Informazioni sull'attestazione con Intel SGX o TDX per Virtual Servers for VPC
Seleziona disponibilità
L'attestazione è un processo di validazione che assicura che un ambiente di runtime sia istanziato in un enclave SGX o TDX crittografato su un sistema con una configurazione di sicurezza nota. Le Data Center Attestation Primitives (DCAP) di Intel facilitano l'attestazione.
I profili di elaborazione riservata, l'elaborazione riservata con Intel SGX per VPC e l'elaborazione riservata con Intel TDX per VPC sono disponibili nelle regioni di Dallas (us-south), Washington DC (us-east) e Francoforte (eu-de). Per ulteriori informazioni, vedere Problemi noti dell'informatica riservata. L'informatica riservata è disponibile solo per alcuni profili. Per ulteriori informazioni, vedere Profili informatici riservati.
Intel SGX aiuta a proteggere i dati in uso grazie alla tecnologia di isolamento delle applicazioni. Intel TDX aiuta a proteggere i dati in uso grazie alla tecnologia di isolamento delle macchine virtuali. Utilizzando queste funzioni, gli sviluppatori possono proteggere l'integrità e la riservatezza del codice e dei dati.
Abilitazione dell'attestazione per SGX
Il certificato PCK è disponibile nel server virtuale SGX, quindi non è necessario procurarlo da un servizio PCCS. Questo certificato si trova in /root/.dcap-qcnl/*. Un utente non root deve copiare la directory /root/.dcap-qcnl/* nella propria directory $HOME per utilizzare DCAP.
Installare i pacchetti DCAP e QCNL come specificato da Intel.
Installare la versione DCAP 1.19 o superiore, poiché le versioni precedenti non supportano i certificati memorizzati nella cache locale.
Riconfigurare AESM per utilizzare il certificato PCK memorizzato localmente e riavviare il servizio come mostrato nell'esempio seguente.
-
Configurare /etc/sgx_default_qcnl.conf
"use_secure_cert": false "local_cache_only": true -
Riavvia
aesmdsystemctl restart aesmd
Abilitazione dell'attestazione per TDX
Per abilitare l'attestazione per TDX, seguire le istruzioni Intel Trust Domain at Runtime.
TDX non supporta l'interfaccia vsock per la generazione di quote. Per la generazione di quote, è necessario utilizzare tdvmcal.
Documentazione SGX e TDX di Intel
Per ulteriori informazioni su SGX e TDX, consultare i seguenti link.
SGX
- Per DCAP, vedi Intel ® SGX Data Center AttestationPrimitives Intel ® SGX DCAP.
- Per l'attestazione tramite DCAP, vedere Intel® Software Guard Extensions Data Center Attestation Primitives Design Guide.
- Per l'installazione di DCAP, consultare la Documentazione Informatica Riservata Intel® ){: external}.
- Per il servizio di verifica dell'attestazione, vedi Intel ® Trust Authority.
TDX
- Per TDX, vedere la Guida all'abilitazione di Intel TDX.
- Per l'attestazione remota TDX, vedere Attestazione remota Intel TDX.