使用 LinuxONE 進行機密運算
適用於 VPC 的 IBM Cloud Hyper Protect Virtual Servers 已經廢棄。 截至 2026 年 2 月 28 日,您無法建立新的實體。 現有的實例將支援至 2027 年 2 月 20 日為止。 該日期仍然存在的任何實例都將被刪除。 您可以使用 IBM Confidential Computing Container Runtime(以前稱為 Hyper Protect Virtual Servers )或 IBM Confidential Computing Container Runtime for Red Hat Virtualization Solutions(以前稱為 Hyper Protect Container Runtime for Red Hat Virtualization Solutions) 來重新部署工作負載。 有關資料遷移的資訊,請參閱 遷移指南。 如需詳細資訊,請參閱 服務廢止公告。
透過採用 IBM 安全執行技術(適用於 Linux 處理器架構),LinuxONE ( s390x 處理器架構)實現了機密運算功能。 此技術是 IBMz17, IBM z16, IBM z15, IBM LinuxONE Emperor 4,IBM LinuxONE Emperor 5,和 IBM LinuxONE III 系統硬體的一部分。 透過 IBM Secure Execution for Linux,您可以安全地在雲端部署工作負載。 它有助於確保啟動映像的完整性和機密性以及伺服器的真實性。 應用程式與作業系統隔離,因此為工作量提供更多的隱私權和安全。
透過使用 IBM Secure Execution for Linux,您可以建立已加密的 Linux 映像檔,這些映像檔可以在公用、專用或混合式雲端上執行,且其使用中記憶體受到保護。 工作負載或資料受到保護,不受外部及內部威脅。
使用IBM Secure Execution for Linux技術的新作業系統現已作為 IBM Hyper Protect 推出。 用於建立實例的關聯映像稱為 IBM Hyper Protect Container Runtime(HPCR)映像。 使用此映像配置的虛擬伺服器實例稱為 IBM Cloud Hyper Protect Virtual Servers 的 VPC (虛擬私有雲)實例。
如需深入瞭解 IBM Hyper Protect Platform 的技術,請參閱白皮書 The Second Generation of IBM Hyper Protect Platform。
查看有關使用Hyper Protect Virtual Server for VPC 進行金融交易的機密運算的 教學 和 影片。 您可以了解如何使用Hyper Protect Virtual Server for VPC 上的機密運算來保護輸入到 Web 表單中的個人識別資訊和信用卡資訊。
如需 Hyper Protect Virtual Servers的內部部署版本,請參閱 IBM Hyper Protect Virtual Servers v2.1。
Hyper Protect Virtual Servers 適用於 VPC
適用於 VPC 的 Hyper Protect Virtual Servers 利用 IBM Secure Execution for Linux 來提供每一個實例的界限,並提供下列好處:
-
選取可用性
Hyper Protect Virtual Server實例的實例配置檔案在美國南部(達拉斯)、美國東部(華盛頓特區)、加拿大(多倫多)、巴西(聖保羅)、英國(倫敦)、德國(法蘭克福)、西班牙提供(馬德里)和日本(東京)地區。
-
安全執行界限,防止內部和外部威脅
Hyper Protect Virtual Servers VPC 提供技術性保證,確保未經授權的使用者(包括 IBM Cloud 管理員)無法存取該應用程式。 工作量被個別實例層次安全界限鎖定。
-
多方合約及部署證明
從工作負載開發到部署,應用零信任原則。 身為多位人員和法律實體的分工合作,必須將職責和存取權分開。Hyper Protect Virtual Servers for VPC 基於新建立的 加密合約 概念。 它可讓每一個角色提供其貢獻,並透過加密來確保其他角色都無法存取此資料或智慧財產權。 審計人員可以透過 證明記錄 來驗證部署,該記錄經過簽署和加密,以確保只有審計人員具有這種程度的洞察力。
-
惡意軟體保護
VPC 的Hyper Protect Virtual Servers使用安全建置來設定驗證過程,以確保只有授權的程式碼才能在應用程式中執行。 它只部署在部署時透過明確 摘要驗證或已簽章的 容器版本,而且只能從 具有驗證功能的私有Container Registry 提取。
-
自帶 OCI 映像並使用託管容器執行時間服務
使用任何 開放式儲存器提案(OCI) 映像檔,並獲得機密運算解決方案的好處,以獲得額外保護等級。 透過 簽訂合約,確保只部署您的工作負載與環境的特定組合。
-
建置在 Virtual Private Cloud (VPC) 基礎架構上,以提供額外的網路安全
從各種設定檔大小中選擇並視需要成長,以每小時保護儲存器化應用程式及隨收隨付制。
請完成下列步驟,以開始使用 VPC 的 Hyper Protect Virtual Servers。 最重要的是,需要有效的 合約 才能建立實例。
開始之前
