Tous les produits
Search
Centre de documentation

Container Service for Kubernetes:Create a TDX confidential VM node pool in an ACK cluster

Dernière mise à jour :Aug 11, 2026

Les clusters ACK prennent en charge les pools de nœuds de machines virtuelles confidentielles TDX basés sur des instances ECS compatibles avec Intel® Trusted Domain Extension (Intel® TDX). Après avoir créé un pool de nœuds de machines virtuelles confidentielles TDX, vous pouvez déployer vos applications existantes sans modifier le code, améliorant ainsi la sécurité. Cette rubrique explique comment créer un tel pool de nœuds et déployer une application exemple dans votre cluster.

Fonctionnement

Intel® TDX offre une isolation et un chiffrement assistés par le matériel pour les instances ECS, protégeant les données d'exécution telles que les registres CPU, la mémoire et les injections d'interruptions contre tout accès non autorisé.

Les pools de nœuds de machines virtuelles confidentielles TDX s'intègrent aux fonctionnalités standard de mise à l'échelle et de gestion d'ACK. Les applications existantes peuvent migrer vers un pool de nœuds compatible TDX sans aucune modification du code.

Pour plus d'informations, consultez la documentation Intel® Trust Domain Extensions (Intel® TDX).

Cas d'utilisation

Les pools de nœuds de machines virtuelles confidentielles TDX conviennent aux charges de travail nécessitant une isolation des données imposée par le matériel :

  • Contrôle des risques financiers : protection des données de traitement des transactions et de scoring des risques lors de l'exécution.

  • Confidentialité des données de santé : isolation des données des patients pendant l'analyse et l'inférence.

  • Inférence et affinage de modèles de langage de grande taille (LLM) et de contenu généré par IA (AIGC) : protection des poids des modèles et des données d'entraînement en cours d'utilisation.

  • Bases de données confidentielles : application d'une isolation au niveau matériel pour les processus de base de données.

  • Applications Big Data : traitement d'ensembles de données sensibles avec des garanties matérielles.

Intel® TDX et Intel® Advanced Matrix Extensions (AMX) assurent une sécurité de bout en bout pour les charges de travail d'inférence de modèles.

image

image

Configurations prises en charge

Les contraintes suivantes s'appliquent aux pools de nœuds de machines virtuelles confidentielles TDX :

Configuration Valeur prise en charge
Région Chine (Pékin) uniquement
Zone Zone I
Type d'instance ecs.g8i.xlarge ou supérieur
Système d'exploitation Alibaba Cloud Linux 3.2104 LTS 64 bits
Type d'image ECS Confidential VM
Auto Scaling Désactivé par défaut

Consultez la section Problèmes connus et limites fonctionnelles pour plus de détails.

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Un cluster ACK Pro dans la région Chine (Pékin). Pour créer un cluster, reportez-vous à la rubrique Création d'un cluster ACK managé.

  • Un accès aux consoles ACK et ECS.

Étape 1 : Création d'un pool de nœuds

  1. Connectez-vous à la console ACK. Dans le volet de navigation de gauche, cliquez sur Clusters.

  2. Sur la page Clusters, cliquez sur le nom du cluster. Dans le volet de navigation de gauche, choisissez Nodes Node Pools.

  3. Dans le coin supérieur droit, cliquez sur Create Node Pool. Définissez les paramètres suivants, puis cliquez sur Confirm Order. Sous Advanced Options (Optional), ajoutez un libellé de nœud pour la planification des pods. Tous les paramètres sont décrits dans la rubrique Création et gestion d'un pool de nœuds.

