Informática confidencial con LinuxONE
La dirección IBM Cloud Hyper Protect Virtual Servers para VPC está obsoleta. A partir del 28 de febrero de 2026, no se podrán crear nuevas instancias. Las instancias existentes se admitirán hasta el 20 de febrero de 2027. Se eliminarán todas las instancias que aún existan en esa fecha. Puede redistribuir sus cargas de trabajo utilizando IBM Confidential Computing Container Runtime(antes conocido como Hyper Protect Virtual Servers) o IBM Confidential Computing Container Runtime para soluciones de virtualización Red Hat(anteriormente conocido como Hyper Protect Container Runtime para soluciones de virtualización Red Hat). Para obtener información sobre la migración de datos, consulte la Guía de migración. Para más información, consulte el anuncio de eliminación de servicios.
La computación confidencial está habilitada en LinuxONE (arquitectura de procesador s390x ) mediante el uso de la tecnología Secure Execution for Linux ( IBM ). Esta tecnología forma parte del hardware de los sistemas IBMz17, IBM z16, IBM z15, IBM LinuxONE Emperador 4,IBM LinuxONE Emperor 5, y IBM LinuxONE III. Con IBM Secure Execution para Linux, puede desplegar cargas de trabajo de forma segura en la nube. Ayuda a garantizar la integridad y confidencialidad de las imágenes de arranque, así como la autenticidad del servidor. Las aplicaciones se aíslan del sistema operativo, proporcionando así más privacidad y seguridad para la carga de trabajo.
Utilizando IBM Secure Execution for Linux, puede crear imágenes Linux cifradas que se pueden ejecutar en una nube pública, privada o híbrida con su memoria en uso protegida. La carga de trabajo o los datos están protegidos frente a amenazas externas e internas.
Un nuevo sistema operativo que utiliza la tecnología IBM Secure Execution for Linux ya está disponible como IBM Hyper Protect. La imagen asociada que se utiliza para crear la instancia se denomina imagen IBM Hyper Protect Container Runtime(HPCR). Una instancia de servidor virtual que se aprovisiona utilizando esta imagen se denomina IBM Cloud Hyper Protect Virtual Servers para una instancia VPC (Virtual Private Cloud).
Para obtener información técnica detallada sobre IBM Hyper Protect Platform, consulte el documento técnico The Second Generation of IBM Hyper Protect Platform.
Echa un vistazo al tutorial y al vídeo sobre Informática Confidencial para una transacción financiera utilizando Hyper Protect Virtual Server para VPC. Puede obtener información sobre cómo proteger la información de identificación personal y los datos de tarjetas de crédito que se introducen en formularios web mediante el uso de Informática confidencial en Hyper Protect Virtual Server para VPC.
Para la versión local de Hyper Protect Virtual Servers, consulte IBM Hyper Protect Virtual Servers v2.1.
Hyper Protect Virtual Servers para VPC
Hyper Protect Virtual Servers for VPC aprovecha IBM Secure Execution for Linux para proporcionar un límite alrededor de cada instancia y proporciona las ventajas siguientes:
-
Seleccionar disponibilidad
Los perfiles de instancia para las instancias Hyper Protect Virtual Server están disponibles en las regiones de Estados Unidos Sur (Dallas), Estados Unidos Este (Washington, DC), Canadá (Toronto), Brasil (São Paulo), Reino Unido (Londres), Alemania (Frankfurt), España (Madrid) y Japón (Tokio).
-
Límite de ejecución segura para la protección frente a amenazas internas y externas
Hyper Protect Virtual Servers para VPC proporciona la garantía técnica de que los usuarios no autorizados, incluidos los administradores de IBM Cloud, no tienen acceso a la aplicación. Las cargas de trabajo están bloqueadas por límites seguros individuales a nivel de instancia.
