Computação Confidencial
A computação confidencial criptografa e isola dados em uso (dados processados ativamente na memória) e os aplicativos que os processam. As instâncias confidenciais são máquinas virtuais (VMs) do serviço Compute ou instâncias bare metal em que a execução de dados e aplicativos são protegidas enquanto a carga de trabalho é executada, ajudando a impedir o acesso não autorizado ou a modificação de dados na memória.
Na OCI, as VMs confidenciais usam a AMD Secure Encrypted Virtualization (família SEV). As chaves de criptografia são geradas na criação da VM e mantidas no Processador Seguro AMD; essas chaves não são acessíveis aos aplicativos, ao convidado, ao hipervisor ou à OCI.
Conceitos Básicos
Ao trabalhar com instâncias confidenciais do serviço Compute, considere os conceitos básicos a seguir.
Ambiente de Execução Confiável (TEE)
Um Ambiente de Execução Confiável (TEE) é um limite de execução isolado que ajuda a proteger código e dados enquanto eles estão sendo processados. Na computação confidencial da OCI, os TEEs são obtidos usando criptografia de memória suportada por hardware e mecanismos de isolamento.
VMs Confidenciais vs Bare Metal Confidencial (esclarecimento)
As VMs Confidenciais fornecem isolamento e criptografia no escopo da VM para cada VM, enquanto o Bare Metal Confidencial fornece criptografia de memória do host como base. A confidencialidade bare metal sozinha não fornece automaticamente um TEE no escopo da VM ou um fluxo de atestado remoto voltado para o tenant para VMs convidadas.
Computação confidencial no escopo da VM (VMs Confidenciais)
A computação confidencial com escopo de VM fornece isolamento por VM e criptografia de memória usando a tecnologia AMD SEV.
Formas AMD mais recentes suportam SEV-SNP, que adiciona proteções de integridade de memória mais fortes e permite atestado com suporte de hardware.
Computação confidencial bare metal (Bare Metal Confidencial)
Quando um cliente permite computação confidencial em bare metal, a OCI usa o AMD Transparent Secure Memory Encryption (TSME) para criptografar a memória do host.
Com a plataforma inicializada no modo confidencial (BIOS/firmware habilitado para confidencialidade), os clientes podem criar um TEE com escopo VM sobre bare metal com capacidade confidencial usando os recursos de firmware suportados:
- E3/E4: SEV com escopo VM (sem SEV-SNP)
- E5/E6: SEV-SNP com escopo VM (o suporte BIOS/firmware para ativação SEV-SNP é aplicável às formas bare metal E5 e E6)
BYAS (Bring Your Own Attestation Service)
O atestado fornece uma prova criptográfica de que uma carga de trabalho está sendo executada no ambiente confidencial esperado antes de liberar segredos (por exemplo, chaves, tokens ou conjuntos de dados).
A OCI suporta BYAS (Bring Your Own Attestation Service) para formas E5/E6 SEV-SNP, nas quais os clientes implementam e operam seu próprio serviço de atestado usando a orientação da OCI. BYAS atesta o ambiente de VM confidencial (estado TEE com escopo de VM), não apenas o host bare metal, e é normalmente usado para controlar a liberação secreta com base nos resultados da verificação. BYAS não é suportado para formas E3/E4 legadas. Consulte Atestado Remoto para Computação Confidencial.
Matriz de Suporte (Formas, SEV/SEV-SNP, SO, Regiões)
A tabela a seguir fornece detalhes sobre formas suportadas e tecnologias relacionadas.
"Tecnologia de VM" indica a capacidade confidencial no escopo da VM (SEV vs SEV-SNP).
| FORMA(S) | IMPLANTAÇÃO | TECNOLOGIA VM | BYAS | OS SUPORTADOS | REGIÕES |
|---|---|---|---|---|---|
| VM.Standard.E3. Flex, VM.Standard.E4. Flexível | VM | SEV (sem SNP) | Não | Oracle Linux 7+, Ubuntu 20+ | Leste da Austrália (Sydney), Sudeste do Canadá (Toronto), Centro da Alemanha (Frankfurt), Sul da Índia (Hyderabad), Oeste da Índia (Mumbai), Sul do Reino Unido (Londres), Oeste do Reino Unido (Newport), Leste dos EUA (Ashburn), Oeste dos EUA (Phoenix) |
| BM.Standard.E3.128, BM.Standard.E4.128, BM.DenseIO.E4.128 | BM | Suporta SEV com escopo VM criado pelo cliente | Não | Oracle Linux 7+, Ubuntu 20+ | Todas as regiões públicas OC1 |
| VM.Standard.E5.Flex | VM | SEV-SNP | Sim | Oracle Linux 9 (UEK8), Oracle Linux 10 (UEK8), Ubuntu 24.04 | Todas as regiões públicas OC1, exceto ZRH/SIN/ORD |
| VM.Standard.E6.Flex | VM | SEV-SNP | Sim | Oracle Linux 9 (UEK8), Oracle Linux 10 (UEK8), Ubuntu 24.04 | Todas as regiões públicas OC1 |
| BM.Standard.E5.192, BM.DenseIO.E5.128, BM.Standard.E6.256 | BM | Suporta SEV-SNP com escopo VM criado pelo cliente | Sim | Oracle Linux 9 (UEK8), Oracle Linux 10 (UEK8), Ubuntu 24.04 | Todas as regiões públicas OC1 |
Para ativar a Computação Confidencial em Formas de VM com o Oracle Linux, consulte Computação Confidencial para Oracle Linux.
Preços e disponibilidade
- Não há custo adicional para ativar a Computação Confidencial.
- A disponibilidade varia de acordo com a forma (consulte a tabela).
Desempenho
A Computação Confidencial foi projetada para fornecer fortes proteções em uso com impacto mínimo no desempenho para muitas cargas de trabalho. Para obter mais detalhes, consulte: Impacto no Desempenho da Ativação da Computação Confidencial nas VMs do Oracle Cloud Infrastructure.
Suporte e limitações
Veja a seguir uma lista de detalhes e limitações de suporte para computação confidencial.
- A Computação Confidencial deve estar ativada na inicialização e não pode ser ativada/desativada após a criação da instância.
- As VMs E5 e E6 de Computação Confidencial podem ser iniciadas em Hosts de Máquina Virtual Dedicados.
- Depois de ativar a computação confidencial em uma instância, você só poderá editar o nome da instância. Você não pode alterar a forma da instância.
- Instâncias Blindadas e Computação Confidencial são mutuamente exclusivas (você não pode ativar ambos).
- As seguintes funcionalidades não estão disponíveis com computação confidencial:
- Capacidade preemptível
- Reservas de capacidade
- Instâncias blindadas
Ativando a Computação Confidencial
Para ativar a computação confidencial de uma instância, siga estas etapas.
- Selecione uma forma Bare Metal ou VM suportada no OCI que possa ser ativada para computação confidencial.
- Durante o workflow de criação da instância, certifique-se de que a opção Ativar Computação Confidencial esteja selecionada na configuração da forma.
- Conclua todas as outras configurações de instância conforme necessário, incluindo rede, imagem da plataforma e definições de volume de inicialização. Depois, inicie a instância. Consulte Criando uma Instância para obter mais informações.