Tous les produits
Search
Centre de documentation

Container Service for Kubernetes:What is ACK-TEE confidential computing

Dernière mise à jour :Aug 11, 2026

Protégez les données sensibles et le code en cours d'utilisation grâce à des environnements d'exécution de confiance (TEE) basés sur le matériel dans les clusters ACK.

Concepts de base

Le calcul confidentiel est une plateforme de conteneurs cloud-native qui utilise le chiffrement matériel pour protéger la sécurité, l'intégrité et la confidentialité des données en cours d'utilisation, réduisant ainsi le coût de développement, de déploiement et de gestion des applications de confiance.

Le calcul confidentiel place les données sensibles et le code dans un environnement d'exécution de confiance (TEE) isolé du reste du système. Les autres applications, le BIOS, le système d'exploitation, le noyau, les administrateurs, le personnel opérationnel, les fournisseurs de cloud et tout matériel autre que le CPU ne peuvent pas accéder à vos données. Cela réduit considérablement le risque de fuites de données et vous offre un meilleur contrôle, une plus grande transparence et une confidentialité accrue.

image

Fonctionnalités principales

  • Protège et vérifie l'intégrité du code et des données dans le cloud.

  • Chiffre les données et le code pour empêcher tout accès non autorisé et tout vol pendant leur utilisation.

  • Garantit le contrôle sur l'ensemble du cycle de vie des données.

Cas d'utilisation

  • Blockchain

    Améliore la confidentialité et la sécurité du traitement des transactions, du consensus, des contrats intelligents et du stockage des clés.

  • Key management

    Exécute les fonctions de gestion des clés au sein d'une enclave pour fournir des capacités similaires à celles d'un module de sécurité matériel (HSM).

  • Genetic computing

    Fournit une isolation de la confidentialité pour le calcul multipartite sur des données sensibles.

  • Finance

    Protège la sécurité des paiements et des transactions.

  • AI

    Protège la propriété intellectuelle en sécurisant les données confidentielles telles que les modèles d'IA.

  • Edge computing

    Sécurise la communication et garantit la confidentialité entre le cloud, la périphérie et les endpoints.

  • Data sharing and computing

    Permet aux utilisateurs et aux organisations de collaborer sur l'analyse des données sans exposer les données brutes les uns aux autres.

Solution

La figure suivante illustre l'architecture de la solution ACK-TEE 1.1.Solution architecture

ACK fournit un cluster géré pour le calcul confidentiel basé sur Intel SGX 2.0, simplifiant la gestion et le déploiement d'applications de confiance ou confidentielles. Lorsque les données et le code sont traités dans le cloud public, la base de calcul de confiance réduit le besoin de faire confiance au fournisseur de cloud et renforce la sécurité des données et du code. Consultez la rubrique Créer un cluster géré ACK pour le calcul confidentiel.

Lors de la création d'un cluster de calcul confidentiel, tenez compte des points suivants :

  • Les nœuds de travail doivent utiliser l'une des instance families suivantes : security-enhanced compute-optimized c7t, security-enhanced general-purpose g7t ou security-enhanced memory-optimized r7t.

    Remarque

    Les processeurs Intel Ice Lake prennent en charge l'attestation distante uniquement via Intel SGX Data Center Attestation Primitives (DCAP). L'attestation distante basée sur Intel Enhanced Privacy ID (EPID) n'est pas prise en charge. Vous devrez peut-être adapter vos applications pour utiliser l'attestation basée sur DCAP. Pour plus d'informations sur l'attestation distante, consultez la page Services d'attestation Intel® Software Guard Extensions.

  • Lors de l'initialisation des nœuds, le pilote SGX 2.0 et le SDK TEE sont automatiquement installés. Le SDK TEE est un kit de développeur Alibaba Cloud pour les applications de calcul confidentiel, offrant un modèle de développement et des API cohérents avec le SDK Intel Linux SGX.

  • Un DaemonSet AESM est installé par défaut, permettant aux applications SGX 2.0 d'accéder au Intel SGX Architectural Enclave Service Manager (AESM).

  • Le sgx-device-plugin découvre, gère et planifie les ressources de mémoire Enclave Page Cache (EPC) sur les nœuds SGX.

Intégration avec les conteneurs isolés

Traditional OS container attack model

Les conteneurs OS traditionnels (runc) partagent le noyau de l'hôte. Si un attaquant exploite une vulnérabilité du noyau, une application malveillante peut s'échapper du conteneur et compromettre l'hôte, affectant ainsi les autres applications et l'ensemble du service.

image

Sandboxed containers isolate malicious applications and block attacks

Les conteneurs isolés ACK offrent une isolation robuste grâce à la technologie de machine virtuelle légère (Kangaroo). Chaque pod dispose de son propre système d'exploitation et de son propre noyau indépendants, ce qui réduit la surface d'attaque d'une application malveillante du niveau de l'hôte au niveau du pod, protégeant ainsi les autres applications et le système backend.

image

ACK-TEE confidential computing encrypts applications in use

ACK-TEE est une solution basée sur Kubernetes qui protège le code et les données sensibles, tels que la propriété intellectuelle, les clés et les communications privées.

Malgré la commodité du cloud computing, les risques de violation de données restent préoccupants. Les causes incluent :

  • Les attaques de pirates informatiques

  • Les fournisseurs de cloud non fiables

  • Les failles de sécurité dans l'infrastructure cloud

  • Le personnel O&M et administratif

image

Combine sandboxed containers and ACK-TEE to isolate malicious apps and protect sensitive data

Les conteneurs isolés et ACK-TEE ont des objectifs différents mais se complètent : ils isolent les applications malveillantes tout en protégeant les applications sensibles pour une sécurité multicouche.

image