-
Contrato multiparte y testificación de despliegue
Aplique los principios de confianza cero desde el desarrollo de la carga de trabajo hasta su implantación. A medida que varias personas y entidades legales colaboran, es esencial separar el deber y el acceso. Hyper Protect Virtual Servers para VPC se basa en un concepto de contrato cifrado recién introducido. Permite a cada persona proporcionar su contribución y asegurarse a través del cifrado de que ninguna de las otras personas puede acceder a estos datos o a la propiedad intelectual. El despliegue puede ser validado por una persona auditora a través de un registro de atestación, que está firmado y cifrado para garantizar que sólo el auditor tiene este nivel de conocimiento.
-
Protecciones de programas maliciosos
Hyper Protect Virtual Servers para VPC utiliza Secure Build para configurar un proceso de verificación que garantice que sólo se ejecuta código autorizado en una aplicación. Sólo despliega versiones de contenedores validadas en el momento del despliegue mediante o están firmados explícito, y sólo puede extraerse de un privado Container Registry con autenticación.
-
Traiga su propia imagen OCI y utilice el servicio Container Runtime gestionado
Utilice cualquier imagen de iniciativa de contenedor abierto(OCI) y obtenga las ventajas de una solución informática confidencial para obtener niveles adicionales de protección. Asegúrese, mediante un contrato firmado, de que sólo se implanta una combinación específica de su carga de trabajo y entorno.
-
Basado en la infraestructura de Virtual Private Cloud (VPC) para una seguridad de red adicional
Elija entre varios tamaños de perfil y crezca según sea necesario para proteger las aplicaciones contenerizadas y de pago por uso por hora.
Aproveche sus grupos de seguridad de red e infraestructura de registro existentes o comunes.
Complete los pasos siguientes para empezar a utilizar Hyper Protect Virtual Servers para VPC. Lo que es más importante, se necesita un contrato válido para crear una instancia.
Antes de empezar
Es importante leer la información siguiente y completar los preparativos necesarios antes de crear una instancia de Hyper Protect Virtual Servers para VPC.
-
Tenga en cuenta aspectos como los perfiles y las imágenes del sistema operativo. Para crear una instancia de Hyper Protect Virtual Servers para VPC con una imagen en stock, elija la imagen deIBM Hyper Protect Container Runtime.
-
Elija crear su propia imagen con Hyper Protect Virtual Servers
Aparte de utilizar la imagen en stock, puede elegir crear de forma segura su propia imagen con Hyper Protect Virtual Servers y utilizar dicha imagen para suministrar una instancia de Hyper Protect Virtual Servers para VPC. Para obtener más información, consulte Construcción segura de contenedores informáticos confidenciales.
-
Al crear una instancia, debe pasar un contrato válido en el campo Datos de usuario. La imagen de IBM Hyper Protect Container Runtime consta de distintos componentes o servicios que descifran el contrato (si está cifrado), valida el esquema de contrato, comprueba la firma del contrato, crea la frase de contraseña para cifrar el dispositivo de disco y muestra el contenedor especificado en el contrato.
Si no se pasa ningún contrato, la instancia finalmente se cierra.
-
Para iniciar una instancia de Hyper Protect Virtual Servers para VPC, primero debe configurar el registro añadiendo la configuración de registro en el contrato. Después del despliegue, puede utilizar dos tipos de registro para ver los registros de instancia de Hyper Protect Virtual Servers para VPC.
-
Servicio de registro que ha configurado
Consulte Registro para Hyper Protect Virtual Servers para VPC.
Si el registro no se ha configurado correctamente, la instancia se cierra automáticamente.
-
consola de serie
Después de seleccionar el sistema operativo y continuar con el despliegue, puede ver el estado del despliegue y también ver los registros en la consola de serie para confirmar si la instancia es una instancia de Hyper Protect Virtual Servers para VPC. También puede utilizar la información de este registro para resolver problemas de suministro. Para obtener más información, consulte Acceso a instancias de servidor virtual utilizando consolas de VNC o de serie.
