コンフィデンシャルコンピューティング

Confidential Computingは、ハードウェアベースの高信頼実行環境(TEE)を利用して、使用中のデータを保護できる技術です。TEEとは、データの整合性、データの機密性、およびコードの整合性に対して強化されたレベルのセキュリティを提供する環境のタイプです。

1. Confidential ComputingとSUSE Multi-Linux Manager

TEEの信頼性は、認証プロセスによって確認されます。SUSE Multi-Linux Managerは、登録されたシステムのための認証サーバーとして使用できます。 このモードで実行されるシステムのためのレポートページを生成します。 これらのシステムは、定期的に検証され、チェックされる必要があります。 過去のチェックの履歴も保存され、リクエストに応じて利用可能です。

Confidential Computingの検証は、認証されるシステムが実行されている使用ハードウェアと環境によって異なります。

Confidential Computingの認証はx86_64アーキテクチャでのみ利用できます。

2. 要件

Confidential Computingは、次の特性を持つ環境にセットアップできます:

  • 認証されるシステム(仮想マシン)はSLES15 SP6であり、SUSE Multi-Linux Managerに起動されます。

  • ハードウェアには`AMD EPYC Milan CPU`または`AMD EPYC Genoa CPU`が必要です。

  • BIOSがConfidential Computingの認証を許可するように設定されている必要があります。

  • ホストOSと仮想化ソフトウェア(KVMおよびlibvirt)でConfidential Computingがサポートされている必要があります。

3. 制限事項

  • SLES15 SP6のConfidential Computingの認証はテクノロジプレビューとして提供されています。

  • SUSE Multi-Linux ManagerはConfidential Computingの認証をテクノロジプレビューとして提供しています。

  • セキュアブートは認証されます。 ただし、現在のところKVMセキュアブートとSNPゲストは同時に使用できません。

4. Confidential ComputingをSUSE Multi-Linux Managerで使用します

Confidential Computingをホストにセットアップして設定する正確な手順については、OSベンダのマニュアルを参照してください。

プロシージャ:SUSE Multi-Linux Managerのインストール中に認証コンテナを有効にする
  1. 認証コンテナは、SUSE Multi-Linux Managerを使用して`mgradm install podman`をインストールする際に有効になります。

  2. ファイル`mgradm.yaml`に以下の内容を追加してください。

    coco:
        replicas: 1
プロシージャ:SUSE Multi-Linux Managerのインストール後に認証コンテナを有効にする
  1. インストール後に認証コンテナを有効にするには、コマンドラインパラメータ`mgradm`を使用します。

  2. 次のコマンドを実行します。

    mgradm scale uyuni-server-attestation --replicas 1
プロシージャ:SUSE Multi-Linux Managerのインストール後に認証コンテナを無効にする
  1. すでに有効な認証コンテナを無効にするには、次のコマンドを実行します。

    mgradm scale uyuni-server-attestation --replicas 0
プロシージャ:認証を有効にする
  1. 選択したシステムで、タブ監査  コンフィデンシャルコンピューティング  設定に移動します。

  2. トグルボタンを選択して認証を有効にします。

  3. フィールド`Environment Type`で、ドロップダウンリストから正しいオプションを選択します。

  4. ボタン保存をクリックして、変更を保存します。

プロシージャ:新しい認証をスケジュールする
  1. 選択したシステムで、タブ監査  コンフィデンシャルコンピューティング  認証の一覧に移動します。

  2. 認証のスケジュールを設定するをクリックします。 新しいフォームが開きます。

  3. フィールド`Earliest`で、認証の実行時刻を選択します。

  4. 必要に応じて、`Add to`オプションを選択して、新しく作成した認証コンテナをアクションチェーンに追加します。

  5. ボタンスケジュールをクリックして、新しい認証の実行を保存してスケジュールします。

プロシージャ:システム詳細から認証レポートを表示する
  1. 選択したシステムで、タブ監査  コンフィデンシャルコンピューティング  認証の一覧に移動します。

  2. 表示するレポートを見つけて選択します。

  3. 選択した認証レポートタブ`Overview`をクリックすると、レポートが開きます。

  4. 次のタブ`SEV-SNP`に移動します。

  5. 最後に、次のタブ`Secure Boot`に移動します。

プロシージャ:監査からの認証レポートの表示
  1. ナビゲーションバーから、監査  コンフィデンシャルコンピューティングを選択します。

  2. メインパネルにすべての認証のリストが表示されます。

  3. 表示するレポートを見つけて選択します。

4.1. レポートのステータス

認証レポートは次のいずれかのステータスになります。

待機中

これは、スケジュールされた認証のデフォルトのステータスです。 レポートはまだ利用できません。プロセスがまだ開始されていないか、完了していないためです。

成功

スケジュールされた認証コンテナによって表示可能なレポートが作成されると、プロセスのステータスは`Successful`になります。

失敗

スケジュールされた認証コンテナが失敗し、その結果レポートが作成されない場合、プロセスのステータスは`Failed`になります。

5. 関連トピック

Confidential Computingの詳細については、 こちらを参照してください。