机密计算

Confidential Computing 是一种通过使用基于硬件的可信执行环境 (TEE) 来保护使用中数据的技术,这种环境提供更高的安全级别以确保数据完整性、数据机密性和代码完整性。

1. 通过 Confidential Computing 和 SUSE Multi-Linux Manager

TEE 的可信性通过认证过程进行检查。SUSE Multi-Linux Manager 可以作为注册到它的系统的认证服务器。 它为以此模式运行的系统生成报告页面。 这些系统需要定期进行认证和检查。 过去检查的历史记录也会存储并根据请求提供。

Confidential Computing 认证取决于所用的硬件以及要认证的系统运行所在的环境。

Confidential Computing 认证仅适用于 x86_64 体系结构。

2. 要求

可以在具有以下特征的环境中设置 Confidential Computing:

  • 要认证的系统(虚拟机)为 SLES15 SP6 并且已启动至 SUSE Multi-Linux Manager

  • 硬件必须具备 AMD EPYC Milan CPUAMD EPYC Genoa CPU

  • 必须将 BIOS 配置为允许 Confidential Computing 认证

  • 主机操作系统和虚拟化软件(KVM 和 libvirt)必须支持 Confidential Computing。

3. 限制

  • SLES15 SP6 以技术预览的形式提供 Confidential Computing 认证。

  • SUSE Multi-Linux Manager 以技术预览的形式提供 Confidential Computing 认证。

  • 安全引导已经认证。 但是,KVM 安全引导和 SNP Guest 目前无法一起运行。

4. 在 Confidential Computing 中使用 SUSE Multi-Linux Manager

有关在主机上设置和配置 Confidential Computing 的具体步骤,请参见操作系统供应商文档。

过程:升级在 SUSE Multi-Linux Manager 安装期间启用认证容器
  1. 在安装 SUSE Multi-Linux Manager 时,使用 mgradm install podman 启用认证容器。

  2. 将以下内容添加到文件 mgradm.yaml 中。

    coco:
        replicas: 1
过程:升级在 SUSE Multi-Linux Manager 安装后启用认证容器
  1. 要在安装后启用认证容器,请使用命令行参数 mgradm

  2. 运行命令

    mgradm scale uyuni-server-attestation --replicas 1
过程:升级在 SUSE Multi-Linux Manager 安装后禁用认证容器
  1. 要禁用已启用的认证容器,请运行以下命令:

    mgradm scale uyuni-server-attestation --replicas 0
过程:升级启用认证
  1. 对于选定的系统,转到选项卡 审计  机密计算  设置

  2. 通过选择切换按钮来启用认证。

  3. 在字段 Environment Type 中,从下拉列表中选择正确的选项。

  4. 单击按钮 保存 以保存更改。

过程:升级安排新认证
  1. 对于选定的系统,转到选项卡 审计  机密计算  列出认证

  2. 单击 安排认证。 新表单已打开。

  3. 在字段 Earliest 中,选择运行认证的时间。

  4. 如果需要,可以通过选择 Add to 选项将新创建的认证添加到操作链中。

  5. 单击按钮 安排 以保存并安排新的认证执行。

过程:升级从系统详细信息查看认证报告
  1. 对于选定的系统,转到选项卡 审计  机密计算  列出认证

  2. 查找并选择要查看的报告。

  3. 单击所选的认证报告后,Overview 选项卡即会打开。

  4. 转到下一个选项卡 SEV-SNP

  5. 最后,转到下一个选项卡 Secure Boot

过程:升级从“审计”界面查看认证报告
  1. 从导航栏中选择 审计  机密计算

  2. 所有认证的列表将显示在主面板中。

  3. 查找并选择要查看的报告。

4.1. 报告状态

认证报告处于下列状态之一:

待处理

这是安排的认证的默认状态。 报告仍然不可用,可能是因为处理尚未开始或完成。

成功

当安排的认证创建可查看的报告时,处理状态将变为 Successful

失败

当安排的认证失败并且因此未创建报告时,处理状态将变为 Failed

5. 相关主题

有关 Confidential Computing 的详细信息,请参见 这里