인텔 SGX 또는 TDX를 사용한 증명 정보 Virtual Servers for VPC
가용성 선택
증명은 런타임 환경이 알려진 보안 구성이 있는 시스템의 암호화된 SGX 또는 TDX 엔클레이브에서 인스턴스화되었는지 확인하는 유효성 검사 프로세스입니다. 인텔의 데이터 센터 인증 프리미티브(DCAP)는 인증을 용이하게 해줍니다.
기밀 컴퓨팅 프로필, VPC용 Intel SGX 기반 기밀 컴퓨팅, VPC용 Intel TDX 기반 기밀 컴퓨팅은 달라스(us-south), 워싱턴 DC(us-east), 프랑크푸르트(eu-de) 리전에서 이용 가능합니다. 자세한 내용은 기밀 컴퓨팅 알려진 문제를 참조하세요. 기밀 컴퓨팅은 일부 프로필에서만 사용할 수 있습니다. 자세한 내용은 기밀 컴퓨팅 프로필을 참조하세요.
인텔 SGX는 애플리케이션 격리 기술을 통해 사용 중인 데이터를 보호합니다. 인텔 TDX는 가상 머신 격리 기술을 통해 사용 중인 데이터를 보호합니다. 개발자들은 이러한 기능을 활용함으로써 코드와 데이터의 무결성과 기밀성을 보호할 수 있습니다.
SGX에 대한 증명 활성화
PCK 인증서는 SGX 가상 서버에서 사용할 수 있으므로 PCCS 서비스에서 인증서를 발급받을 필요가 없습니다. 이 인증서는 /root/.dcap-qcnl/* 에 있습니다. 루트가 아닌 사용자가 DCAP를 사용하려면 /root/.dcap-qcnl/* 디렉터리를 $HOME 디렉터리로 복사해야 합니다.
인텔에서 지정한 대로 DCAP 및 QCNL 패키지를 설치합니다.
DCAP 버전 1.19 이상을 설치하십시오. 이전 버전은 로컬 캐시된 인증서를 지원하지 않습니다.
다음 예와 같이 로컬로 캐시된 PCK 인증서를 사용하도록 AESM을 재구성하고 서비스를 다시 시작합니다.
-
구성 /etc/sgx_default_qcnl.conf
"use_secure_cert": false "local_cache_only": true -
다시 시작
aesmdsystemctl restart aesmd
TDX에 대한 증명 활성화
TDX에 대한 증명을 사용하려면 인텔 지침에 따라 런타임에 도메인 신뢰하기를 따르세요.
TDX는 견적 생성을 위한 vsock 인터페이스를 지원하지 않습니다. 견적 생성의 경우 tdvmcal 을 사용해야 합니다.
Intel의 SGX 및 TDX 문서
SGX 및 TDX에 대한 자세한 내용은 다음 링크를 참조하십시오.
SGX
- DCAP의 경우 Intel ® SGX Data Center AttestationPrimitives Intel ® SGX DCAP를 참조하십시오.
- DCAP를 사용한 증명에 대해서는 인텔® 소프트웨어 가드 익스텐션 데이터 센터 증명 기본 요소 설계 가이드를 참조하세요.
- DCAP 설치에 대해서는 인텔® 기밀 컴퓨팅 문서 ){: external} 을 참조하십시오.
- 증명 확인 서비스의 경우 Intel ® Trust Authority를 참조하십시오.
TDX
- TDX의 경우 인텔 TDX 활성화 가이드를 참조하세요.
- TDX 원격 증명에 대해서는 인텔 TDX 원격 증명을 참조하세요.