Protégez les données en cours d'utilisation grâce à l'isolation matérielle Intel SGX pour des charges de travail telles que la blockchain et la gestion des clés.
ACK-TEE est une plateforme de calcul confidentiel cloud native basée sur Intel SGX 2.0. Elle isole les données et le code dans un environnement d'exécution de confiance (TEE) inaccessible aux applications, au BIOS, au système d'exploitation, au noyau, aux administrateurs, aux opérateurs, aux fournisseurs de cloud et à tout matériel autre que le CPU.
Prérequis
Activer Container Service et accorder des autorisations à un rôle RAM
-
Prenez connaissance des limitations.
Limitations
Élément
Limite
Liens pour augmenter les quotas/références
Réseaux
Les clusters ACK prennent uniquement en charge les VPC.
Ressources cloud
ECS
Les modes de facturation paiement à l'utilisation et abonnement sont pris en charge. Après la création d'une instance ECS, vous pouvez modifier son mode de facturation de paiement à l'utilisation à abonnement dans la console ECS.
Modifier le mode de facturation d'une instance ECS de paiement à l'utilisation à abonnement
Entrées de routage VPC
Par défaut, vous pouvez ajouter au maximum 200 entrées de routage au VPC d'un cluster ACK exécutant Flannel. Les VPC des clusters ACK exécutant Terway ne sont pas soumis à cette limite. Si vous souhaitez ajouter davantage d'entrées de routage au VPC de votre cluster ACK, demandez une augmentation de quota pour le VPC.
Groupes de sécurité
Par défaut, vous pouvez créer au maximum 100 groupes de sécurité par compte.
Instances SLB
Par défaut, vous pouvez créer au maximum 60 instances SLB en paiement à l'utilisation par compte.
EIP
Par défaut, vous pouvez créer au maximum 20 EIP par compte.
Étape 1 : Créer un cluster de calcul chiffré
Connectez-vous à la console ACK. Dans le volet de navigation de gauche, cliquez sur Clusters.
Cliquez sur Cluster Templates, sélectionnez Confidential Computing Cluster et cliquez sur Create.
-
Sur la page ACK Managed Cluster, configurez le cluster.
Principaux paramètres d'un cluster de calcul chiffré. Pour l'ensemble des paramètres, consultez la rubrique Paramètres du cluster ACK managé.
Paramètre
Description
Confidential Computing
Activez le calcul chiffré.
Zone
Seules les instances appartenant aux familles d'instances suivantes Instance Family prennent en charge le calcul chiffré : c7t (optimisées pour le calcul et renforcées en matière de sécurité), g7t (polyvalentes et renforcées en matière de sécurité) et r7t (optimisées pour la mémoire et renforcées en matière de sécurité). Assurez-vous que la zone sélectionnée propose ces types d'instances. Consultez la page Présentation des familles d'instances disponibles à l'achat.
Ignorez la création d'un pool de nœuds à cette étape. Pour connaître les paramètres du pool de nœuds, reportez-vous à la section Étape 2 : Créer un pool de nœuds de calcul chiffré.
Étape 2 : Créer un pool de nœuds de calcul chiffré
Sur la page Clusters ACK, cliquez sur le nom de votre cluster. Dans le volet de navigation de gauche, cliquez sur .
-
Cliquez sur Create Node Pool et configurez le pool de nœuds.
Principaux paramètres d'un pool de nœuds de calcul chiffré. Pour l'ensemble des paramètres, consultez la rubrique Créer un pool de nœuds.
Paramètre
Description
Confidential Computing
Activez le calcul chiffré.
Container Runtime
Seul containerd est pris en charge.
Scaling Mode
Lorsque cette option est activée, le pool de nœuds effectue automatiquement un scale-out en fonction de l'utilisation des ressources.
Paramètres liés aux instances
Sélectionnez un type d'instance renforcé en matière de sécurité : c7t (optimisée pour le calcul), g7t (polyvalente) ou r7t (optimisée pour la mémoire).
Remote attestation sur ces instances prend uniquement en charge DCAP, et non l'ancien protocole EPID. Si votre application utilise EPID, migrez vers DCAP.
Expected Number of Nodes
Nombre initial de nœuds. Définissez ce paramètre sur 0 pour ignorer la création de nœuds.
Operating System
-
Version de cluster 1,30 et ultérieure : Alibaba Cloud Linux 3.2104 LTS 64 bits (optimisé pour les conteneurs) ou Alibaba Cloud Linux 3.2104 LTS 64 bits.
-
Versions de cluster antérieures à 1,30 : uniquement Alibaba Cloud Linux 2.xxxx 64 bits Édition UEFI.
Node Labels
Ajoutez des libellés aux nœuds du cluster.
ECS Tags
Ajoutez des tags aux instances ECS.
Après la création, le Status du pool de nœuds passe à Active.
-
Étapes suivantes
Une fois le déploiement effectué, consultez la rubrique Développer et générer des applications SGX 2.0 à l'aide d'un SDK afin de générer et de déployer un exemple d'application SGX 2.0 avec le TEE-SDK.