Proteja dados em uso com o isolamento de hardware do Intel SGX para workloads como blockchain e gerenciamento de chaves.
O ACK-TEE é uma plataforma de computação confidencial nativa da nuvem baseada no Intel SGX 2.0. Ele isola dados e código em um Trusted Execution Environment (TEE), inacessível a aplicativos, BIOS, sistema operacional, kernel, administradores, operadores, provedores de nuvem e qualquer hardware, exceto a CPU.
Pré-requisitos
Ative o Container Service e conceda permissões a uma função do RAM
-
Entenda as limitações.
Limitações
Item
Limite
Links para aumentar cotas/referências
Redes
Os clusters do ACK aceitam apenas vpcs.
Recursos de nuvem
ECS
Há suporte aos métodos de faturamento pagamento conforme o uso e assinatura. Após criar uma instância ECS, altere o método de faturamento de pagamento conforme o uso para assinatura no console ECS.
Alterar o método de faturamento de uma instância ECS de pagamento conforme o uso para assinatura
Entradas de rota da vpc
Por padrão, você pode adicionar até 200 entradas de rota à vpc de um cluster ACK com Flannel. As vpcs de clusters ACK com Terway não têm esse limite. Para adicionar mais entradas de rota à vpc do seu cluster ACK, solicite um aumento de cota para a vpc.
Grupos de segurança
Por padrão, cada conta permite criar até 100 grupos de segurança.
Instâncias SLB
Por padrão, cada conta permite criar até 60 instâncias SLB com pagamento conforme o uso.
EIP
Por padrão, cada conta permite criar até 20 EIPs.
Etapa 1: Criar um cluster de computação criptografada
Faça logon no console do ACK. No painel de navegação à esquerda, clique em Clusters.
Clique em Cluster Templates, selecione Confidential Computing Cluster e clique em Create.
-
Na página ACK Managed Cluster, configure o cluster.
Principais parâmetros para um cluster de computação criptografada. Para ver todos os parâmetros, consulte Parâmetros de cluster gerenciado pelo ACK.
Parâmetro
Descrição
Confidential Computing
Ative a computação criptografada.
Zone
Apenas instâncias das seguintes Instance Family aceitam computação criptografada: c7t (computação otimizada com segurança aprimorada), g7t (uso geral com segurança aprimorada) e r7t (memória otimizada com segurança aprimorada). Verifique se a zona selecionada oferece esses tipos. Consulte Visão geral das famílias de instâncias disponíveis para compra.
Não crie um node pool nesta etapa. Para parâmetros do node pool, consulte Etapa 2: Criar um node pool de computação criptografada.
Etapa 2: Criar um node pool de computação criptografada
Na página Clusters do ACK, clique no nome do seu cluster. No painel de navegação à esquerda, clique em .
-
Clique em Create Node Pool e configure o node pool.
Principais parâmetros para um node pool de computação criptografada. Para ver todos os parâmetros, consulte Criar um node pool.
Parâmetro
Descrição
Confidential Computing
Ativa a computação criptografada.
Container Runtime
Somente o containerd tem suporte.
Scaling Mode
Quando ativado, o node pool dimensiona automaticamente com base no uso de recursos.
Parâmetros relacionados à instância
Selecione um tipo de instância com segurança aprimorada: c7t (otimizada para computação), g7t (uso geral) ou r7t (otimizada para memória).
Atestação remota nessas instâncias aceita apenas DCAP, não o EPID legado. Se sua aplicação usar EPID, migre para DCAP.
Expected Number of Nodes
Número inicial de nós. Defina como 0 para ignorar a criação de nós.
Operating System
-
Versão do cluster 1,30 e posteriores: Alibaba Cloud Linux 3.2104 LTS 64 bits (Otimizado para contêineres) ou Alibaba Cloud Linux 3.2104 LTS 64 bits.
-
Versões do cluster anteriores à 1,30: Apenas Alibaba Cloud Linux 2.xxxx 64 bits UEFI Edition.
Node Labels
Adiciona rótulos aos nós do cluster.
ECS Tags
Adiciona tags às instâncias ECS.
Após a criação, o Status do node pool muda para Active.
-
Próximos passos
Após a implantação, consulte Desenvolver e compilar aplicações SGX 2.0 usando um SDK para compilar e implantar uma aplicação de exemplo SGX 2.0 com o TEE-SDK.