Livraison 1–5 min

SSH + VNC en double accès — première heure bouclée

$21.5 À partir de /jour · Machine physique dédiée
Louer Mac mini
Web VNC sans installation Accès par clé SSH Cinq nœuds au choix

FIELD NOTE · Accès ops

Première heure après livraison du Mac cloud : checklist SSH et Web VNC

Entre 1 et 5 minutes après confirmation du paiement, la console JexMac affiche l'IP publique, la commande SSH et le mot de passe — pourtant beaucoup d'équipes bloquent sur « le mot de passe marche mais je n'ose pas le désactiver » ou « le VNC charge mais la latence rend les clics impossibles ». Cet article découpe la première heure en checklist cochable : retrouver les identifiants, basculer sur Ed25519, ouvrir le premier VNC navigateur, optimiser RealVNC et diagnostiquer le routage transfrontalier — avec commandes et durées mesurées.

Critère de réussite : les deux voies d'accès validées une fois

Après avoir loué un Mac cloud, le temps perdu ne vient pas tant de l'installation logicielle que du fait que la voie d'accès n'a jamais été verrouillée. Certaines équipes vivent uniquement en VNC et découvrent ensuite que leurs scripts CI ne tournent pas en headless. D'autres ne configurent que SSH et échouent quand macOS demande d'approuver une extension système ou quand l'App Store exige une connexion graphique. Nous considérons la « première heure terminée » lorsque les quatre points ci-dessous sont cochés :

  • Connexion SSH par clé opérationnelle, authentification par mot de passe désactivée
  • Web VNC navigateur atteint le bureau macOS et vous effectuez une action au clic
  • Un alias hôte dans le ~/.ssh/config local suffit après redémarrage du terminal
  • Fuseau horaire du nœud, version macOS et numéro de commande console sont notés pour un futur ticket support

La suite suit l'ordre récupérer les identifiants → SSH d'abord, VNC ensuite → optimiser la latence → clôturer. Tests sur un nœud JexMac Singapour, Mac mini M4 (16 Go de mémoire unifiée, 256 Go NVMe, bande passante dédiée 1 Gbit/s), fenêtre juillet 2026. Délai médian entre le statut console « Livré » et une connexion SSH par clé réussie : environ 8 minutes, génération de clé incluse.

1–5 min
Médiane de provisionnement auto après paiement
178 ms
RTT ICMP médian Paris → Singapour
< 12 s
Web VNC : première image affichée
3 voies
Web VNC / SSH / client tiers

Où trouver les identifiants dans la console : lire les quatre champs

Que ce soit un achat invité ou un compte enregistré — après provisionnement, les données apparaissent au même endroit : connectez-vous à la console, sélectionnez l'instance, ouvrez la section Accès terminal. Avant la fin du déploiement, vous verrez « Identifiants en cours de génération » ; dès que le statut passe à livré, les quatre champs s'affichent simultanément :

Champ console Rôle Format typique
IP publique Adresse cible pour SSH et VNC tiers IPv4 dédiée ; les cinq nœuds avec bande passante dédiée 1 Gbit/s
SSH Copie en un clic de la commande de connexion complète ssh admin@<IP> -p <Port>
Mot de passe Première authentification SSH ou VNC (passer aux clés rapidement) Cliquer « Afficher » et copier — pas de captures dans les canaux publics
Web VNC Bouton dans l'en-tête ou le dock rapide pour le bureau navigateur Aucune installation client ; session après authentification console

Erreur fréquente : mettre en favori le lien de commande invité sans créer de compte. Les identifiants invité ne valent que pour la session navigateur en cours — changement d'appareil ou vidage du cache oblige à restaurer via l'e-mail de paiement. Si plusieurs personnes interviennent, enregistrez-vous immédiatement après paiement et liez la commande à un compte plutôt que de partager les identifiants dans Slack ou Teams.

Gestion sécurisée des identifiants

Première tâche après connexion réussie : copier le mot de passe console dans votre gestionnaire de mots de passe, puis activer Ed25519 et désactiver l'authentification SSH par mot de passe (section suivante). VNC et SSH partagent souvent le même mot de passe initial — le passage aux clés ne modifie pas VNC automatiquement. Les sessions graphiques continuent d'utiliser le mot de passe console jusqu'à ce que vous changiez le partage d'écran dans macOS.