在為 VPC 實例建立 Hyper Protect Virtual Servers 之前,請務必閱讀下列資訊並完成必要的準備。
-
考慮設定檔和作業系統影像等方面。 若要使用庫存映像檔建立 Hyper Protect Virtual Servers for VPC 實例,請選擇 IBM Hyper Protect Container Runtime 映像檔。
-
選擇使用 Hyper Protect Virtual Servers 建置您自己的映像檔
除了使用庫存映像檔之外,您還可以選擇使用 Hyper Protect Virtual Servers 安全地建置自己的映像檔,並使用該映像檔來為 VPC 實例佈建 Hyper Protect Virtual Servers。 如需詳細資訊,請參閱 機密運算容器安全建置。
-
當您建立實例時,必須在 使用者資料 欄位中傳遞 有效合約。 IBM Hyper Protect Container Runtime 映像檔包含不同的元件或服務,可解密合約 (如果已加密)、驗證合約綱目、檢查合約簽章、建立通行詞組以加密磁碟裝置,以及啟動合約中指定的儲存器。
如果未傳遞任何合約,則實例最終會關閉。
-
若要針對 VPC 實例啟動 Hyper Protect Virtual Servers,您需要先 在合約中新增記載配置來設定記載。 部署之後,您可以使用兩種類型的記載來檢視 VPC 實例日誌的 Hyper Protect Virtual Servers。
-
您設定的記載服務
請參閱 Hyper Protect Virtual Servers for VPC 的記載。
如果未順利配置記載,實例會自動關閉。
-
序列主控台
選取作業系統並繼續部署之後,您可以檢視部署的狀態,也可以在序列主控台上檢視日誌,以確認實例是否為 VPC 實例的 Hyper Protect Virtual Servers。 您也可以使用此日誌中的資訊,對佈建問題進行疑難排解。 如需相關資訊,請參閱 使用 VNC 或序列主控台來存取虛擬伺服器實例。
-
-
資料磁區
該實例支援多個資料卷,預設使用您提供的種子或密碼進行加密,這有助於確保您的工作負載資料受到保護。 建議您在建立實體時,將所有需要的資料卷附加到實體,以便將容器的資料儲存在資料卷中。 此外,還建議您為資料卷做快照,以便將來遇到任何問題時可以還原。
從 HPCR 映像檔版本
ibm-hyper-protect-container-runtime-1-0-s390x-9開始,對於 VPC 實例的新 Hyper Protect Virtual Servers,資料磁區會分割成兩個部分。 第一個分割區 (100Mib) 保留用於內部 meta 資料; 第二個分割區保留作為工作量的資料磁區。 只會分割新的磁區,而且您無法將分割的磁區與舊版 HPCR 映像檔搭配使用。 使用現有加密磁區佈建也可以運作。 差異是現有磁區未分割,您也可以使用此磁區回到較舊的映像檔。當您為具有附加資料磁碟區的 VPC 執行個體建立Hyper Protect Virtual Servers時,分離該資料磁碟區會導致執行個體上執行的工作負載失敗。 建議您不要分離資料磁區。
-
埠的安全群組
必須透過安全群組明確開啟與儲存器或工作量相關聯的埠,才能存取它們。 因此,您必須根據與容器相關聯的埠來建立安全群組,並將它連接至與 VPC 實例的 Hyper Protect Virtual Servers 搭配使用的對應 VPC。
建立 VPC 實例的 Hyper Protect Virtual Servers
完成規劃並備妥合約之後,您可以為 VPC 實例建立 Hyper Protect Virtual Servers。
- 使用使用者介面建立實例。 在 佈建頁面上,確保您選取 IBM Z、LinuxONE for Architecture,並開啟 機密運算下的 使用 OS 及受 Secure Execution 保護的設定檔執行工作量 切換開關。
- 使用 CLI 建立實例
如果實例有任何問題,請參閱 疑難排解說明文件 或 取得支援。
您可以使用 Terraform 來使用 Hyper Protect Virtual Servers for VPC 自動化作業。
您可以將Hyper Protect Virtual Servers用於專用網路配置中的 VPC 實例,其中 VPC 沒有公共網關,且虛擬伺服器實例沒有浮動 IP。 您可以連線到其他服務的專用端點,包括Container Registry和 IBM Log Analysis。 先決條件是要有連接至虛擬伺服器實例的 DNS 伺服器。 您無需進行任何額外的設定。
使用 IBM Cloud VPC Snapshot 回復或升級 VPC 實例的 Hyper Protect Virtual Servers。
如果 VPC 的 Hyper Protect Virtual Servers 因任何原因而失敗,您可以建立新的實例,並連接已連接至失敗實例的資料磁區 (建立新實例的 15 分鐘內)。 請確定您使用原先用來建立實例的相同合約。
或者,針對已連接至失敗實例的資料磁區,建立 Snapshot。 接著建立一個新實例。 當您連接資料磁區時,請選擇 從 Snapshot 還原磁區,然後選取先前用來還原磁區的 Snapshot。 請確定您使用原先用來建立實例的相同合約。
每當 IBM 提供新的 Hyper Protect Container Runtime 映像檔時,當您想要使用它時,您可以遵循所提及使用 Snapshot 的任一程序。 您必須使用您用於建立原始實例的相同合約。