Создание решений для конфиденциальных вычислений

Конфиденциальные вычисления Azure предлагают различные варианты создания конфиденциальных решений. Спектр вариантов зависит от включения сценариев "лифт и смена" существующих приложений до полного управления различными функциями безопасности. Эти функции включают управление уровнем доступа. Вы устанавливаете уровень доступа поставщика узла или гостевого оператора к данным и коду. Вы также можете контролировать доступ для других руткитов или вредоносных программ, которые могут скомпрометировать целостность рабочих нагрузок, выполняемых в облаке.

Решения

Такие технологии, как безопасные анклава или конфиденциальные виртуальные машины, позволяют клиентам выбирать подход, который они хотят принять в создании конфиденциальных решений.

  • Существующие приложения без доступа к исходному коду могут воспользоваться конфиденциальными виртуальными машинами на основе технологии AMD SEV-SNP для простого подключения к платформе конфиденциальных вычислений Azure.
  • Сложные рабочие нагрузки, включающие собственный код для защиты от любого вектора доверия, могут воспользоваться безопасной технологией анклавов приложений. В настоящее время Azure предлагает анклавы приложений на виртуальных машинах на основе Intel SGX. Intel SGX обеспечивает защиту данных и кода, выполняющихся в аппаратно зашифрованном пространстве памяти. Обычно для этих приложений требуется обмен данными с засвидетельствованным безопасным анклавом, который получают с использованием открытых фреймворков.
  • Контейнерные решения, работающие на конфиденциальных контейнерах , включенных в службе Azure Kubernetes, могут соответствовать клиентам, которые ищут сбалансированный подход к конфиденциальности. В этих сценариях существующие приложения можно упаковывать и развертывать в контейнерах с ограниченными изменениями, но по-прежнему предлагают полную изоляцию безопасности от поставщика облачных служб и администраторов.

Снимок экрана спектра конфиденциальных вычислений, показывающего переход от более простых вариантов к вариантам с максимальной степенью контроля безопасности.

Подробнее

Чтобы использовать возможности анклава и изолированных сред, вам потребуется использовать средства, поддерживающие конфиденциальные вычисления. Существуют различные средства, поддерживающие разработку приложений анклава. Прочтите о разработке приложений анклава для получения дополнительной информации.

Узнайте о средствах с открытым исходным кодом для создания приложений анклава Intel SGX для виртуальных машин.

Используйте партнеры и средства с открытым кодом для конфиденциальных контейнеров. Вы также можете использовать некоторые из этих средств для рабочих нагрузок Azure Kubernetes.

Дальнейшие действия