Topik ini menjelaskan cara membangun lingkungan komputasi rahasia TDX pada Instance ECS berbasis Intel® Trusted Domain Extension (Intel® TDX), yang disebut sebagai instans TDX, serta cara menjalankan kasus uji untuk memverifikasi kemampuan TDX.
Latar Belakang
Intel® TDX adalah teknologi perlindungan berbasis perangkat keras untuk Instance ECS. Pada instans TDX, register CPU, data memori, penanganan interupsi, dan status runtime lainnya dilindungi secara rahasia oleh perangkat keras CPU. Penyedia cloud maupun penyerang eksternal tidak dapat memantau atau mengubah status runtime internal instans TDX, seperti proses yang sedang berjalan dan data sensitif selama komputasi. Lihat Intel® Trusted Domain Extension (Intel® TDX).
Intel® TDX mengamankan instans dan aplikasi secara default. Aplikasi yang sudah ada dapat dimigrasikan ke instans TDX tanpa perlu pengembangan ulang.
Prasyarat
Konsol
Membuat instans TDX mirip dengan membuat instans standar. Hanya konfigurasi khusus TDX yang dijelaskan di sini. Untuk konfigurasi umum, lihat Buat instans secara kustom.
Buka ECS console - Instances.
Di pojok kiri atas halaman, pilih wilayah dan kelompok sumber daya.
Klik Create Instance dan konfigurasikan parameter berikut.
Parameter
Deskripsi
Region and zone
Wilayah dan zona yang didukung bervariasi tergantung tipe instans. Lihat Wilayah, tipe instans, dan image yang didukung.
Contoh ini menggunakan China (Beijing) Zone I dan ecs.g8i.xlarge.
Instance type
Image
Pilih centang Confidential VM, lalu pilih image Alibaba Cloud Linux 3.2104 LTS 64-bit.
Selesaikan konfigurasi tersisa untuk membuat instans.
CLI dan API
Panggil operasi RunInstances atau gunakan Alibaba Cloud CLI untuk membuat Instance ECS yang mendukung TDX. Konfigurasikan parameter berikut.
Parameter | Deskripsi | Contoh |
RegionId | China (Beijing) | cn-beijing |
ZoneId | Hanya tersedia di zona tertentu. Tipe instans bervariasi tergantung zona. Lihat Wilayah, tipe instans, dan image yang didukung. | cn-beijing-i |
InstanceType | ecs.g8i.2xlarge | |
ImageId | ID image yang mendukung TDX. Hanya image UEFI Alibaba Cloud Linux 3.2104 LTS 64-bit dengan kernel 5.10.134-16.al8.x86_64 atau lebih baru yang didukung. | aliyun_3_x64_20G_alibase_20241218.vhd |
SecurityOptions.ConfidentialComputingMode | Mode komputasi rahasia. | TDX |
Contoh CLI
aliyun ecs RunInstances \
--SecurityOptions.ConfidentialComputingMode TDX \
--Region cn-beijing \
--ZoneId cn-beijing-i \
--SystemDisk.Category cloud_essd \
--ImageId 'aliyun_3_x64_20G_alibase_20241218.vhd' \
--InstanceType 'ecs.g8i.2xlarge' \
--SecurityGroupId 'sg-<YourSecurityGroupId>' \
--VSwitchId 'vsw-<YourVSwitchId>' \
--KeyPairName <YourKeyPairName> \
Prosedur
Langkah 1: Verifikasi bahwa TDX diaktifkan
Verifikasi bahwa TDX telah diaktifkan pada instans Anda sebelum melanjutkan.
Periksa apakah TDX diaktifkan.
lscpu |grep -i tdx_guestJika output berisi
tdx_guest, berarti TDX telah diaktifkan.[root@iZwzxxxxxxxx:~]# lscpu |grep -i tdx_guest Flags: fpu vme de pse tsc msr pae mce cx8 apic sep mtrr pge mca cmov pat pse36 clflush dts mmx fxsr sse sse2 ss ht syscall nx pdpe1gb rdtscp lm constant_tsc bts rep_good nopl xtopology tsc_known_freq pni pclmulqdq dtes64 ds_cpl ssse3 sdbg fma cx16 pdcm pcid sse4_1 sse4_2 x2apic movbe popcnt tsc_deadline_timer aes xsave avx f16c rdrand hypervisor lahf_lm abm 3dnowprefetch cpuid_fault invpcid_single sbd ibrs ibpb stibp ibrs_enhanced tdx_guest fsgsbase bmi1 hle avx2 smep bmi2 erms invpcid rtm avx512f avx512dq rdseed adx smap avx512ifma clflushopts clwb avx512cd sha_ni avx512bw avx512vl xsaveopt xsavec xgetbv1 xsaves avx_vnni avx512_bf16 wbnoinvd avx512vbmi umip pku ospke avx512_vbmi2 gfni vaes vpclmulqdq avx512_vnni avx512_bitalg avx512_vpopcntdq rdpid bus_lock_detect cldemote movdiri movdir64b _vp2intersect md_clear serialize tsxldtrk amx_bf16 avx512_fp16 amx_tile amx_int8 flush_l1d arch_capabilitiesPeriksa antarmuka laporan attestation yang tersedia.
