机密计算
Confidential Computing 是一种通过使用基于硬件的可信执行环境 (TEE) 来保护使用中数据的技术,这种环境提供更高的安全级别以确保数据完整性、数据机密性和代码完整性。
1. 通过 Confidential Computing 和 SUSE Multi-Linux Manager
TEE 的可信性通过认证过程进行检查。SUSE Multi-Linux Manager 可以作为注册到它的系统的认证服务器。 它为以此模式运行的系统生成报告页面。 这些系统需要定期进行认证和检查。 过去检查的历史记录也会存储并根据请求提供。
Confidential Computing 认证取决于所用的硬件以及要认证的系统运行所在的环境。
|
Confidential Computing 认证仅适用于 x86_64 体系结构。 |
2. 要求
可以在具有以下特征的环境中设置 Confidential Computing:
-
要认证的系统(虚拟机)为 SLES15 SP6 并且已启动至 SUSE Multi-Linux Manager
-
硬件必须具备
AMD EPYC Milan CPU或AMD EPYC Genoa CPU。 -
必须将 BIOS 配置为允许 Confidential Computing 认证
-
主机操作系统和虚拟化软件(KVM 和 libvirt)必须支持 Confidential Computing。
3. 限制
-
SLES15 SP6 以技术预览的形式提供 Confidential Computing 认证。
-
SUSE Multi-Linux Manager 以技术预览的形式提供 Confidential Computing 认证。
-
安全引导已经认证。 但是,KVM 安全引导和 SNP Guest 目前无法一起运行。
4. 在 Confidential Computing 中使用 SUSE Multi-Linux Manager
|
有关在主机上设置和配置 Confidential Computing 的具体步骤,请参见操作系统供应商文档。 |
-
在安装 SUSE Multi-Linux Manager 时,使用
mgradm install podman启用认证容器。 -
将以下内容添加到文件
mgradm.yaml中。coco: replicas: 1
-
要在安装后启用认证容器,请使用命令行参数
mgradm。 -
运行命令
mgradm scale uyuni-server-attestation --replicas 1
-
要禁用已启用的认证容器,请运行以下命令:
mgradm scale uyuni-server-attestation --replicas 0
-
对于选定的系统,转到选项卡 。
-
通过选择切换按钮来启用认证。
-
在字段
Environment Type中,从下拉列表中选择正确的选项。 -
单击按钮 保存 以保存更改。
-
对于选定的系统,转到选项卡 。
-
单击 安排认证。 新表单已打开。
-
在字段
Earliest中,选择运行认证的时间。 -
如果需要,可以通过选择
Add to选项将新创建的认证添加到操作链中。 -
单击按钮 安排 以保存并安排新的认证执行。
-
对于选定的系统,转到选项卡 。
-
查找并选择要查看的报告。
-
单击所选的认证报告后,
Overview选项卡即会打开。 -
转到下一个选项卡
SEV-SNP。 -
最后,转到下一个选项卡
Secure Boot。
-
从导航栏中选择 。
-
所有认证的列表将显示在主面板中。
-
查找并选择要查看的报告。
4.1. 报告状态
认证报告处于下列状态之一:
- 待处理
-
这是安排的认证的默认状态。 报告仍然不可用,可能是因为处理尚未开始或完成。
- 成功
-
当安排的认证创建可查看的报告时,处理状态将变为
Successful。 - 失败
-
当安排的认证失败并且因此未创建报告时,处理状态将变为
Failed。