-
-
Volumen de datos
La instancia admite varios volúmenes de datos que se cifran de forma predeterminada con la semilla o frase de contraseña que proporcione, lo que ayuda a garantizar la protección de los datos de la carga de trabajo. Se recomienda adjuntar todos los volúmenes de datos necesarios a la instancia durante la creación de la misma para que los datos del contenedor se almacenen en los volúmenes de datos. También se recomienda tomar una instantánea de los volúmenes de datos para poder volver a ella en caso de que surja algún problema en el futuro.
A partir de la versión de imagen de HPCR
ibm-hyper-protect-container-runtime-1-0-s390x-9, para las nuevas instancias de Hyper Protect Virtual Servers para VPC, el volumen de datos se particiona en dos partes. La primera partición (100Mib) está reservada para metadatos internos; la segunda partición permanece como volumen de datos para la carga de trabajo. Sólo se particionan los volúmenes nuevos y no puede utilizar el volumen particionado con una versión anterior de la imagen HPCR. El suministro con un volumen cifrado existente también funciona. La diferencia es que el volumen existente no se particiona, y también puede volver a una imagen más antigua con este volumen.Cuando se crea una instancia Hyper Protect Virtual Servers para VPC con un volumen de datos adjunto, la separación de dicho volumen de datos provoca el fallo de la carga de trabajo que se ejecuta en la instancia. Se recomienda no desconectar el volumen de datos.
-
Grupo de seguridad para puertos
Los puertos asociados con el contenedor o la carga de trabajo deben abrirse explícitamente a través de grupos de seguridad para que sean accesibles. Por lo tanto, debe crear un grupo de seguridad basado en los puertos asociados con el contenedor y adjuntarlo a la VPC correspondiente que se utiliza con la instancia de Hyper Protect Virtual Servers for VPC.
Creación de una instancia de Hyper Protect Virtual Servers para VPC
Después de finalizar la planificación y tener el contrato listo, puede crear una instancia de Hyper Protect Virtual Servers para VPC.
- Creación de una instancia mediante la interfaz de usuario. En la página de suministro, asegúrese de seleccionar IBM Z, LinuxONE for Architecture, y active el conmutador Ejecutar la carga de trabajo con un sistema operativo y un perfil protegidos por ejecución segura en Computación confidencial.
- Creación de una instancia mediante la CLI
Consulte la documentación de resolución de problemas o obtenga soporte si tiene algún problema con la instancia.
Puede utilizar Terraform para automatizar operaciones con Hyper Protect Virtual Servers para VPC.
Puede utilizar su Hyper Protect Virtual Servers para instancia de VPC en configuraciones de red sólo privadas, en las que la VPC no tiene una puerta de enlace pública y la instancia de servidor virtual no tiene una IP flotante. Puede conectarse a puntos finales privados de otros servicios, incluidos Container Registry y IBM Log Analysis. El requisito previo es disponer de un servidor DNS conectado a su instancia de servidor virtual. No es necesario realizar ninguna configuración adicional.
Recuperación o actualización de una instancia de Hyper Protect Virtual Servers para VPC utilizando IBM Cloud VPC Instantáneas.
Si su Hyper Protect Virtual Servers para VPC falla por algún motivo, puede crear una nueva instancia y adjuntar el volumen de datos que se ha conectado a la instancia anómala (en los 15 minutos siguientes a la creación de la nueva instancia). Asegúrese de que utiliza el mismo contrato que se utilizó originalmente para crear la instancia.
De forma alternativa, cree una instantánea del volumen de datos que se ha conectado a la instancia anómala. A continuación, crea una nueva instancia. Cuando conecte el volumen de datos, elija restaurar un volumen a partir de una instantánea y seleccione la instantánea que ha tomado anteriormente desde la que restaurar el volumen. Asegúrese de que utiliza el mismo contrato que se utilizó originalmente para crear la instancia.
Cuando desee utilizar una nueva imagen de Hyper Protect Container Runtime siempre que IBM la ponga a disposición, puede seguir cualquiera de los procedimientos mencionados que utilizan instantáneas. Debe utilizar el mismo contrato que ha utilizado para crear la instancia original.