기밀 컴퓨팅
Confidential Computing은 하드웨어 기반 신뢰 실행 환경(TEE)을 사용하여 사용 중인 데이터를 보호하는 기술로, 데이터 무결성, 데이터 기밀성 및 코드 무결성을 위한 보안 수준을 높여주는 환경을 제공합니다.
1. Confidential Computing과 SUSE Multi-Linux Manager
TEE의 신뢰성은 증명 프로세스를 통해 확인됩니다. SUSE Multi-Linux Manager은 등록된 시스템의 증명 서버로 사용될 수 있습니다. 이 모드에서 실행되는 시스템에 대한 보고서 페이지를 생성합니다. 이러한 시스템은 정기적으로 증명 및 점검되어야 합니다. 이전 점검 내역도 저장되며, 요청 시 확인할 수 있습니다.
Confidential Computing 증명은 사용되는 하드웨어와 증명 대상 시스템이 실행되는 환경에 따라 달라집니다.
|
Confidential Computing 증명은 x86_64 아키텍처에서만 사용할 수 있습니다. |
2. 요구사항
Confidential Computing은 다음과 같은 특성을 가진 환경에서 설정할 수 있습니다:
-
증명된 시스템(가상 머신)은 SLES15 SP6이며 SUSE Multi-Linux Manager로 부팅됩니다.
-
하드웨어에는
AMD EPYC Milan CPU또는 `AMD EPYC Genoa CPU`이(가) 있어야 합니다. -
BIOS는 Confidential Computing 증명을 허용하도록 구성해야 합니다.
-
호스트 OS 및 가상화 소프트웨어(KVM 및 libvirt)는 Confidential Computing를 지원해야 합니다.
3. 제한 사항
-
SLES15 SP6에는 Confidential Computing 증명이 기술 프리뷰로 제공됩니다.
-
SUSE Multi-Linux Manager은 Confidential Computing 증명을 기술 프리뷰로 제공합니다.
-
보안 부트가 증명되었습니다. 그러나 현재 KVM 보안 부트와 SNP 게스트는 함께 작동하지 않습니다.
4. Confidential Computing을(를) SUSE Multi-Linux Manager에서 사용하십시오.
|
호스트에서 Confidential Computing을(를) 설정 및 구성하는 정확한 단계는 OS 제조업체 설명서를 참조하십시오. |
-
SUSE Multi-Linux Manager 설치 시 `mgradm install podman`을(를) 사용하여 증명 컨테이너가 활성화됩니다.
-
파일`mgradm.yaml`에 다음을 추가하십시오.
coco: replicas: 1
-
설치 후 증명 컨테이너를 활성화하려면 명령줄 파라미터 `mgradm`을(를) 사용하십시오.
-
명령 실행
mgradm scale uyuni-server-attestation --replicas 1
-
이미 활성화된 증명 컨테이너를 비활성화하려면 다음 명령을 실행합니다.
mgradm scale uyuni-server-attestation --replicas 0
-
선택한 시스템의 경우 탭 으로 이동하십시오.
-
토글 버튼을 선택하여 증명을 활성화합니다.
-
필드 `Environment Type`에서 드롭다운 목록의 올바른 옵션을 선택하십시오.
-
버튼 저장을 클릭하여 변경 내용을 저장하십시오.
-
선택한 시스템의 경우 탭 으로 이동하십시오.
-
증명 예약을(를) 클릭하십시오. 새 양식이 열립니다.
-
필드 `Earliest`에서 증명이 실행될 시간을 선택하십시오.
-
필요한 경우
Add to옵션을 선택하여 새로 생성한 증명을 작업 체인에 추가하십시오. -
버튼 일정을(를) 클릭하여 새 증명 실행을 저장하고 예약하십시오.
-
선택한 시스템의 경우 탭 으로 이동하십시오.
-
확인할 보고서를 찾아 선택합니다.
-
선택한 증명 보고서 탭을 클릭하면 `Overview`가 열립니다.
-
다음 탭 `SEV-SNP`으로 이동합니다.
-
마지막으로, 다음 탭 `Secure Boot`으로 이동합니다.
-
탐색 모음에서 을 선택합니다.
-
모든 증명의 목록이 기본 패널에 표시됩니다.
-
확인할 보고서를 찾아 선택합니다.
4.1. 보고서 상태
증명 보고서의 상태는 다음 중 하나일 수 있습니다.
- 보류 중
-
이것은 예약된 증명의 기본 상태입니다. 보고서는 아직 사용할 수 없으며, 이는 프로세스가 아직 시작되지 않았거나 완료되지 않았기 때문입니다.
- 성공
-
예약된 증명이 볼 수 있는 보고서를 생성하면 프로세스 상태는 `Successful`입니다.
- 작업 실패
-
예약된 증명이 실패하여 결과적으로 보고서가 생성되지 않으면 프로세스 상태는 `Failed`입니다.