Informática confidencial
La informática confidencial cifra y aísla los datos en uso (datos procesados activamente en la memoria) y las aplicaciones que los procesan. Las instancias confidenciales son máquinas virtuales (VM) de recursos informáticos o instancias con hardware dedicado en las que los datos y la ejecución de aplicaciones están protegidos mientras se ejecuta la carga de trabajo, lo que ayuda a evitar el acceso no autorizado a los datos en memoria o la modificación de estos.
En OCI, las máquinas virtuales confidenciales utilizan la virtualización cifrada segura de AMD (familia SEV). Las claves de cifrado se generan durante la creación de la máquina virtual y se mantienen en el procesador seguro de AMD; estas claves no son accesibles para las aplicaciones, el invitado, el hipervisor u OCI.
Conceptos principales
Al trabajar con instancias informáticas confidenciales, tenga en cuenta los siguientes conceptos principales.
Entorno de ejecución de confianza (TEE)
Un entorno de ejecución de confianza (TEE) es un límite de ejecución aislado que ayuda a proteger el código y los datos mientras se procesan. En la computación confidencial de OCI, los ETE se logran mediante el cifrado y los mecanismos de aislamiento de memoria respaldados por hardware.
VM confidenciales frente a hardware dedicado confidencial (aclaración)
Las máquinas virtuales confidenciales proporcionan aislamiento y cifrado de ámbito de máquina virtual para cada máquina virtual, mientras que el hardware dedicado confidencial proporciona cifrado de memoria de host como base. La confidencialidad con hardware dedicado por sí sola no proporciona automáticamente un TEE de ámbito de máquina virtual ni un flujo de atestación remoto orientado al inquilino para las máquinas virtuales de invitado.
Computación confidencial de ámbito de VM (VM confidenciales)
La computación confidencial de ámbito de máquina virtual proporciona aislamiento por máquina virtual y cifrado de memoria mediante la tecnología AMD SEV.
Las unidades AMD más nuevas admiten SEV-SNP, que agrega protecciones de integridad de memoria más sólidas y permite la certificación respaldada por hardware.
Computación confidencial con hardware dedicado (hardware dedicado confidencial)
Cuando un cliente activa la computación confidencial en hardware dedicado, OCI utiliza el cifrado de memoria segura transparente (TSME) de AMD para cifrar la memoria del host.
Con la plataforma iniciada en modo confidencial ( BIOS/firmware con capacidad confidencial), los clientes pueden crear un TEE de ámbito de máquina virtual sobre un hardware dedicado con capacidad confidencial mediante las capacidades de firmware admitidas:
- E3/E4: SEV de ámbito de VM (sin SEV-SNP)
- E5/E6: SEV-SNP de ámbito de máquina virtual (el soporte de BIOS/firmware para la activación de SEV-SNP se aplica a unidades con hardware dedicado E5 y E6)
Traiga su propio servicio de atestación (BYAS)
La atestación proporciona pruebas criptográficas de que una carga de trabajo se está ejecutando en el entorno confidencial esperado antes de liberar secretos (por ejemplo, claves, tokens o juegos de datos).
OCI admite Bring Your Own Attestation Service (BYAS) para unidades E5/E6 SEV-SNP, donde los clientes despliegan y operan su propio servicio de certificación utilizando la guía de OCI. BYAS atestigua el entorno de máquina virtual confidencial (estado de TEE de ámbito de máquina virtual), no solo el host con hardware dedicado, y se utiliza normalmente para activar la versión secreta en función de los resultados de verificación. BYAS no está soportado para unidades E3/E4 heredadas. Consulte Remote Attestation for Confidential Computing.
Matriz de soporte (unidades, SEV/SEV-SNP, SO, regiones)
En la siguiente tabla se proporcionan detalles sobre las unidades soportadas y las tecnologías relacionadas.
