O serviço de atestação remota da Alibaba Cloud retorna os resultados de atestação como JWTs seguindo o perfil EAT. As claims têm quatro origens: JWT, EAT, plataforma TEE (Intel TDX e NVIDIA nvtrust) e extensões da Alibaba Cloud.
Claims JWT
Claims da especificação JWT:
|
Claim |
Descrição |
|
|
Hora de emissão do JWT |
|
|
Hora de expiração do JWT |
|
|
Emissor do JWT |
|
|
Identificador único do JWT |
|
|
Momento a partir do qual o JWT torna-se válido |
|
|
Público-alvo do JWT |
Claims EAT
Claims da especificação EAT:
|
Claim |
Descrição |
|
|
URL do perfil EAT |
|
|
Uso pretendido do EAT |
Claims TEE
tcb-status contém todas as claims específicas do TEE como uma string JSON. As claims incluídas variam conforme o tipo de plataforma TEE.
Claims TDX
Estas claims aparecem quando a plataforma TEE é Intel Trust Domain Extensions (TDX).
|
Claim |
Descrição |
|
|
Versão do formato do Quote TDX |
|
|
Algoritmo de assinatura do Quote TDX |
|
|
Tipo de TEE do Quote TDX |
|
|
Campo reservado |
|
|
ID do provedor do Quote Enclave (QE) |
|
|
Dados do usuário no cabeçalho do Quote |
|
|
ID definido por software para configuração não definida pelo proprietário |
|
|
ID definido por software do proprietário do TD |
|
|
ID definido por software para configuração definida pelo proprietário |
|
|
Medição inicial do TD |
|
|
Medição do módulo TDX |
|
|
Medição do signatário do módulo TDX |
|
|
Dados definidos pelo usuário no corpo do Quote |
|
|
Configuração adicional do módulo TDX |
|
|
Número da versão de segurança do TCB TDX |
|
|
Máscara de recursos de extensão de CPU com suporte no TDX |
|
|
Registro de medição em tempo de execução 0 |
|
|
Registro de medição em tempo de execução 1 |
|
|
Registro de medição em tempo de execução 2 |
|
|
Registro de medição em tempo de execução 3 |
|
|
Número da versão de segurança do TCB TDX (V2) |
|
|
Medição do TD de serviço TDX |
|
|
Atributos do domínio confiável (TD) |
|
|
Indica se o TD está em modo de depuração |
|
|
Indica se o TD pode usar Key Locker |
|
|
Indica se o TD pode usar Perfmon e PERF_METRICS |
|
|
Indica se o TD pode usar Supervisor Protection Keys |
|
|
Indica se a conversão de violação EPT para |
|
|
Tipo de Quote TDX V5 |
|
|
Tamanho do Quote TDX V5 |
Claims Nvgpu
Estas claims aparecem quando a plataforma TEE é NVIDIA nvtrust e dividem-se em claims de GPU e de NVSwitch.
Claims de GPU
|
Claim |
Descrição |
|
|
Nonce usado para gerar evidência da GPU |
|
|
Quantidade de GPUs atestadas |
|
|
Resultado geral da atestação da GPU |
|
|
Versão do serviço de atestação remota da GPU |
|
|
Indica se a arquitetura da GPU-X foi verificada |
|
|
Indica se a validação da cadeia de certificados da GPU foi aprovada |
|
|
Indica se o nonce do relatório de atestação corresponde ao esperado |
|
|
Indica se o relatório de atestação foi analisado com sucesso |
|
|
Indica se a assinatura do relatório de atestação foi verificada com sucesso |
|
|
Indica se o certificado do Reference Integrity Manifest (RIM) do driver foi validado com sucesso |
|
|
Indica se o arquivo RIM do driver foi obtido com sucesso |
|
|
Indica se as medições de referência do RIM do driver foram obtidas |
|
|
Indica se o esquema do RIM do driver foi validado com sucesso |
|
|
Indica se a assinatura do RIM do driver foi verificada com sucesso |
|
|
Versão do driver da GPU atestada |
|
|
Indica se há conflito entre as medições de referência do RIM do driver e do RIM da VBIOS |
|
|
Indica se o certificado do RIM da VBIOS foi validado com sucesso |
|
|
Indica se o arquivo RIM da VBIOS foi obtido com sucesso |
|
|
Indica se as medições de referência do RIM da VBIOS foram obtidas |
|
|
Indica se o esquema do RIM da VBIOS foi validado com sucesso |
|
|
Indica se a assinatura do RIM da VBIOS foi verificada com sucesso |
|
|
Versão da VBIOS da GPU atestada |
Claims NVSwitch
|
Claim |
Descrição |
|
|
Nonce usado para gerar evidência do Switch |
|
|
Quantidade de NVSwitches atestados |
|
|
Resultado geral da atestação do NVSwitch |
|
|
Versão do serviço de atestação remota do NVSwitch |
|
|
Indica se o NVSwitch está em modo de depuração |
|
|
Nonce do relatório de atestação do Switch |
|
|
Modelo de hardware do NVSwitch |
|
|
Indica se as medições em tempo de execução do NVSwitch correspondem às medições de referência |
|
|
Indica se o NVSwitch inicializou a partir de um estado confiável |
|
|
Identificador Único de Entidade (UEID) do NVSwitch |
|
|
Indica se a arquitetura do SWITCH-X corresponde ao esperado |
|
|
Indica se a validação da cadeia de certificados do NVSwitch foi aprovada |
|
|
Indica se o nonce da evidência do NVSwitch corresponde ao esperado |
|
|
Indica se o relatório de atestação do NVSwitch foi analisado com sucesso |
|
|
Indica se a assinatura do relatório de atestação do NVSwitch foi verificada com sucesso |
|
|
Indica se o certificado do RIM da VBIOS do NVSwitch foi validado com sucesso |
|
|
Indica se o arquivo RIM da VBIOS do NVSwitch foi obtido com sucesso |
|
|
Indica se as medições de referência do RIM da VBIOS do NVSwitch foram obtidas |
|
|
Indica se o esquema do RIM da VBIOS do NVSwitch foi validado com sucesso |
|
|
Indica se a assinatura do RIM da VBIOS do NVSwitch foi verificada com sucesso |
|
|
Versão da VBIOS do NVSwitch atestado |
Claims do atestador
customized_claims contém claims fornecidas pelo atestador em formato JSON na solicitação de atestação remota:
|
Claim |
Descrição |
|
|
Dados de inicialização do TEE esperados pelo atestador na evidência do TEE |
|
|
Dados de tempo de execução do TEE esperados pelo atestador na evidência do TEE |
Claims do relatório de avaliação
evaluation-reports contém a avaliação das evidências do TEE feita pelo serviço de atestação remota da Alibaba Cloud:
|
Claim |
Descrição |
|
|
Hash da política usada para verifique a evidência do TEE. O único valor suportado é |
|
|
ID da política usada para verifique a evidência do TEE. Este campo está em branco. |
Claims específicas da Alibaba Cloud
|
Claim |
Descrição |
|
|
Versão do formato JWT de atestação remota da Alibaba Cloud |