详情页标题前

阿里云容器服务ACKACK-TEE机密计算介绍-云淘科技

详情页1

本文介绍ACK-TEE(ACK-Trusted Execution Environment)机密计算的概念、核心功能、适用场景、产品方案,以及ACK-TEE和ACK安全沙箱的配合作用等。

基础概念

为有强安全诉求的用户提供了基于硬件加密技术的云原生一站式机密计算容器平台 ,它可以帮助您保护数据使用(计算)过程中的安全性、完整性和机密性,同时简化了可信或机密应用的开发、交付和管理成本。机密计算可以让您把重要的数据和代码放在一个特殊的可信执行加密环境(Trusted
Execution Environment,TEE)中,而不会暴露给系统其他部分。其他应用、BIOS、OS、Kernel、管理员、运维人员、云厂商、甚至除了CPU以外的其他硬件均无法访问机密计算平台数据,极大减少敏感数据的泄露风险,为您提供了更好的控制、透明度和隐秘性。

阿里云容器服务ACKACK-TEE机密计算介绍-云淘科技

核心功能

  • 保护并验证云端代码和数据的完整性。
  • 加密数据和代码,避免在使用过程中被恶意窥探和窃取。
  • 保障您对数据全生命周期的控制。

适用场景

  • 区块链

    增强事务处理、共识、智能合约以及密钥存储的隐私性和安全性。

  • 密钥管理

    把密钥管理功能放在Enclave中,提供类似硬件安全模块(HSM)的功能。

  • 基因计算

    敏感数据,对敏感数据的多方计算提供了隐私隔离。

  • 金融

    保护支付、交易的安全性。

  • AI

    保护模型等核心机密数据,保护知识产权。

  • 边缘计算

    保护云、边、端三位一体相互通信的安全以及隐秘性。

  • 数据共享与计算

    不同用户或厂商之间相互共享数据以便挖掘更大的数据经济价值,但不想把自己的数据泄露给对方。

产品方案

ACK-TEE1.1版的产品方案图如下所示。阿里云容器服务ACKACK-TEE机密计算介绍-云淘科技

ACK已经上线了基于Intel SGX2.0技术的加密计算托管集群,以便帮助您简化可信或机密应用的管理和交付成本。在公有云处理数据和代码时,保护您数据和代码的完整性和隐秘性,从可信计算基础中摆脱云厂商的影响。有关如何在ACK上直接创建加密计算托管集群,请参见创建加密计算托管集群。

创建加密计算托管集群说明如下:

  • Worker节点需选择规格族为安全增强计算型c7t、安全增强通用型g7t、安全增强内存型r7t的型号。


    说明 Intel IceLake仅支持基于Intel SGX DCAP的远程证明方式,不支持基于Intel EPID方式的远程证明方式,您的程序可能需要适配后才能正常使用远程证明功能。关于远程证明的更多信息,请参见attestation-services。

  • 节点初始化时会自动安装SGX2.0驱动以及TEE-SDK。TEE SDK是阿里云提供的开发加密计算应用的开发者套件,该套件提供与Intel Linux SGX SDK一致的开发模型和编程接口。
  • 为了便于SGX2.0应用访问AESM,集群默认安装了AESM DaemonSet。
  • 通过自研的sgx-device-plugin,您可轻松实现对SGX节点EPC内存资源的发现、管理以及调度。

ACK-TEE机密计算和ACK安全沙箱配合工作的应用场景

传统OS(操作系统)容器攻击模型

传统OS容器(或称为RunC容器)和宿主机共享Kernel,当内核出现漏洞,容器中恶意应用(如三方或您的应用)会利用漏洞逃逸并渗透到后端系统,危害其他应用和整个服务系统。阿里云容器服务ACKACK-TEE机密计算介绍-云淘科技

ACK安全沙箱隔离恶意应用并阻断攻击

ACK安全沙箱容器是基于轻量虚拟机技术(Kangaroo)实现的强隔离。每个Pod都有自己独立的OS和Kernel,这样恶意应用的攻击面从宿主机级别缩小至Pod级别,从而保护其他应用和后端系统。阿里云容器服务ACKACK-TEE机密计算介绍-云淘科技

