기밀 컴퓨팅

Confidential Computing은 하드웨어 기반 신뢰 실행 환경(TEE)을 사용하여 사용 중인 데이터를 보호하는 기술로, 데이터 무결성, 데이터 기밀성 및 코드 무결성을 위한 보안 수준을 높여주는 환경을 제공합니다.

1. Confidential Computing과 SUSE Multi-Linux Manager

TEE의 신뢰성은 증명 프로세스를 통해 확인됩니다. SUSE Multi-Linux Manager은 등록된 시스템의 증명 서버로 사용될 수 있습니다. 이 모드에서 실행되는 시스템에 대한 보고서 페이지를 생성합니다. 이러한 시스템은 정기적으로 증명 및 점검되어야 합니다. 이전 점검 내역도 저장되며, 요청 시 확인할 수 있습니다.

Confidential Computing 증명은 사용되는 하드웨어와 증명 대상 시스템이 실행되는 환경에 따라 달라집니다.

Confidential Computing 증명은 x86_64 아키텍처에서만 사용할 수 있습니다.

2. 요구사항

Confidential Computing은 다음과 같은 특성을 가진 환경에서 설정할 수 있습니다:

  • 증명된 시스템(가상 머신)은 SLES15 SP6이며 SUSE Multi-Linux Manager로 부팅됩니다.

  • 하드웨어에는 AMD EPYC Milan CPU 또는 `AMD EPYC Genoa CPU`이(가) 있어야 합니다.

  • BIOS는 Confidential Computing 증명을 허용하도록 구성해야 합니다.

  • 호스트 OS 및 가상화 소프트웨어(KVM 및 libvirt)는 Confidential Computing를 지원해야 합니다.

3. 제한 사항

  • SLES15 SP6에는 Confidential Computing 증명이 기술 프리뷰로 제공됩니다.

  • SUSE Multi-Linux Manager은 Confidential Computing 증명을 기술 프리뷰로 제공합니다.

  • 보안 부트가 증명되었습니다. 그러나 현재 KVM 보안 부트와 SNP 게스트는 함께 작동하지 않습니다.

4. Confidential Computing을(를) SUSE Multi-Linux Manager에서 사용하십시오.

호스트에서 Confidential Computing을(를) 설정 및 구성하는 정확한 단계는 OS 제조업체 설명서를 참조하십시오.

절차 SUSE Multi-Linux Manager 설치 중 증명 컨테이너 활성화
  1. SUSE Multi-Linux Manager 설치 시 `mgradm install podman`을(를) 사용하여 증명 컨테이너가 활성화됩니다.

  2. 파일`mgradm.yaml`에 다음을 추가하십시오.

    coco:
        replicas: 1
절차 SUSE Multi-Linux Manager 설치 후 증명 컨테이너 활성화
  1. 설치 후 증명 컨테이너를 활성화하려면 명령줄 파라미터 `mgradm`을(를) 사용하십시오.

  2. 명령 실행

    mgradm scale uyuni-server-attestation --replicas 1
절차 SUSE Multi-Linux Manager 설치 후 증명 컨테이너 비활성화
  1. 이미 활성화된 증명 컨테이너를 비활성화하려면 다음 명령을 실행합니다.

    mgradm scale uyuni-server-attestation --replicas 0
절차 증명 활성화
  1. 선택한 시스템의 경우 탭 감사  기밀 컴퓨팅  설정으로 이동하십시오.

  2. 토글 버튼을 선택하여 증명을 활성화합니다.

  3. 필드 `Environment Type`에서 드롭다운 목록의 올바른 옵션을 선택하십시오.

  4. 버튼 저장을 클릭하여 변경 내용을 저장하십시오.

절차 새 증명 예약
  1. 선택한 시스템의 경우 탭 감사  기밀 컴퓨팅  증명 목록으로 이동하십시오.

  2. 증명 예약을(를) 클릭하십시오. 새 양식이 열립니다.

  3. 필드 `Earliest`에서 증명이 실행될 시간을 선택하십시오.

  4. 필요한 경우 Add to 옵션을 선택하여 새로 생성한 증명을 작업 체인에 추가하십시오.

  5. 버튼 일정을(를) 클릭하여 새 증명 실행을 저장하고 예약하십시오.

절차 시스템 세부 정보에서 증명 보고서 보기
  1. 선택한 시스템의 경우 탭 감사  기밀 컴퓨팅  증명 목록으로 이동하십시오.

  2. 확인할 보고서를 찾아 선택합니다.

  3. 선택한 증명 보고서 탭을 클릭하면 `Overview`가 열립니다.

  4. 다음 탭 `SEV-SNP`으로 이동합니다.

  5. 마지막으로, 다음 탭 `Secure Boot`으로 이동합니다.

절차 감사에서 증명 보고서 보기
  1. 탐색 모음에서 감사  기밀 컴퓨팅을 선택합니다.

  2. 모든 증명의 목록이 기본 패널에 표시됩니다.

  3. 확인할 보고서를 찾아 선택합니다.

4.1. 보고서 상태

증명 보고서의 상태는 다음 중 하나일 수 있습니다.

보류 중

이것은 예약된 증명의 기본 상태입니다. 보고서는 아직 사용할 수 없으며, 이는 프로세스가 아직 시작되지 않았거나 완료되지 않았기 때문입니다.

성공

예약된 증명이 볼 수 있는 보고서를 생성하면 프로세스 상태는 `Successful`입니다.

작업 실패

예약된 증명이 실패하여 결과적으로 보고서가 생성되지 않으면 프로세스 상태는 `Failed`입니다.

5. 관련 주제

Confidential Computing에 대한 자세한 내용은 여기를 참조하십시오.