Informazioni sull'attestazione con Intel SGX o TDX per Virtual Servers for VPC

Seleziona disponibilità

L'attestazione è un processo di validazione che assicura che un ambiente di runtime sia istanziato in un enclave SGX o TDX crittografato su un sistema con una configurazione di sicurezza nota. Le Data Center Attestation Primitives (DCAP) di Intel facilitano l'attestazione.

I profili di elaborazione riservata, l'elaborazione riservata con Intel SGX per VPC e l'elaborazione riservata con Intel TDX per VPC sono disponibili nelle regioni di Dallas (us-south), Washington DC (us-east) e Francoforte (eu-de). Per ulteriori informazioni, vedere Problemi noti dell'informatica riservata. L'informatica riservata è disponibile solo per alcuni profili. Per ulteriori informazioni, vedere Profili informatici riservati.

Intel SGX aiuta a proteggere i dati in uso grazie alla tecnologia di isolamento delle applicazioni. Intel TDX aiuta a proteggere i dati in uso grazie alla tecnologia di isolamento delle macchine virtuali. Utilizzando queste funzioni, gli sviluppatori possono proteggere l'integrità e la riservatezza del codice e dei dati.

Abilitazione dell'attestazione per SGX

Il certificato PCK è disponibile nel server virtuale SGX, quindi non è necessario procurarlo da un servizio PCCS. Questo certificato si trova in /root/.dcap-qcnl/*. Un utente non root deve copiare la directory /root/.dcap-qcnl/* nella propria directory $HOME per utilizzare DCAP.

Installare i pacchetti DCAP e QCNL come specificato da Intel.

Installare la versione DCAP 1.19 o superiore, poiché le versioni precedenti non supportano i certificati memorizzati nella cache locale.

Riconfigurare AESM per utilizzare il certificato PCK memorizzato localmente e riavviare il servizio come mostrato nell'esempio seguente.

  1. Configurare /etc/sgx_default_qcnl.conf

     "use_secure_cert": false
     "local_cache_only": true
    
  2. Riavvia aesmd

     systemctl restart aesmd
    

Abilitazione dell'attestazione per TDX

Per abilitare l'attestazione per TDX, seguire le istruzioni Intel Trust Domain at Runtime.

TDX non supporta l'interfaccia vsock per la generazione di quote. Per la generazione di quote, è necessario utilizzare tdvmcal.

Documentazione SGX e TDX di Intel

Per ulteriori informazioni su SGX e TDX, consultare i seguenti link.

SGX

TDX