Clé Ed25519 : génération locale et déploiement via ssh-copy-id

Sur votre machine locale (macOS, Linux ou Windows 11 avec OpenSSH), générez une paire de clés dédiée. Ne réutilisez pas la clé GitHub — une clé Mac cloud compromise signifie une prise de contrôle totale d'une machine physique que vous ne pouvez pas toucher physiquement.

  1. 01
    Générer la paire Ed25519

    ssh-keygen -t ed25519 -C "jexmac-cloud-mac" -f ~/.ssh/jexmac_ed25519

    Définissez une passphrase — la clé privée reste chiffrée si le portable est perdu.

  2. 02
    Première connexion par mot de passe et installation de la clé publique

    Copiez la commande SSH depuis la console, puis exécutez :

    ssh-copy-id -i ~/.ssh/jexmac_ed25519.pub -p <Port> admin@<IP-publique>

    Si ssh-copy-id est absent, ajoutez manuellement :

    cat ~/.ssh/jexmac_ed25519.pub | ssh -p <Port> admin@<IP> "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

  3. 03
    Vérifier la connexion sans mot de passe

    ssh -i ~/.ssh/jexmac_ed25519 -p <Port> admin@<IP> "uname -a && sw_vers"

    Sortie attendue : noyau Darwin et version macOS, sans demande de mot de passe.

  4. 04
    Alias hôte dans la config SSH locale
    Host jexmac-sg
        HostName <IP-publique>
        Port <Port>
        User admin
        IdentityFile ~/.ssh/jexmac_ed25519
        IdentitiesOnly yes

    Ensuite, ssh jexmac-sg suffit.

Sous Windows, la config se trouve dans C:\Users\<Vous>\.ssh\config. PowerShell 7 et Windows Terminal supportent la même syntaxe. Si vous générez la clé dans WSL mais vous connectez depuis PowerShell natif : WSL et Windows ne partagent pas .ssh par défaut — générez la clé dans l'environnement que vous utilisez réellement, ou montez le même répertoire.

Base de sécurité SSH : couper les mots de passe, épingler l'empreinte, réduire la surface

Ne modifiez les paramètres serveur qu'après avoir vérifié la connexion par clé — l'ordre inverse peut vous enfermer dehors ; VNC reste alors le seul chemin de secours.

  1. 01
    Vérifier les permissions de authorized_keys

    chmod 700 ~/.ssh && chmod 600 ~/.ssh/authorized_keys

    Des droits trop ouverts font qu'OpenSSH ignore les clés publiques — cause fréquente d'un mot de passe encore demandé.

  2. 02
    Désactiver l'authentification par mot de passe (sudo requis)

    Éditez /etc/ssh/sshd_config et assurez-vous :

    PasswordAuthentication no
    PubkeyAuthentication yes
    PermitRootLogin no

    Enregistrez, puis sudo launchctl kickstart -k system/com.openssh.sshd ou redémarrez l'instance. Avant de fermer la dernière session mot de passe, retestez la connexion par clé dans un second terminal.

  3. 03
    Enregistrer l'empreinte dans known_hosts

    ssh-keyscan -p <Port> <IP> >> ~/.ssh/known_hosts

    Évite d'accepter aveuglément les alertes MITM à la première connexion. Les équipes peuvent documenter l'empreinte en interne.

Enfermé dehors ? Chemin de récupération

Auth mot de passe coupée, clés qui ne marchent pas — ne redémarrez pas en boucle. Ouvrez le Web VNC depuis la console, lancez Terminal sur le bureau, vérifiez /etc/ssh/sshd_config et ~/.ssh/authorized_keys. Si ça ne suffit pas : redémarrage instance depuis la console ; en dernier recours support@jexmac.com avec numéro de commande et étapes déjà tentées.

Web VNC navigateur : première connexion sans client

Le Web VNC convient au premier accès bureau, à la connexion App Store et à l'approbation d'extensions système — des tâches impossibles en SSH seul. JexMac l'ouvre en un clic depuis la console ; le navigateur rend via noVNC sans installer RealVNC Viewer.

  1. 01
    Lancer la session depuis la console

    Sur la page détail instance, cliquez Web VNC dans l'en-tête ou Bureau distant dans le dock rapide. Un nouvel onglet ouvre vnc.html avec l'état « Connexion au bureau macOS ».

