOS 使用 Secure Enclave,Windows 使用 TPM,Android 使用 StrongBox。簽發用的根信任材料由與業務服務分離的元件持有;頂層 ROOT 託管於離線儀式機,不聯網。
這一條的邊界
這不是「所有裝置上的所有私鑰都不出硬體」的說法。被控端的 host.key 是一個明文檔案;Linux 側沒有任何硬體金鑰後端。因此不能由此推斷:一臺被控機被入侵之後它的金鑰仍然安全。
| 在哪一端 | 託管方式 |
|---|---|
| 控制端 · macOS | Secure Enclave |
| 控制端 · Windows | TPM |
| 控制端 · Android | StrongBox |
| 控制端 · Linux | 無硬體後端 |
| 被控端(全平臺) | host.key 明文檔案 |
能批准存取的人,也能改治理許可權嗎?
日常授權和賬號治理由兩套不同的憑據把守。
日常授權使用賬號動態碼;賬號治理使用金鑰機操作員碼加所有者動態碼。治理集合決定誰能參與賬號治理,裝置授權決定哪臺控制端能獲准存取 —— 拿到一套憑據不等於同時具備這兩項職責。簽發側還獨立強制每賬號最多 255 條裝置授權,把套餐額度調大也突破不了它。
這一條的邊界
職責分離不等於每條裝置授權都要經過金鑰機人工批准 —— 該人工因素已在裝置授權簽發鏈路上移除。因此 API 被攻破仍然可能簽出裝置授權,只受 255 條硬上限與有效期約束;但它改不動治理集合。我們不寫「單一憑據洩露就不可能拿到存取權」,255 條上限也不等於能消除一次入侵的影響。
| 事項 | 所需憑據 | 作用範圍 |
|---|---|---|
| 日常授權 | 賬號動態碼 | 這臺控制端能不能做遠控 |
| 賬號治理 | 操作員碼 + 所有者動態碼 | 哪些控制端進入治理集合 |
每次連線都要回問伺服器嗎?
不用。被控端按一份簽名的信任快照做本地判斷。
v4 快照是一份帶版本號的有效授權清單。被控端會驗證簽名與結構,把治理金鑰和生效的裝置授權對映成它認可的控制端集合,並拒絕版本號倒退的快照。篡改過的快照通不過簽名校驗。
這一條的邊界
本地判斷不等於永久離線授權,也不等於即時撤銷。快照約每 30 秒重新整理一次;在正常重新整理鏈路下,批准與撤銷約 60 秒內傳達。網路中斷時不承諾這個時間。
- 1驗證簽名與結構
- 2檢查版本號,拒絕倒退
- 3按其中生效的授權集合判斷
無論你讀到哪一節,這幾條都成立
- 目前沒有 SOC 2、ISO 27001 認證,也沒有第三方安全審計。
- 抗量子混合握手是設計說明,不是審計結論;它自 4.1.17 起才真正生效,ML-KEM 的獨立審計仍是 GA 前未關閉項。
- 沒有私有化部署產品。
- 重啟之後、使用者尚未登入時,被控端不線上 —— 四個平臺都一樣。