ECS offre une protection de sécurité multicouche, incluant le chiffrement matériel, le trusted computing et le confidential computing.
Vue d'ensemble
ECS propose par défaut le chiffrement de la mémoire, le trusted computing (vTPM) ainsi que le confidential computing (Confidential VMs et enclaves).
Chiffrement de la mémoire par défaut : protège les données en mémoire contre les attaques physiques sans nécessiter de modification de votre système d'exploitation ou de vos applications. Pris en charge par défaut sur les familles d'instances telles que g8i general-purpose, c8i compute-optimized et r8i memory-optimized.
Trusted computing : les instances approuvées utilisent un vTPM comme racine de confiance pour activer le démarrage sécurisé et vérifier l'intégrité des composants essentiels lors du lancement, garantissant qu'ils n'ont pas été altérés.
-
Confidential computing : s'appuie sur le chiffrement matériel du CPU et l'isolation pour fournir un environnement d'exécution de confiance (TEE) qui protège les données contre toute modification non autorisée. Des fonctionnalités telles que l'attestation à distance vérifient l'intégrité de la plateforme cloud et de vos instances.
Sécurité des enclaves : basée sur Intel Software Guard Extensions (Intel SGX) 2,0 et les enclaves de virtualisation Alibaba Cloud, cette capacité réduit la base de calcul de confiance (TCB) et minimise la surface d'attaque. Consultez les rubriques Build an SGX confidential computing environment et Build an enclave confidential computing environment.
Sécurité des Confidential VMs : exécutez des charges de travail sensibles chiffrées pendant leur traitement, sans modifier le code. Les Confidential VMs reposent sur Intel Trust Domain Extensions (Intel TDX). Pour plus d'informations, reportez-vous à Build a TDX confidential computing environment.
Alibaba Cloud intègre la puce matérielle de sécurité Ali-PRoT (Platform Root-of-Trust) sur les hôtes ECS. Cette puce sécurise le matériel sous-jacent et le firmware sans configuration supplémentaire. Ses principales fonctionnalités sont les suivantes :
Mesure proactive du firmware : avant le démarrage de l'hôte, Ali-PRoT vérifie l'intégrité du firmware (tel que le BIOS et le BMC). Contrairement aux méthodes passives traditionnelles qui se contentent d'enregistrer les événements, Ali-PRoT détecte et bloque activement les menaces potentielles avant l'exécution du firmware. Seuls les serveurs vérifiés peuvent démarrer.
Protection contre la falsification en temps réel : Ali-PRoT surveille en continu les lectures et écritures du firmware pendant l'exécution et bloque en temps réel tout accès ou modification non autorisé.
Authentification matérielle de l'identité : Ali-PRoT authentifie les serveurs physiques grâce à l'identité matérielle unique de la puce et au système de contrôle de sécurité de la plateforme cloud, empêchant ainsi les appareils non autorisés d'accéder à la plateforme.
Aperçu des fonctionnalités de sécurité
