Les clusters ACK prennent en charge les pools de nœuds de machines virtuelles confidentielles TDX basés sur des instances ECS compatibles avec Intel® Trusted Domain Extension (Intel® TDX). Après avoir créé un pool de nœuds de machines virtuelles confidentielles TDX, vous pouvez déployer vos applications existantes sans modifier le code, améliorant ainsi la sécurité. Cette rubrique explique comment créer un tel pool de nœuds et déployer une application exemple dans votre cluster.
Fonctionnement
Intel® TDX offre une isolation et un chiffrement assistés par le matériel pour les instances ECS, protégeant les données d'exécution telles que les registres CPU, la mémoire et les injections d'interruptions contre tout accès non autorisé.
Les pools de nœuds de machines virtuelles confidentielles TDX s'intègrent aux fonctionnalités standard de mise à l'échelle et de gestion d'ACK. Les applications existantes peuvent migrer vers un pool de nœuds compatible TDX sans aucune modification du code.
Pour plus d'informations, consultez la documentation Intel® Trust Domain Extensions (Intel® TDX).
Cas d'utilisation
Les pools de nœuds de machines virtuelles confidentielles TDX conviennent aux charges de travail nécessitant une isolation des données imposée par le matériel :
Contrôle des risques financiers : protection des données de traitement des transactions et de scoring des risques lors de l'exécution.
Confidentialité des données de santé : isolation des données des patients pendant l'analyse et l'inférence.
Inférence et affinage de modèles de langage de grande taille (LLM) et de contenu généré par IA (AIGC) : protection des poids des modèles et des données d'entraînement en cours d'utilisation.
Bases de données confidentielles : application d'une isolation au niveau matériel pour les processus de base de données.
Applications Big Data : traitement d'ensembles de données sensibles avec des garanties matérielles.
Intel® TDX et Intel® Advanced Matrix Extensions (AMX) assurent une sécurité de bout en bout pour les charges de travail d'inférence de modèles.
Configurations prises en charge
Les contraintes suivantes s'appliquent aux pools de nœuds de machines virtuelles confidentielles TDX :
| Configuration | Valeur prise en charge |
|---|---|
| Région | Chine (Pékin) uniquement |
| Zone | Zone I |
| Type d'instance | ecs.g8i.xlarge ou supérieur |
| Système d'exploitation | Alibaba Cloud Linux 3.2104 LTS 64 bits |
| Type d'image ECS | Confidential VM |
| Auto Scaling | Désactivé par défaut |
Consultez la section Problèmes connus et limites fonctionnelles pour plus de détails.
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
Un cluster ACK Pro dans la région Chine (Pékin). Pour créer un cluster, reportez-vous à la rubrique Création d'un cluster ACK managé.
Un accès aux consoles ACK et ECS.
Étape 1 : Création d'un pool de nœuds
Connectez-vous à la console ACK. Dans le volet de navigation de gauche, cliquez sur Clusters.
Sur la page Clusters, cliquez sur le nom du cluster. Dans le volet de navigation de gauche, choisissez Nodes Node Pools.
-
Dans le coin supérieur droit, cliquez sur Create Node Pool. Définissez les paramètres suivants, puis cliquez sur Confirm Order. Sous Advanced Options (Optional), ajoutez un libellé de nœud pour la planification des pods. Tous les paramètres sont décrits dans la rubrique Création et gestion d'un pool de nœuds.
Paramètre Paramétrage vSwitch Sélectionnez un vSwitch dans Zone I Auto Scaling Disabled (par défaut) Instance Type g8i.xlarge ou supérieur Expected Nodes 0 (par défaut) Operating System Alibaba Cloud Linux 3.2104 LTS 64-bit Clé de libellé Valeur de libellé nodepool-labeltdx-vm-pool
Étape 2 : Création d'une instance ECS compatible TDX
La création d'une instance ECS compatible TDX suit le processus standard (Création d'une instance via l'onglet Custom Launch), avec deux différences au niveau des paramètres :
Connectez-vous à la console ECS. Dans le volet de navigation de gauche, choisissez Instances Images Instances.
Dans la barre de navigation supérieure, sélectionnez la région et le groupe de ressources.

-
Cliquez sur Create Instance et définissez les paramètres suivants :
Paramètre Paramétrage Network and zone Sélectionnez Beijing Zone I. Nécessite ecs.g8i.xlarge ou supérieur. Image Sélectionnez Confidential VM, puis sélectionnez Alibaba Cloud Linux 3.2104 LTS 64-bit. Finalisez la configuration restante et créez l'instance.
(Facultatif) Étape 3 : Vérification du statut TDX sur l'instance ECS
Connectez-vous à l'instance ECS et exécutez les commandes suivantes pour vérifier que TDX est actif.
-
Vérifiez que TDX est activé :
lscpu | grep -i tdx_guestSortie attendue lorsque TDX est activé :

-
Vérifiez que le pilote TDX est installé :
ls -l /dev/tdx_guestSortie attendue lorsque le pilote TDX est installé :

Étape 4 : Ajout de l'instance ECS au pool de nœuds
Dans la console ACK, cliquez sur Clusters, puis sur le nom du cluster. Dans le volet de navigation de gauche, choisissez Nodes Node Pools.
Dans la colonne Actions, choisissez More Add Existing Node.
Sur la page Select Existing ECS Instance, définissez le paramètre Mode sur Auto, sélectionnez l'instance ECS créée à l'Étape 2, et finalisez la configuration. Pour plus d'informations, consultez la rubrique Ajout d'instances ECS existantes.
Étape 5 : Déploiement d'une application
Déployez un pod dans le pool de nœuds compatible TDX. Le champ nodeSelector cible le libellé de nœud défini à l'étape 1 pour planifier le pod sur un nœud compatible TDX.
Utilisation de la console ACK
Dans la console ACK, cliquez sur Clusters, puis sur le nom du cluster. Dans le volet de navigation de gauche, choisissez Workloads Pods.
-
Dans le coin supérieur droit, cliquez sur Create from YAML. Définissez Sample Template sur Custom, collez le code YAML suivant, puis cliquez sur Create.
apiVersion: v1 kind: Pod metadata: labels: name: pod-tdx-vm name: pod-tdx-vm spec: containers: - image: alibaba-cloud-linux-3-registry.cn-hangzhou.cr.aliyuncs.com/alinux3/alinux3:latest name: hello command: - sh - -c - 'echo hello sleep infinity' nodeSelector: # Schedules the pod to a TDX-enabled node nodepool-label: tdx-vm-pool Sur la page Pods, vérifiez que le statut du pod est Running.
Utilisation de kubectl
Connectez un client kubectl au cluster. Pour plus d'informations, reportez-vous à la rubrique Connexion à un cluster ACK via kubectl.
-
Créez le fichier
pod-tdx-vm.yaml:apiVersion: v1 kind: Pod metadata: labels: name: pod-tdx-vm name: pod-tdx-vm spec: containers: - image: alibaba-cloud-linux-3-registry.cn-hangzhou.cr.aliyuncs.com/alinux3/alinux3:latest name: hello command: - sh - -c - 'echo hello sleep infinity' nodeSelector: # Schedules the pod to a TDX-enabled node nodepool-label: tdx-vm-pool -
Déployez le pod :
kubectl apply -f pod-tdx-vm.yaml -
Vérifiez que le pod est en cours d'exécution :
kubectl get pod pod-tdx-vmSortie attendue :
NAME READY STATUS RESTARTS AGE pod-tdx-vm 1/1 Running 0 52sUn statut
Runningavec1/1conteneur prêt confirme le déploiement dans le pool de nœuds compatible TDX.