IBM Cloud Hyper Protect Virtual Servers for VPC 的其他安全責任
適用於 VPC 的 IBM Cloud Hyper Protect Virtual Servers 已經廢棄。 截至 2026 年 2 月 28 日,您無法建立新的實體。 現有的實體可支援至 2027 年 2 月 20 日。 該日期仍然存在的任何實例都將被刪除。 您可以使用 IBM Confidential Computing Container Runtime(以前稱為 Hyper Protect Virtual Servers )或 IBM Confidential Computing Container Runtime for Red Hat Virtualization Solutions(以前稱為 Hyper Protect Container Runtime for Red Hat Virtualization Solutions) 來重新部署工作負載。 有關資料遷移的資訊,請參閱 遷移指南。 如需詳細資訊,請參閱 服務廢止公告。
瞭解當您針對 VPC 使用 IBM Cloud Hyper Protect Virtual Servers 時必須遵守的安全相關責任。
您必須遵循下列安全最佳作法,以協助維護更安全的環境:
- 當目前的 HPVS 映像被淘汰時,您必須儘快升級至最新版本,以確保持續支援與相容性。
- 請確保在提供最新可用的映像檔時,定期將環境更新為最新的可用映像檔。
- 對來自 IBM的一般安全通知採取必要的動作。
- 確保只開啟所需的連接埠,並確保連接埠的安全性 ( TLS 已啟用)。 如果您要開啟虛擬伺服器實例上的任何埠,請確保遵循安全最佳作法。 IBM 對於因使用連接埠而導致的任何安全事故概不負責。
- 確保僅容許信任或已知使用者存取環境及虛擬伺服器。
- 在 Docker 環境中將安全風險降至最低時,請採用最少專用權原則。 避免以非 root 使用者身分或特許儲存器身分執行容器。
- 在虛擬伺服器實例上啟用 AppArmor Linux 核心安全模組。 如需相關資訊,請參閱 使用 AppArmor。
- 如果映像已被淘汰,建議升級到最新的可用版本。 一旦映像過時,vsi 的建立或啟動就會因為映像不再有效而導致錯誤。
- 您必須遵循合約的下列最佳作法:
- 建議將合約的所有區段都加密。 如需相關資訊,請參閱 合約加密。
- 為了確保合約的完整性,建議您簽署合約。 如需相關資訊,請參閱 合約簽章。
- 可以簽署容器映像檔。 如需相關資訊,請參閱 IBM Hyper Protect Container Runtime 映像檔。
- 您有責任保存您所建立的安全合約副本,以防止無意的安全風險,因為一旦遺失,您將無法擷取它。
- 可以使用認證記錄來驗證輸入資料。 如需相關資訊,請參閱 認證。
- 可以使用以下方法對證明記錄進行加密 attestationPublicKey。
- 您可以驗證您下載用於合約加密及認證的憑證。 如需相關資訊,請參閱 驗證憑證。
- 確保您在合約中使用的種子不易猜測或破解。
- 確保您在合約中定義的所有軟體都來自授信來源。