  2. 02
    Attendre la première image et saisir le mot de passe

    Première image généralement sous 12 secondes (nœud Singapour, fibre 100 Mbit/s depuis Paris testée). Pour l'auth VNC, utilisez le mot de passe de la section Accès terminal — identique au mot de passe SSH initial.

  3. 03
    Contrôle GUI rapide

    Réglages système → Général → Informations : confirmez Apple M4 et 16 Go de mémoire. Dans Terminal, hostname — doit correspondre au côté SSH, les deux voies ciblent la même instance.

  4. 04
    Terminer la session

    Retour à la console en haut à gauche du HUD, fermez l'onglet — pas de déconnexion macOS séparée. Les sessions inactives peuvent se couper ; rouvrez à tout moment depuis la console.

Navigateurs : Chrome, Edge ou Safari récents. Firefox fonctionne, mais le décodage logiciel WebGL peut réduire le débit d'images. Les réseaux d'entreprise bloquant WebSockets restent sur « Connexion en cours » — testez via partage de connexion mobile ou demandez à l'IT une sortie HTTPS.

Clients VNC tiers : réglages de latence avec effet mesurable

Quand vous passez des heures à déplacer des fenêtres Xcode ou à faire défiler les timelines Instruments, le VNC navigateur manque souvent de fluidité. Avec SSH stable, configurez RealVNC Viewer ou Jump Desktop. Vous avez les droits admin complets — activez le partage d'écran macOS ou installez RealVNC Server si absent.

Valeurs de départ issues de nos tests (nœud Singapour, fibre 100 Mbit/s depuis Paris) :

Réglage Valeur recommandée Notes
Qualité / compression Medium ou Automatic Low uniquement pour du terminal pur ; Medium équilibre latence et netteté UI
Encodage Privilégier H.264 / encodage matériel Apple Avec encodage matériel M4, environ 30–40 % de latence en moins vs JPEG seul
Plein écran / échelle 100 % ou demi-résolution Retina Résolution trop haute gaspille la bande passante, la souris paraît lente
Adresse de connexion IP publique console + port VNC Port selon l'instance ; pare-feu par défaut autorise tunnel console et SSH

Jump Desktop mappe mieux les gestes trackpad sur Apple Silicon ; RealVNC reste plus léger sur hôtes Windows. Les deux exigent une autorisation unique pour enregistrement d'écran / accessibilité en session graphique — d'où l'ordre recommandé : vérifier SSH → bureau Web VNC → puis client tiers.

Dépannage réseau : choix du nœud et analyse du chemin

« Timeout SSH » et « écran VNC noir » sont environ pour moitié des problèmes de routage, pas des instances défectueuses. JexMac exploite cinq nœuds — Singapour, Japon (Tokyo), Corée du Sud (Séoul), Hong Kong, États-Unis (Est) — avec matériel et tarifs identiques ; la différence se joue sur le RTT et la perte de paquets aux heures de pointe.

Repères pour la France et l'Europe occidentale :

  • Audience APAC ou latence basse vers l'Asie du Sud-Est : Singapour ou Hong Kong, RTT depuis Paris souvent 160–200 ms
  • Store japonais ou tests locaux JP : Japon (Tokyo)
  • Localisation coréenne ou RPC régionales : Corée du Sud (Séoul)
  • APIs US, TestFlight Amérique du Nord ou clients côte Est : États-Unis (Est) — environ 90–110 ms RTT depuis l'Europe centrale, nettement mieux que les nœuds APAC pour les charges transatlantiques

À exécuter en local :

ping -c 20 <IP-publique>
mtr -rwzc 50 <IP-publique>
ssh -vvv jexmac-sg

Si la perte ping dépasse durablement 5 % : testez un autre réseau (partage 4G), excluez le peering FAI. Si mtr montre la perte sur un hop backbone, un nœud plus proche aide souvent plus qu'un ticket de reboot. Si ssh -vvv reste bloqué sur Connecting, vérifiez port et pare-feu local — alignez port SSH et commande avec la console.