    Paramètre Paramétrage
    vSwitch Sélectionnez un vSwitch dans Zone I
    Auto Scaling Disabled (par défaut)
    Instance Type g8i.xlarge ou supérieur
    Expected Nodes 0 (par défaut)
    Operating System Alibaba Cloud Linux 3.2104 LTS 64-bit
    Clé de libellé Valeur de libellé
    nodepool-label tdx-vm-pool

Étape 2 : Création d'une instance ECS compatible TDX

La création d'une instance ECS compatible TDX suit le processus standard (Création d'une instance via l'onglet Custom Launch), avec deux différences au niveau des paramètres :

  1. Connectez-vous à la console ECS. Dans le volet de navigation de gauche, choisissez Instances Images Instances.

  2. Dans la barre de navigation supérieure, sélectionnez la région et le groupe de ressources. Region

  3. Cliquez sur Create Instance et définissez les paramètres suivants :

    Paramètre Paramétrage
    Network and zone Sélectionnez Beijing Zone I. Nécessite ecs.g8i.xlarge ou supérieur.
    Image Sélectionnez Confidential VM, puis sélectionnez Alibaba Cloud Linux 3.2104 LTS 64-bit.
  4. Finalisez la configuration restante et créez l'instance.

(Facultatif) Étape 3 : Vérification du statut TDX sur l'instance ECS

Connectez-vous à l'instance ECS et exécutez les commandes suivantes pour vérifier que TDX est actif.

  1. Vérifiez que TDX est activé :

    lscpu | grep -i tdx_guest

    Sortie attendue lorsque TDX est activé :

    tdx-install

  2. Vérifiez que le pilote TDX est installé :

    ls -l /dev/tdx_guest

    Sortie attendue lorsque le pilote TDX est installé :

    image

Étape 4 : Ajout de l'instance ECS au pool de nœuds

  1. Dans la console ACK, cliquez sur Clusters, puis sur le nom du cluster. Dans le volet de navigation de gauche, choisissez Nodes Node Pools.

  2. Dans la colonne Actions, choisissez More Add Existing Node.

  3. Sur la page Select Existing ECS Instance, définissez le paramètre Mode sur Auto, sélectionnez l'instance ECS créée à l'Étape 2, et finalisez la configuration. Pour plus d'informations, consultez la rubrique Ajout d'instances ECS existantes.

Étape 5 : Déploiement d'une application

Déployez un pod dans le pool de nœuds compatible TDX. Le champ nodeSelector cible le libellé de nœud défini à l'étape 1 pour planifier le pod sur un nœud compatible TDX.

Utilisation de la console ACK

  1. Dans la console ACK, cliquez sur Clusters, puis sur le nom du cluster. Dans le volet de navigation de gauche, choisissez Workloads Pods.

  2. Dans le coin supérieur droit, cliquez sur Create from YAML. Définissez Sample Template sur Custom, collez le code YAML suivant, puis cliquez sur Create.

    apiVersion: v1
    kind: Pod
    metadata:
      labels:
        name: pod-tdx-vm
      name: pod-tdx-vm
    spec:
      containers:
        - image: alibaba-cloud-linux-3-registry.cn-hangzhou.cr.aliyuncs.com/alinux3/alinux3:latest
          name: hello
          command:
          - sh
          - -c
          - 'echo hello  sleep infinity'
      nodeSelector:    # Schedules the pod to a TDX-enabled node
        nodepool-label: tdx-vm-pool
  3. Sur la page Pods, vérifiez que le statut du pod est Running.

Utilisation de kubectl

  1. Connectez un client kubectl au cluster. Pour plus d'informations, reportez-vous à la rubrique Connexion à un cluster ACK via kubectl.

  2. Créez le fichier pod-tdx-vm.yaml :

    apiVersion: v1
    kind: Pod
    metadata:
      labels:
        name: pod-tdx-vm
      name: pod-tdx-vm
    spec:
      containers:
        - image: alibaba-cloud-linux-3-registry.cn-hangzhou.cr.aliyuncs.com/alinux3/alinux3:latest
          name: hello
          command:
          - sh
          - -c
          - 'echo hello  sleep infinity'
      nodeSelector:    # Schedules the pod to a TDX-enabled node
        nodepool-label: tdx-vm-pool
  3. Déployez le pod :

    kubectl apply -f pod-tdx-vm.yaml
  4. Vérifiez que le pod est en cours d'exécution :

    kubectl get pod pod-tdx-vm

    Sortie attendue :

    NAME         READY   STATUS    RESTARTS   AGE
    pod-tdx-vm   1/1     Running   0          52s

    Un statut Running avec 1/1 conteneur prêt confirme le déploiement dans le pool de nœuds compatible TDX.

Étapes suivantes