All Products
Search
Document Center

Elastic Compute Service:Membangun lingkungan komputasi rahasia dengan Enclave

Last Updated:May 16, 2026

Buat ruang isolasi tepercaya di dalam instans ECS dengan Enclave untuk melindungi aplikasi dan data in use Anda.

Latar Belakang

Data diklasifikasikan menjadi data at rest, data in transit, dan data in use.

  • Enkripsi melindungi data at rest dan data in transit.

  • Melindungi data in use memerlukan confidential computing.

Enclave membuat ruang isolasi tepercaya di dalam instans ECS dan menjalankan perangkat lunak sah di dalam enclave untuk melindungi kerahasiaan serta integritas kode dan data Anda dari malware. Solusi ini cocok untuk industri yang membutuhkan perlindungan data kuat, seperti keuangan, Internet, dan kesehatan.

Cara Kerja Enclave

Sumber daya komputasi (vCPU dan memori) di dalam instans ECS (VM primary) dipisahkan untuk membuat Enclave VM (EVM) sebagai trusted execution environment. EVM diamankan oleh:

  • Isolasi berbasis virtualisasi: EVM diisolasi dari VM primary dan instans ECS lainnya.

  • Permukaan serangan minimal: EVM menjalankan OS tepercaya independen tanpa penyimpanan persisten, koneksi interaktif, atau jaringan eksternal. Komunikasi dengan VM primary hanya dilakukan melalui saluran aman lokal berbasis vsock.

Gambar berikut menunjukkan cara kerja Enclave.

Enclave menyediakan keamanan multi-lapis. Arsitektur SHENLONG generasi ketiga, dengan chip TPM atau TCM, melengkapi EVM dengan perangkat vTPM atau vTCM untuk meningkatkan kepercayaan. SDK memungkinkan Anda membangun dan mengelola lingkungan Enclave. Untuk attestation, aplikasi rahasia menghasilkan materi attestation — termasuk data platform, informasi aplikasi, dan tanda tangan — pada waktu proses dan memverifikasinya melalui server remote attestation, yang dapat bekerja sama dengan Key Management Service (KMS). Setelah VM primary mengalokasikan sumber daya ke EVM, lapisan dasar mengisolasi sumber daya tersebut sehingga VM primary tidak dapat mengakses sumber daya vCPU atau memori EVM.

Gambar berikut menunjukkan arsitektur Enclave.

Batasan

  • Hanya tipe instans dengan empat vCPU atau lebih dalam keluarga instans hfg9i, hfc9i, hfr9i, g8i, c8i, dan r8i yang mendukung Enclave.

  • Setiap instans ECS hanya mendukung satu enclave.

  • Pesan setidaknya satu core prosesor fisik dan sebagian memori untuk VM primary sebelum menggunakan enclave. Sisa sumber daya dapat dialokasikan ke enclave. Jika Hyper-threading diaktifkan, dua hyperthread dari core yang sama akan dipesan, sehingga instans harus memiliki minimal empat vCPU.

Untuk batasan lainnya, lihat Batasan.

Buat Instans yang Mendukung Enclave

Membuat instans yang mendukung Enclave mirip dengan membuat instans biasa. Bagian ini hanya mencakup parameter khusus Enclave. Untuk parameter lainnya, lihat Buat instans dengan Custom Launch.

  1. Buka ECS console - Instance.

  2. Di pojok kiri atas halaman, pilih wilayah dan resource group.地域

  3. Klik Create Instance dan konfigurasikan parameter berikut.

    Parameter

    Deskripsi

    Instance Type

    Pilih tipe instans dengan ≥ 4 vCPU dalam keluarga instans hfg9i, hfc9i, hfr9i, g8i, c8i, atau r8i.

    Image

    Pilih Enclave, lalu pilih image Alibaba Cloud Linux 2.1903 LTS 64-bit (UEFI).

    Catatan

    Memilih Enclave secara otomatis menginstal OS tepercaya.

    image

    Instance RAM Role

    Pilih AliyunECSInstanceForYundunSysTrustRole, yaitu peran terkait layanan yang disediakan oleh Alibaba Cloud.

Instal Enclave CLI

  1. Instal Docker pada instans yang mendukung Enclave.

  2. Gunakan Workbench untuk terhubung ke instans yang mendukung Enclave melalui SSH.

  3. Instal paket RPM Enclave CLI.

    1. Unduh paket RPM Enclave CLI.

      wget https://enclave-cn-beijing.oss-cn-beijing.aliyuncs.com/download/linux/enclave-cli/x86_64/2.1903/enclave-cli-1.0.8-1.x86_64.rpm
    2. Instal Enclave CLI.

      sudo rpm -ivh enclave-cli-1.0.8-1.x86_64.rpm
    3. Verifikasi instalasi.

      enclave-cli --version

      Jika nomor versi ditampilkan, instalasi berhasil.

      image.png

  4. Tambahkan pengguna saat ini ke grup de dan docker.

    1. Tambahkan pengguna saat ini ke grup de:

      sudo usermod -aG de <username>
      Catatan

      Ganti <username> dengan username aktual, misalnya test.

    2. Tambahkan pengguna saat ini ke grup docker.

      sudo usermod -aG docker <username>
      Catatan

      Ganti <username> dengan username aktual, misalnya test.

    3. Hubungkan ulang ke instans untuk menerapkan perubahan.

  5. Alokasikan awal vCPU dan memori untuk enclave.

    1. Buka allocator.yaml.

      sudo vim /etc/ali-enclaves/allocator.yaml
    2. Tekan tombol i untuk masuk ke mode Insert.

    3. Atur parameter berikut:

      • memory_mib: memori yang dialokasikan untuk enclave. Satuan: MiB.

      • cpu_count: jumlah vCPU yang dialokasikan untuk enclave.

      Contoh berikut mengalokasikan 1.024 MiB memori dan 2 vCPU untuk enclave.

      # Enclave configuration file.
      #
      # How much memory to allocate for enclaves (in MiB).
      memory_mib: 1024
      #
      # How many CPUs to reserve for enclaves.
      cpu_count: 2
    4. Tekan tombol Esc, masukkan :wq, lalu tekan tombol Enter untuk menyimpan dan menutup file.

  6. Jalankan layanan alokasi sumber daya dan aktifkan saat boot.

    sudo systemctl start ali-enclaves-allocator.service && \
    sudo systemctl enable ali-enclaves-allocator.service

    Layanan ini membuat pool vCPU khusus untuk enclave. Pool ini eksklusif untuk enclave dan tidak tersedia bagi host instance.

    Catatan

    Untuk mengubah sumber daya yang dialokasikan, modifikasi allocator.yaml dan restart layanan:

    sudo systemctl restart ali-enclaves-allocator.service
  7. Periksa status layanan.

    systemctl status ali-enclaves-allocator.service

    Output berikut menunjukkan bahwa layanan sedang berjalan.

    image.png

  8. Jalankan Docker dan aktifkan saat boot.

    sudo systemctl start docker && sudo systemctl enable docker
    Catatan

    Untuk menguninstall Enclave CLI, jalankan sudo yum remove enclave-cli.

  9. Restart instans untuk menerapkan perubahan.

Referensi

Untuk penggunaan Enclave CLI, lihat Quick start.