A propos de l'attestation avec Intel SGX ou TDX pour Virtual Servers for VPC

Sélectionner la disponibilité

L'attestation est un processus de validation qui garantit qu'un environnement d'exécution est instancié dans une enclave SGX ou TDX chiffrée sur un système dont la configuration de sécurité est connue. Data Center Attestation Primitives (DCAP) d'Intel facilite l'attestation.

Les profils de confidentialité informatique, la confidentialité informatique avec Intel SGX pour VPC et la confidentialité informatique avec Intel TDX pour VPC sont disponibles dans les régions Dallas (sud des États-Unis), Washington DC (est des États-Unis) et Francfort (Allemagne). Pour plus d'informations, voir Problèmes informatiques confidentiels connus. L'informatique confidentielle n'est disponible que pour certains profils. Pour plus d'informations, voir Profils informatiques confidentiels.

Intel SGX aide à protéger les données en cours d'utilisation grâce à la technologie d'isolation des applications. Intel TDX aide à protéger les données en cours d'utilisation grâce à la technologie d'isolation des machines virtuelles. En utilisant ces fonctionnalités, les développeurs peuvent protéger l'intégrité et la confidentialité de leur code et de leurs données.

Activation de l'attestation pour SGX

Le certificat PCK est disponible dans le serveur virtuel SGX, il n'est donc pas nécessaire de l'obtenir auprès d'un service PCCS. Ce certificat se trouve à l'adresse /root/.dcap-qcnl/*. Un utilisateur non root doit copier le répertoire /root/.dcap-qcnl/* dans son répertoire $HOME pour utiliser DCAP.

Installez les paquets DCAP et QCNL comme spécifié par Intel.

Installez la version DCAP 1.19 ou supérieure, car les versions précédentes ne prennent pas en charge les certificats mis en cache localement.

Reconfigurez AESM pour utiliser le certificat PCK mis en cache localement et redémarrez le service comme indiqué dans l'exemple suivant.

  1. Configurer /etc/sgx_default_qcnl.conf

     "use_secure_cert": false
     "local_cache_only": true
    
  2. Redémarrer aesmd

     systemctl restart aesmd
    

Activation de l'attestation pour TDX

Pour activer l'attestation pour TDX, suivez les instructions d'Intel Trust Domain at Runtime.

TDX ne prend pas en charge l'interface vsock pour la génération de devis. Pour la génération de devis, vous devez utiliser tdvmcal.

Documentation SGX et TDX d'Intel

Pour plus d'informations sur SGX et TDX, consultez les liens suivants.

sgx

TDX