La "tecnología de VM" indica la capacidad confidencial de ámbito de VM (SEV frente a SEV-SNP).
| UNIDAD(ES) | DESPLIEGUE | TECNOLOGÍA VM | BYAS | SO ADMITIDO | REGIONES |
|---|---|---|---|---|---|
| VM.Standard.E3. Flex, VM.Standard.E4. Flexibilidad | VM | SEV (sin SNP) | Nº | Oracle Linux 7 y Ubuntu 20 y posteriores | Este de Australia (Sídney), Sureste de Canadá (Toronto), Centro de Alemania (Fráncfort), Sur de India (Hyderabad), Oeste de India (Mumbai), Sur de Reino Unido (Londres), Oeste de Reino Unido (Newport), Este de EE. UU. (Ashburn), Oeste de EE. UU. (Phoenix) |
| BM.Standard.E3.128, BM.Standard.E4.128, BM.DenseIO.E4.128 | Hardware dedicado | Admite SEV de ámbito de máquina virtual creado por el cliente | Nº | Oracle Linux 7 y Ubuntu 20 y posteriores | Todas las regiones públicas de OC1 |
| VM.Standard.E5.Flex | VM | SEV-SNP | Sí | Oracle Linux 9 (UEK8), Oracle Linux 10 (UEK8), Ubuntu 24.04 | Todas las regiones públicas de OC1 excepto ZRH/SIN/ORD |
| VM.Standard.E6.Flex | VM | SEV-SNP | Sí | Oracle Linux 9 (UEK8), Oracle Linux 10 (UEK8), Ubuntu 24.04 | Todas las regiones públicas de OC1 |
| BM.Standard.E5.192, BM.DenseIO.E5.128, BM.Standard.E6.256 | Hardware dedicado | Admite SEV-SNP, de ámbito de máquina virtual, creado por el cliente | Sí | Oracle Linux 9 (UEK8), Oracle Linux 10 (UEK8), Ubuntu 24.04 | Todas las regiones públicas de OC1 |
Para activar la computación confidencial en unidades de máquina virtual con Oracle Linux, consulte Confidential Computing For Oracle Linux.
Precios y disponibilidad
- No hay ningún costo adicional para habilitar la computación confidencial.
- La disponibilidad varía según la unidad (consulte la tabla).
Rendimiento
La computación confidencial está diseñada para proporcionar protecciones sólidas en uso con un impacto mínimo en el rendimiento para muchas cargas de trabajo. Para obtener más información, consulte: Impacto en el rendimiento de la computación confidencial en las máquinas virtuales de Oracle Cloud Infrastructure.
Soporte y limitación
A continuación, se muestra una lista de los detalles de soporte y las limitaciones para la informática confidencial.
- La informática confidencial debe estar activada al iniciar y no se puede activar/desactivar después de la creación de la instancia.
- Las máquinas virtuales E5 y E6 de computación confidencial se pueden iniciar en hosts de máquinas virtuales dedicados.
- Después de activar la informática confidencial en una instancia, solo puede editar el nombre de la instancia. No puede cambiar la unidad de la instancia.
- Las instancias blindadas y la informática confidencial se excluyen mutuamente (no se pueden activar ambas).
- Las siguientes funciones no se encuentran disponibles con la informática confidencial:
- Capacidad preferente
- Reservas de capacidad
- Instancias blindadas
Activación de la informática confidencial
Para activar la computación confidencial para una instancia, siga estos pasos.
- Seleccione una unidad de máquina virtual o hardware dedicado soportada en OCI que se pueda activar para la computación confidencial.
- Durante el flujo de trabajo de creación de instancias, asegúrese de que la opción Activar Informática Confidencial esté seleccionada en la configuración de la unidad.
- Complete el resto de la configuración de la instancia según sea necesario, incluida la configuración de red, la imagen de plataforma y el volumen de inicio. A continuación, inicie la instancia. Consulte Creación de una instancia para obtener más información.