Buat ruang isolasi tepercaya di dalam instans ECS dengan Enclave untuk melindungi aplikasi dan data in use Anda.
Latar Belakang
Data diklasifikasikan menjadi data at rest, data in transit, dan data in use.
-
Enkripsi melindungi data at rest dan data in transit.
-
Melindungi data in use memerlukan confidential computing.
Enclave membuat ruang isolasi tepercaya di dalam instans ECS dan menjalankan perangkat lunak sah di dalam enclave untuk melindungi kerahasiaan serta integritas kode dan data Anda dari malware. Solusi ini cocok untuk industri yang membutuhkan perlindungan data kuat, seperti keuangan, Internet, dan kesehatan.
Cara Kerja Enclave
Sumber daya komputasi (vCPU dan memori) di dalam instans ECS (VM primary) dipisahkan untuk membuat Enclave VM (EVM) sebagai trusted execution environment. EVM diamankan oleh:
-
Isolasi berbasis virtualisasi: EVM diisolasi dari VM primary dan instans ECS lainnya.
-
Permukaan serangan minimal: EVM menjalankan OS tepercaya independen tanpa penyimpanan persisten, koneksi interaktif, atau jaringan eksternal. Komunikasi dengan VM primary hanya dilakukan melalui saluran aman lokal berbasis vsock.
Gambar berikut menunjukkan cara kerja Enclave.
Enclave menyediakan keamanan multi-lapis. Arsitektur SHENLONG generasi ketiga, dengan chip TPM atau TCM, melengkapi EVM dengan perangkat vTPM atau vTCM untuk meningkatkan kepercayaan. SDK memungkinkan Anda membangun dan mengelola lingkungan Enclave. Untuk attestation, aplikasi rahasia menghasilkan materi attestation — termasuk data platform, informasi aplikasi, dan tanda tangan — pada waktu proses dan memverifikasinya melalui server remote attestation, yang dapat bekerja sama dengan Key Management Service (KMS). Setelah VM primary mengalokasikan sumber daya ke EVM, lapisan dasar mengisolasi sumber daya tersebut sehingga VM primary tidak dapat mengakses sumber daya vCPU atau memori EVM.
Gambar berikut menunjukkan arsitektur Enclave.
Batasan
-
Hanya tipe instans dengan empat vCPU atau lebih dalam keluarga instans hfg9i, hfc9i, hfr9i, g8i, c8i, dan r8i yang mendukung Enclave.
-
Setiap instans ECS hanya mendukung satu enclave.
-
Pesan setidaknya satu core prosesor fisik dan sebagian memori untuk VM primary sebelum menggunakan enclave. Sisa sumber daya dapat dialokasikan ke enclave. Jika Hyper-threading diaktifkan, dua hyperthread dari core yang sama akan dipesan, sehingga instans harus memiliki minimal empat vCPU.
Untuk batasan lainnya, lihat Batasan.
Buat Instans yang Mendukung Enclave
Membuat instans yang mendukung Enclave mirip dengan membuat instans biasa. Bagian ini hanya mencakup parameter khusus Enclave. Untuk parameter lainnya, lihat Buat instans dengan Custom Launch.
-
Buka ECS console - Instance.
Di pojok kiri atas halaman, pilih wilayah dan resource group.
-
Klik Create Instance dan konfigurasikan parameter berikut.
Parameter
Deskripsi
Instance Type
Pilih tipe instans dengan ≥ 4 vCPU dalam keluarga instans hfg9i, hfc9i, hfr9i, g8i, c8i, atau r8i.
Image
Pilih Enclave, lalu pilih image Alibaba Cloud Linux 2.1903 LTS 64-bit (UEFI).
CatatanMemilih Enclave secara otomatis menginstal OS tepercaya.

Instance RAM Role
Pilih AliyunECSInstanceForYundunSysTrustRole, yaitu peran terkait layanan yang disediakan oleh Alibaba Cloud.
Instal Enclave CLI
-
Gunakan Workbench untuk terhubung ke instans yang mendukung Enclave melalui SSH.
-
Instal paket RPM Enclave CLI.
-
Unduh paket RPM Enclave CLI.
wget https://enclave-cn-beijing.oss-cn-beijing.aliyuncs.com/download/linux/enclave-cli/x86_64/2.1903/enclave-cli-1.0.8-1.x86_64.rpm -
Instal Enclave CLI.
sudo rpm -ivh enclave-cli-1.0.8-1.x86_64.rpm -
Verifikasi instalasi.
enclave-cli --versionJika nomor versi ditampilkan, instalasi berhasil.

-
-
Tambahkan pengguna saat ini ke grup
dedandocker.-
Tambahkan pengguna saat ini ke grup
de:sudo usermod -aG de <username>CatatanGanti
<username>dengan username aktual, misalnyatest. -
Tambahkan pengguna saat ini ke grup
docker.sudo usermod -aG docker <username>CatatanGanti
<username>dengan username aktual, misalnyatest. -
Hubungkan ulang ke instans untuk menerapkan perubahan.
-
-
Alokasikan awal vCPU dan memori untuk enclave.
-
Buka
allocator.yaml.sudo vim /etc/ali-enclaves/allocator.yaml -
Tekan tombol
iuntuk masuk ke mode Insert. -
Atur parameter berikut:
-
memory_mib: memori yang dialokasikan untuk enclave. Satuan: MiB.
-
cpu_count: jumlah vCPU yang dialokasikan untuk enclave.
Contoh berikut mengalokasikan 1.024 MiB memori dan 2 vCPU untuk enclave.
# Enclave configuration file. # # How much memory to allocate for enclaves (in MiB). memory_mib: 1024 # # How many CPUs to reserve for enclaves. cpu_count: 2 -
-
Tekan tombol
Esc, masukkan:wq, lalu tekan tombolEnteruntuk menyimpan dan menutup file.
-
-
Jalankan layanan alokasi sumber daya dan aktifkan saat boot.
sudo systemctl start ali-enclaves-allocator.service && \ sudo systemctl enable ali-enclaves-allocator.serviceLayanan ini membuat pool vCPU khusus untuk enclave. Pool ini eksklusif untuk enclave dan tidak tersedia bagi host instance.
CatatanUntuk mengubah sumber daya yang dialokasikan, modifikasi
allocator.yamldan restart layanan:sudo systemctl restart ali-enclaves-allocator.service -
Periksa status layanan.
systemctl status ali-enclaves-allocator.serviceOutput berikut menunjukkan bahwa layanan sedang berjalan.

-
Jalankan Docker dan aktifkan saat boot.
sudo systemctl start docker && sudo systemctl enable dockerCatatanUntuk menguninstall Enclave CLI, jalankan
sudo yum remove enclave-cli. -
Restart instans untuk menerapkan perubahan.
Referensi
Untuk penggunaan Enclave CLI, lihat Quick start.