Kernel mengekspos laporan attestation TDX (TD Report dan Quote) ke mode pengguna, dan antarmukanya berbeda tergantung versi kernel. Pilih perintah pemeriksaan yang sesuai dengan versi kernel image tersebut. Cukup lulus salah satu pemeriksaan.
Antarmuka
Image dan kernel yang berlaku
Perintah pemeriksaan
ConfigFS TSM
/sys/kernel/config/tsm/reportAlibaba Cloud Linux 4, Ubuntu 24.04, Debian 13, dan Rocky 9.5 atau lebih baru (kernel upstream 6.7 atau lebih baru)
ls -d /sys/kernel/config/tsm/reportCharacter device
/dev/tdx_guestAlibaba Cloud Linux 3 (kernel 5.10.134-16.al8 atau lebih baru)
ls -l /dev/tdx_guest
Langkah 2: Gunakan kemampuan komputasi rahasia TDX
TDX menyediakan empat kemampuan atomik ke mode pengguna, yang bersama-sama membentuk rantai lengkap dari pengukuran lokal hingga verifikasi jarak jauh.
Kemampuan | Deskripsi | Tujuan |
TD Report generation | Struktur attestation lokal yang dikembalikan oleh TDX Module. Ukurannya tetap 1.024 byte dan dapat mengikat | Memperoleh pengukuran lokal, dan mengikat freshness menggunakan nonce atau hash kunci publik. |
Quote generation | Quoting Enclave menandatangani TD Report dan menyematkan rantai sertifikat PCK, menghasilkan kredensial yang dapat diverifikasi secara independen oleh pihak jarak jauh. | Membuktikan identitas dan status runtime instans kepada pihak jarak jauh. |
Quote verification | Memverifikasi tanda tangan ECDSA dan rantai sertifikat, serta mengambil collateral seperti TCB Info, QE Identity, dan PCK CRL sesuai kebutuhan untuk memeriksa tingkat TCB platform dan status pencabutan. | Memverifikasi bahwa Quote tersebut autentik. |
Measurement register read and extension | Membaca | Memverifikasi integritas rantai boot, dan menyertakan event tingkat aplikasi dalam pengukuran. |
Komunitas OpenAnolis menyediakan tool baris perintah tdx-lab dalam go-tdx-guest. Kasus ujinya mencakup keempat kemampuan yang dijelaskan di atas. Langkah-langkah berikut menunjukkan cara menjalankan kasus uji tersebut.
Peroleh dan bangun tool tersebut.
sudo yum install -y git golang git clone https://gitee.com/anolis/go-tdx-guest.git cd go-tdx-guest/tools/tdx-lab go build -o tdx-lab .CatatanUntuk image Debian dan Ubuntu, jalankan
sudo apt install -y git golang-gosebagai gantinya.Peroleh alamat PCCS Alibaba Cloud untuk wilayah tempat instans berada.
token=$(curl -s -X PUT -H "X-aliyun-ecs-metadata-token-ttl-seconds: 5" "http://100.100.100.200/latest/api/token") region_id=$(curl -s -H "X-aliyun-ecs-metadata-token: $token" http://100.100.100.200/latest/meta-data/region-id) PCCS_HOST=sgx-dcap-server-vpc.${region_id}.aliyuncs.comJalankan kasus uji.
# Jalankan semua kasus uji ./tdx-lab --skip-early --pccs-url ${PCCS_HOST}CatatanStatus TCB tidak dijamin
UpToDate, sehingga kegagalanStrict Tcb Checkdalam beberapa skenario merupakan hal yang diharapkan. Untuk daftar parameter lengkap dan deskripsi setiap kasus uji, lihat tools/tdx-lab/README.md.
Wilayah, tipe instans, dan image yang didukung
Batasan wilayah dan tipe instans
Komputasi rahasia hanya tersedia di zona tertentu. Tipe instans yang didukung bervariasi tergantung zona.