ACK-TEE加密保护运行中的应用

ACK-TEE是ACK基于Kubernetes提供的机密计算解决方案,用于保护您的敏感代码和数据,如IP保护、密钥保护、隐秘通信等。

云计算为您和企业提供了极大的便利,然而数据泄露成了上云过程中最大的担忧之一。数据泄露可能来源:

  • 黑客攻击
  • 云厂商的不可信任
  • 云基础设施安全缺陷
  • 运维和管理人员

阿里云容器服务ACKACK-TEE机密计算介绍-云淘科技

安全沙箱和ACK-TEE配合隔离恶意应用并保护敏感应用

ACK安全沙箱和ACK-TEE定位完全不同,它们之间可以相互配合,这样在您的集群中,既可以隔离恶意应用,又可以保护敏感的应用和数据,做到真正的双向保护。阿里云容器服务ACKACK-TEE机密计算介绍-云淘科技

内容没看懂? 不太想学习?想快速解决? 有偿解决: 联系专家

阿里云企业补贴进行中: 马上申请

腾讯云限时活动1折起,即将结束: 马上收藏

同尘科技为腾讯云授权服务中心。

购买腾讯云产品享受折上折,更有现金返利:同意关联,立享优惠

转转请注明出处:https://www.yunxiaoer.com/159036.html

(0)
上一篇 2023年12月10日 上午1:34
下一篇 2023年12月10日
详情页2

相关推荐

  • 腾讯云容器服务节点管理同尘科技

    本文介绍如何管理集群中已经添加的节点。 查看节点信息 1. 登录 容器服务控制台,选择左侧导航栏中的集群。2. 在集群管理页,单击边缘集群 ID,进入该集群详情页。3. 选择页面左侧节点管理 > 节点,进入节点列表页面。4. 单击需要查看的节点名称,进入节点详情页面,在详情页面可以显示节点的具体信息: pod 管理:可以查看该节点下 Pod 列表以及 …

    腾讯云 2023年12月9日
  • 阿里云日志服务SLS对接Jaeger-云淘科技

    本文介绍如何使用Jaeger客户端对接日志服务。 背景信息 容器、Serverless编程方式提升了软件交付与部署的效率。在架构的演化过程中,可以看到以下变化。 应用架构从单体系统逐步转变为微服务,其中业务逻辑变为微服务之间的调用与请求。 资源角度来看,传统服务器这个物理单位逐渐淡化,变为了虚拟资源模式。 从以上两个变化可以看到这种弹性、标准化的架构背后,原…

    阿里云日志服务SLS 2023年12月10日
  • 信息流广告,信息流部分建议宽度830px,只针对默认列表样式,顺序随机
  • 阿里云日志服务SLSUpdateLogStore-云淘科技

    调用UpdateLogStore接口更新Logstore的属性信息。 接口说明 更新Logstore前需要先使用GetLogStore获取Logstore的原配置,在此基础上修改后,作为参数传入到UpdateLogStore中。 请求语法中的Host由Project名称和日志服务Endpoint构成,您需要在Host中指定Project。 已创建并获取Acc…

    阿里云日志服务SLS 2023年12月10日
  • 腾讯云对象存储防盗链

    简介 本文档提供关于存储桶 Referer 白名单或者黑名单的 API 概览以及 SDK 示例代码。 API 操作名 操作描述 PUT Bucket referer 设置存储桶 Referer 设置存储桶 Referer 白名单或者黑名单 GET Bucket referer 查询存储桶 Referer 查询存储桶 Referer 白名单或者黑名单 设置存储…

    腾讯云 2023年12月9日
  • 腾讯云对象存储运算符

    对象存储(Cloud Object Storage,COS)Select 支持以下运算符: 运算符种类 运算符 逻辑运算符 AND,NOT,OR 比较运算符 ,=,=,,!=,BETWEEN,IN。例如IN (‘a’, ‘b’, ‘c’) 模式匹配运算符 LIKE 数学运算符 +,-,*,% 运算符优先顺序 下表按照降序展示运算符的操作顺序: 运算符/元素 …

    腾讯云 2023年12月9日

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
本站为广大会员提供阿里云、腾讯云、华为云、百度云等一线大厂的购买,续费优惠,保证底价,买贵退差。