存储评论网

谷歌和 AMD 扩展机密计算生态系统

企业版  ◇  企业存储

谷歌宣布在谷歌计算引擎上推出机密计算虚拟机 (VM),由第二代 AMD EPYC 处理器的安全性提供支持。 在披露中,谷歌宣布他们已经完成了机密计算在九个地区的全面推出; 使 AMD、Red Hat、SUSE、Thales 等合作伙伴成为可能。 机密计算可以提供一个灵活的、隔离的、基于硬件的可信执行环境,允许采用者保护他们的数据和敏感代码在数据使用过程中免受恶意访问和内存窥探。

谷歌 AMD 机密计算

据谷歌称,机密计算(或机密 VM)是一个相对较新的概念,用于加密系统主内存中使用的数据,同时仍提供高性能。 该解决方案解决了许多组织在将其敏感应用程序迁移到云中并在其应用程序使用时保护其最有价值的信息的关键安全问题。 Google 对生态系统寄予厚望; 并且有信心在几年内,云中的所有虚拟机 (VM) 都将成为机密 VM。 客户将更好地控制他们的数据,使他们能够更好地保护他们的工作负载并自信地在云中进行协作。

Google 合作伙伴对于建立跨移动、边缘和云的机密计算生态系统至关重要。 谷歌、AMD 和其他机密 VM 合作伙伴分享了他们对机密计算的看法,以及谷歌如何采用 AMD EPYC(霄龙)处理器的机密 VM。

AMD 关于机密计算的好处

谷歌用于其机密 VM 的第二代 AMD EPYC 处理器使用称为安全加密虚拟化 (SEV) 的高级安全功能。 SEV 适用于所有 AMD EPYC 处理器。 当由 OEM 或云提供商启用时,它会对虚拟机上使用的数据进行加密,有助于将其与其他来宾、管理程序甚至系统管理员隔离开来。 SEV 功能通过为每个虚拟机提供一个加密密钥来工作,该密钥将来宾和管理程序彼此分开。 这些密钥由 AMD 安全处理器创建、分发和管理。 SEV 的好处是客户无需重新编写或重新编译应用程序即可访问这些安全功能。

AMD 宣称机密计算是公有云计算的游戏规则改变者。 它解决了许多组织在将其敏感应用程序迁移到云时遇到的基本安全问题。 带有 AMD EPYC 处理器和 SEV 的 Google Confidential VM 加强了 VM 隔离和使用中的数据保护。 它将帮助客户在公共云中的应用程序使用时保护他们最有价值的信息。

红帽

红帽认为,机密计算是将安全性从本地部署扩展到云中的一种基本方法。 红帽企业 Linux 旨在满足客户在本地和混合云环境中的需求。 客户需要稳定性、可预测性和可随工作负载扩展的管理解决方案,这就是红帽产品组合中启用机密计算解决方案的原因。 对于这些客户,红帽寻求帮助他们转变为真正开放的混合云环境,扩大他们的数字化转型机会。 Confidential Computing 将允许客户提供更具竞争力的解决方案,同时为其客户维护数据隐私和保护保证。

SUSE

SUSE 与 AMD 密切合作,在 Linux 内核中添加了对 AMD EPYC SEV 处理器的上游支持,并率先宣布在 Google Cloud Marketplace 中提供的 SUSE Linux Enterprise Server 15 SP1 中提供机密 VM 支持。 这些创新使他们的客户能够利用 Google Cloud Platform 的规模和成本节约以及关键任务的可管理性、合规性和支持。 这项技术为遗留的本地工作负载、自定义应用程序以及私人和政府工作负载开辟了新的迁移机会领域,这些工作负载在过去曾被认为不是云就绪的,需要最高的安全性和合规性要求。

典范

Google 和 Canonical 之间的合作确保了 Ubuntu 针对大规模 GCP 操作进行了优化。 机密计算需要多个部分对齐。 Canonical 表示,他们很高兴在一开始就与谷歌一起为这一关键功能提供全面的 Ubuntu 支持。

具有硬件密钥管理和证明的内存加密可防止管理程序的妥协成为对来宾数据或完整性的妥协。 Canonical Ubuntu 完全支持 Google Cloud 上的机密计算,在公共云基础架构中提供了一个新的信任级别。

HashiCorp保险库

HashiCorp Vault 使团队能够安全地存储并严格控制对令牌、密码、证书和加密密钥的访问,以保护机器和应用程序。 当与 GCP 的机密计算功能相结合时,机密性可以扩展到 HashiCorp Vault 服务器的系统内存,确保主机上的恶意软件、恶意特权用户或零日不能破坏数据。 随着机密计算节点的可用性,利用现代 CPU 的安全特性和机密计算服务,通过加密保护内存中的数据。 HashiCorp Vault 和 Google Cloud Confidential Computing 的结合为用户提供了满足其企业范围云安全需求的关键解决方案。

泰雷兹

对于 Thales 而言,机密计算解决了企业在内存信任方面特别存在的一个问题,即内存无法被云提供商看到或使用。 可以立即受益于这项技术的三个关键用例包括边缘计算、外部密钥管理和内存中的秘密。 Thales 和谷歌云在多个领域展开合作,包括云、安全、Kubernetes 容器以及持续访问评估协议 (CAEP) 等新技术。 核心是,他们都努力为客户提供最佳选择,以实现强大的安全性和隐私保护。

谷歌 AMD 虚拟机

参与 StorageReview

电子报| YouTube | 播客iTunes / Spotify | Instagram | Twitter | TikTok | RSS订阅

胡安马尔福德

Juan 是 StorageReview 的专职撰稿人,在企业存储系统管理方面拥有丰富的经验。