Symptôme Cause probable Ordre des actions
SSH Connection timed out Instance encore en provisionnement, mauvaise IP ou réseau local bloque les ports non-443 Rafraîchir console → vérifier IP/port → changer de réseau
SSH Permission denied (publickey) Clé publique absente ou mauvaises permissions authorized_keys Via VNC → vérifier ~/.ssh → refaire ssh-copy-id
VNC écran noir avec curseur Session bloquée ou veille écran Fermer et rouvrir VNC → redémarrage instance, attendre 2–3 min
VNC saccadé, SSH fluide Bande passante insuffisante ou décodage navigateur Baisser résolution → client tiers → vérifier upload

FAQ complémentaires dans le centre d'aide · Accès distant. Si ça coince : ticket support depuis la console avec capture mtr, version navigateur et numéro de commande — support humain 7×24, réponse typique sous une heure.

Clôture première heure : fuseau horaire, mises à jour et conventions d'équipe

Les deux voies stables, consacrez les dix dernières minutes aux réglages de base qui évitent des erreurs plus tard :

  1. 01
    Confirmer fuseau horaire et locale

    sudo systemsetup -gettimezone

    Des logs CI avec un mauvais fuseau créent des erreurs « build décalé de 8 heures ». Si besoin : sudo systemsetup -settimezone Europe/Paris.

  2. 02
    Reporter les grosses mises à jour macOS

    Sous Réglages système → Général → Mise à jour logicielle, mettez en pause les mises à niveau majeures pour qu'un job Runner ne soit pas interrompu par un reboot auto. Patches de sécurité manuellement dans une fenêtre de maintenance.

  3. 03
    Installer Command Line Tools si absent

    xcode-select --install

    La boîte de dialogue GUI exige un clic — si SSH seul échoue ici, basculez une fois en Web VNC et validez l'installation.

  4. 04
    Documenter les conventions d'équipe

    Alias hôte, région du nœud et numéro de commande dans le wiki interne. Une clé par personne — jamais de clés privées dans le dépôt. Liez rapidement les commandes invité à un compte enregistré.

La première heure est bouclée. Que vous installiez ensuite Xcode, enregistriez un GitHub Actions Runner ou activiez le sandbox OpenClaw, tout repose sur SSH pour l'automatisation plus VNC comme filet de secours — perdre l'une des deux voies multiplie le coût du dépannage.

Pas de Mac local ? Louer la capacité au rythme du projet

Beaucoup ne louent pas un Mac cloud pour un fonctionnement 7×24, mais parce qu'en semaine de release un macOS stable est indispensable, sans vouloir entretenir du matériel au quotidien. Acheter un Mac mini implique approvisionnement, localisation et interventions sur site pour la rotation des certificats. Le portable d'un collègue apporte des conflits de version Xcode et des veilles en plein build.

JexMac fournit des Mac mini M4 dédiés — machines physiques, pas de VPS virtualisés — avec 16 Go de mémoire unifiée, 256 Go NVMe et bande passante dédiée 1 Gbit/s. À partir de $21,5/jour, $57,9/semaine, $107,3/mois ; identifiants SSH/VNC en 1–5 minutes après paiement, sans engagement contractuel. Cinq nœuds selon la géographie cible : États-Unis (Est) pour TestFlight nord-américain, Singapour ou Hong Kong pour le développement APAC.

Par rapport aux pools SaaS de bureau distant partagés, le matériel dédié signifie que CPU et RAM ne sont pas compressés par des voisins — les temps xcodebuild et Instruments ne fluctuent pas avec les jobs d'autrui. Contrairement aux VM cloud, vous gardez les droits admin macOS complets : partage d'écran, trousseau et Homebrew se comportent comme sur un Mac local. Sprints courts, CI permanente ou essais OpenClaw temporaires : la même procédure d'onboarding — cette checklist est votre SOP pour chaque nouvelle instance.

Machine physique dédiée · Livraison 1–5 min

Déployer, cocher la checklist — productif dès la première heure

Toutes les étapes validées sur Mac mini M4 JexMac dédiés. Commander → identifiants console → double accès clé SSH + Web VNC — installer Xcode ou lancer des scripts en moins d'une heure. Location à la journée, libérez l'instance en fin de projet.

Configuration standard
PuceApple M4 · 38 TOPS
CPU10 cœurs (4P + 6E)
Mémoire16 Go mémoire unifiée
RéseauBande passante dédiée 1 Gbit/s
SLA99,9 % disponibilité
LivraisonProvisionnement auto 1–5 min