A propos de l'attestation avec Intel SGX ou TDX pour Virtual Servers for VPC
Sélectionner la disponibilité
L'attestation est un processus de validation qui garantit qu'un environnement d'exécution est instancié dans une enclave SGX ou TDX chiffrée sur un système dont la configuration de sécurité est connue. Data Center Attestation Primitives (DCAP) d'Intel facilite l'attestation.
Les profils de confidentialité informatique, la confidentialité informatique avec Intel SGX pour VPC et la confidentialité informatique avec Intel TDX pour VPC sont disponibles dans les régions Dallas (sud des États-Unis), Washington DC (est des États-Unis) et Francfort (Allemagne). Pour plus d'informations, voir Problèmes informatiques confidentiels connus. L'informatique confidentielle n'est disponible que pour certains profils. Pour plus d'informations, voir Profils informatiques confidentiels.
Intel SGX aide à protéger les données en cours d'utilisation grâce à la technologie d'isolation des applications. Intel TDX aide à protéger les données en cours d'utilisation grâce à la technologie d'isolation des machines virtuelles. En utilisant ces fonctionnalités, les développeurs peuvent protéger l'intégrité et la confidentialité de leur code et de leurs données.
Activation de l'attestation pour SGX
Le certificat PCK est disponible dans le serveur virtuel SGX, il n'est donc pas nécessaire de l'obtenir auprès d'un service PCCS. Ce certificat se trouve à l'adresse /root/.dcap-qcnl/*. Un utilisateur non root doit copier le répertoire
/root/.dcap-qcnl/* dans son répertoire $HOME pour utiliser DCAP.
Installez les paquets DCAP et QCNL comme spécifié par Intel.
Installez la version DCAP 1.19 ou supérieure, car les versions précédentes ne prennent pas en charge les certificats mis en cache localement.
Reconfigurez AESM pour utiliser le certificat PCK mis en cache localement et redémarrez le service comme indiqué dans l'exemple suivant.
-
Configurer /etc/sgx_default_qcnl.conf
"use_secure_cert": false "local_cache_only": true -
Redémarrer
aesmdsystemctl restart aesmd
Activation de l'attestation pour TDX
Pour activer l'attestation pour TDX, suivez les instructions d'Intel Trust Domain at Runtime.
TDX ne prend pas en charge l'interface vsock pour la génération de devis. Pour la génération de devis, vous devez utiliser tdvmcal.
Documentation SGX et TDX d'Intel
Pour plus d'informations sur SGX et TDX, consultez les liens suivants.
sgx
- Pour DCAP, voir Intel ® SGX Data Center AttestationPrimitives Intel ® SGX DCAP.
- Pour l'attestation à l'aide de DCAP, voir Intel® Software Guard Extensions Data Center Attestation Primitives Design Guide.
- Pour l'installation de DCAP, voir la documentation informatique confidentielle d'Intel® ){: external}.
- Pour le service de vérification d'attestation, voir Intel ® Trust Authority.
TDX
- Pour TDX, voir Intel TDX Enabling Guide.
- Pour l'attestation à distance TDX, voir Intel TDX Remote Attestation.