
Apple 離職員工仍見到機密 iCloud 檔案:公司 Mac 混用私人帳戶有咩風險
由 Apple Account 到 MDM,拆解公司裝置點樣分隔資料
離職後,檔案仲跟住私人帳戶走
Apple 出名守秘密,但今次個缺口偏偏出喺最方便嗰套工作方式。9to5Mac 引述 The Information 報道,指部分過去十年離開 Apple 嘅員工,即使冇主動保留資料,離職後仍可喺私人裝置見到以前其他人分享畀佢哋嘅公司機密檔案。當中據報包括產品發布活動嘅策劃文件。**呢度要講清楚:報道只涉及部分前員工,亦冇證據顯示佢哋全部曾惡意使用、外洩或者交畀新僱主。**9to5Mac 篇文亦冇引述 Apple 就呢項政策作正式回應。
據報,Apple 會向新員工提供 iPhone、Mac 同公司支付嘅 iCloud 儲存空間,但同時鼓勵員工沿用原有私人 Apple ID,即而家所講嘅 Apple Account。公司自 2010 年代後期設有離職時自動移除嘅受管資料夾,不過其他人直接分享、又冇放入嗰個資料夾嘅文件,可能繼續混喺私人 iCloud 資料之中。方便係真方便,問題係檔案權限散落喺唔同擁有人同分享紀錄,離職時好難一刀切清晒。
管咗部機,唔代表管埋每份檔案
呢件事最值得中小企留意嘅位,係裝置、帳戶同檔案權限其實係三層嘢。MDM 可以設定公司 Mac 或 iPhone、推送 app、限制部分 iCloud 功能,必要時亦可鎖機或者清除公司裝置;Managed Apple Account 就由公司擁有,可以控制用到咩服務、喺邊類裝置登入,同邊啲人協作。至於私人 Apple Account,擁有權始終喺員工手上,唔應該當成公司身份系統嘅延伸。
檔案分享又係另一層。Apple 官方文件寫明,iCloud Drive 檔案擁有人可以逐個移除參與者或者停止分享,但已另存副本嘅檔案收唔返。換句話講,停用公司電郵、VPN、Slack 帳戶或者抹走公司 Mac,都唔應該當成已經撤銷晒 iCloud 文件權限。**MDM 管到部機,未必管到由私人 Apple Account 接收嘅每一個共享項目。**離職程序淨係收機同改密碼,資料仍有機會留喺另一部私人 Mac、iPhone 或 iPad。
打工仔點樣避免公私撈亂
如果公司畀你一部 Mac,再叫你用私人 Apple Account 登入,第一步係問清楚邊啲資料會同步去私人 iCloud,包括 Desktop、Documents、Notes、相片、密碼同 Messages。工作文件應留喺公司指定嘅受管空間,唔好貪順手擺入私人 iCloud Drive,亦唔好用私人帳戶做共享文件擁有人。公司真係要求混用,就要有書面政策講明公司可管理咩、離職時會點處理,同私人資料有冇機會俾公司檢查。
離職前亦要同主管或者 IT 一齊檢查 Finder 入面嘅 Shared、iCloud Drive 共享項目、Pages/Numbers/Keynote 協作文件,同以私人 Apple Account 接受過嘅邀請。唔好自行刪除公司檔案,因為參與者喺共享資料夾刪嘢,有機會影響其他人;正確做法係列出項目,交畀擁有人移除權限,再確認私人裝置冇保留公司批准範圍以外嘅副本。交接做妥後,先移除工作描述檔、公司憑證同相關登入。
中小企要執嘅四個位置
公司裝置最好經 Apple Business Manager 配合 MDM 登記,工作身份就用 Managed Apple Account 或公司既有身份供應商,私人 Apple Account 只留畀私人購買同個人資料。BYOD 可以考慮 Apple 嘅 User Enrollment;Apple 官方指呢種模式只管理公司配置嘅帳戶、設定同資料,IT 唔會接觸員工私人帳戶。公司自置裝置就應該用管理權限較完整嘅模式,亦要按需要限制私人 iCloud Drive,以及關閉 Desktop/Documents 同步。
離職清單要同時處理四樣嘢:停用公司身份同登入 token、撤銷群組及共享文件權限、收回或清除公司裝置、轉移由離職員工擁有嘅文件。每份敏感文件最好由公司帳戶或者團隊空間擁有,避免擁有人跟住員工走。最後由另一個管理員重新登入驗證,抽查 iCloud、雲端硬碟、電郵、訊息同密碼管理工具,確認舊帳戶真係開唔到,唔好淨係靠系統顯示「已停用」。
Apple 呢宗爭議點解麻煩
Apple 早前就商業機密向前員工、OpenAI 同 io Products提出訴訟,當中包含蓄意存取同取走文件嘅指控;呢啲指控同前員工無意中繼續收到 iCloud 同步,情況唔相同。之不過,商業機密訴訟通常會睇公司有冇採取合理保密措施,帳戶同共享權限長期拆唔乾淨,可能令 Apple 解釋保護措施時多一重麻煩。對一般公司嚟講,教訓就更直接:離職流程要逐層撤權,收返部 Mac 只完成咗其中一步。
參考來源
- 9to5Mac — Report: Apple’s secrecy efforts partly undermined by lax work iCloud policy — original report
- Apple iCloud Policy Fueled Employee Leaks Ahead of OpenAI Suit — 核心指控嘅原始付費報道,包括私人帳戶混用同離職後仍同步檔案。
- About Managed Apple Accounts — Apple 官方解釋 Managed Apple Account 嘅擁有權、用途同管理範圍。
- iCloud for Managed Apple Accounts — 核對公司可控制嘅 iCloud 服務、登入裝置同協作設定。
- User Enrollment and device management — Apple 官方 BYOD 管理文件,說明公司資料同私人帳戶嘅分隔。
- Manage sharing for files and folders in iCloud Drive — 核對檔案擁有人點樣移除參與者、停止分享同撤銷權限。
- Unenroll devices and sign out users in Apple Business — 核對公司點樣移除受管帳戶、登出用戶同處理已登記裝置。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