Wilayah dan zona | Tipe instans |
China (Beijing) Zone L | ecs.g8i.xlarge dan lebih besar |
China (Beijing) Zone I |
|
China (Hangzhou) Zone J | ecs.r9i.xlarge dan lebih besar |
China (Hong Kong) Zone B | ecs.g8i.xlarge dan lebih besar |
China (Hong Kong) Zone C | ecs.g8i.xlarge dan lebih besar |
China (Hong Kong) Zone D | ecs.g8i.xlarge dan lebih besar |
Singapore Zone B | ecs.g8i.xlarge dan lebih besar |
Gambar
Kami menyarankan Anda menggunakan Alibaba Cloud Linux 3.
Debian13.1atau lebih baru: Debian 13.1, Debian 13.2, Debian 13.3.Rocky9.5atau lebih baru: Rocky 9.5, Rocky 9.6, Rocky 9.7, Rocky 10.0, Rocky 10.1.Ubuntu24.04atau lebih baru: Ubuntu 24.04.Alibaba Cloud Linux3atau lebih baru: Alibaba Cloud Linux 3, Alibaba Cloud Linux 4.
Batasan
Instans TDX mungkin memiliki performa lebih rendah dibanding instans biasa karena register CPU dan data memori dienkripsi oleh perangkat keras CPU.
Karena reset RTMR, perlindungan interupsi, dan pemulihan status register, instans TDX tidak mendukung reboot dalam OS. Anda tidak dapat menjalankan perintah
rebootdi dalam OS.Login VNC tidak didukung. Gunakan SSH melalui Workbench atau klien pihak ketiga sebagai gantinya. Untuk log runtime, lihat Lihat log sistem dan tangkapan layar instans atau GetInstanceConsoleOutput.
Batasan image:
Hanya image UEFI yang didukung.
Windows tidak didukung.
Image dengan kernel usang tidak didukung. Versi kernel harus 5.10.134-16.al8.x86_64 atau lebih baru.
eRDMA dan berbagai jenis akselerator tidak didukung.
Masalah yang diketahui terkait buffer SWIOTLB kernel guest Linux:
Memori yang terlihat oleh OS lebih sedikit dibanding instans biasa. Instans TDX menyisihkan memori tak terenkripsi (SWIOTLB) untuk komunikasi periferal. Secara default, area ini sebesar 6% dari memori yang tersedia, hingga maksimal 1 GiB.
Menambahkan multiple elastic network interfaces (ENIs) ke instans besar dapat menyebabkan crash akibat memori SWIOTLB tidak mencukupi dalam skenario kartu jaringan multi-queue. Hentikan instans di konsol dan lepas ENI untuk memulihkan.
Beban kerja I/O tinggi mungkin mengalami degradasi performa akibat SWIOTLB tidak mencukupi. Periksa dengan:
dmesg| grep 'swiotlb buffer is full'PentingPengaturan SWIOTLB yang salah dapat menyebabkan kegagalan boot. Buat snapshot sebelum melanjutkan agar Anda dapat rollback jika terjadi error.
Jika masalah ini terjadi, tingkatkan ukuran SWIOTLB:
Atur ukuran SWIOTLB menjadi 1 GiB.
grubby --update-kernel=ALL --args=swiotlb=524288Untuk versi kernel lebih baru dari
5.10.134-18.al8.x86_64, tambahkan parameteranyuntuk mendukung ukuran SWIOTLB lebih besar:grubby --update-kernel=ALL --args=swiotlb=2097152,any # Mengatur SWIOTLB menjadi 4 GiB.CatatanHitung nilai parameter SWIOTLB: Ukuran target (dalam MiB) × 512. Lihat The kernel's command-line parameters.
Best Practices
Untuk panduan lebih lanjut mengenai lingkungan komputasi rahasia TDX, lihat best practices berikut berdasarkan skenario bisnis spesifik Anda. Sumber daya ini mencakup pembangunan aplikasi, perlindungan disk, dan strategi penerapan berbasis kontainer.
Jika Anda perlu menerapkan aplikasi AI rahasia secara cepat pada instans TDX, lihat One-click Build of OpenClaw Confidential AI Agent on g9i TDX Confidential Computing Instances.
Jika Anda perlu melindungi data disk pada instans komputasi rahasia dan mempelajari cara melakukan pengukuran disk serta verifikasi integritas sistem file root, lihat Disk measurement and encryption protection for confidential computing instances.
Jika Anda perlu menjalankan beban kerja berbasis kontainer dalam lingkungan komputasi rahasia, lihat Deploy CoCo on Alibaba Cloud bare metal.