在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

基于多種硬件平臺構建機密容器技術

jf_WZTOguxH ? 來源:極客邦科技 InfoQ ? 2022-12-26 15:17 ? 次閱讀

機密容器是 CNCF 的 一個 Sandbox 項目,用于解決云原生場景下的數(shù)據(jù)安全問題,滿足數(shù)據(jù)合規(guī)、數(shù)據(jù)隱私保護、算法和模型等創(chuàng)新 IP 保護,數(shù)據(jù)可用但是不可見等使用需求,以及解決云廠商的信任依賴問題。

1d851a40-84df-11ed-bfe3-dac502259ad0.png

機密容器具備以下幾個特性:

安全性。機密容器基于硬件可信執(zhí)行環(huán)境來保護容器中數(shù)據(jù)安全,云廠商以及具備高權限的第三方均無法直接竊取和篡改容器中的數(shù)據(jù)。

易用性。用戶應用無需進行任何改造,即可從傳統(tǒng)容器環(huán)境中遷移到機密容器環(huán)境中。

能夠解決租戶和云廠商之間的信任依賴問題。租戶數(shù)據(jù)對于云廠商而言不再透明。

可自證性。用戶可以通過遠程證明等手段證實當前使用的容器環(huán)境是真實可信的。

1daf0814-84df-11ed-bfe3-dac502259ad0.png

機密容器的安全性很大程度上依賴于硬件的可信執(zhí)行環(huán)境,基于硬件實現(xiàn)對于運行態(tài)數(shù)據(jù)機密性、完整性和安全性的保護。

近年來很多硬件廠商也推出了自己的 TEE 技術解決方案,比如英特爾 SGX 和 TDX 等,這意味著我們可以基于多種硬件平臺構建機密容器技術。

1e06ecb4-84df-11ed-bfe3-dac502259ad0.png

龍蜥社區(qū)理事單位之一的阿里云是機密容器(Confidential Containers)項目的核心參與者,在參與開源項目開發(fā)的同時,也一直在推動機密容器的商用解決方案,目前已經完成了兩種機密容器的解決方案構建:

一種為 POD 級機密容器,指將容器 POD 中的內容放到 TEE 中進行保護。

一種為進程級機密容器,指將運行有敏感業(yè)務的容器進程放到 TEE 中進行保護。

在使用 CPU TEE 保護運行態(tài)數(shù)據(jù)安全的同時,我們也結合鏡像安全、存儲安全,遠程認證、網絡安全等一系列安全技術,為用戶提供從應用部署到執(zhí)行的全鏈路的安全保證。

1e41f818-84df-11ed-bfe3-dac502259ad0.png

同時,我們將機密容器引入到龍蜥社區(qū),基于龍蜥開源生態(tài)構建開源的、開箱即用的解決方案。目前我們已經完成了 ANCK、KVM、Rund 安全容器等組件對于機密容器的適配工作。構建開源解決方案,是希望能夠借助開源社區(qū)與合作伙伴達成更便捷深入的合作,為機密容器尋找更多落地場景。

英特爾和阿里云都充分意識到,除了關注基礎軟件之外,為了促進機密容器的技術發(fā)展和普及,應用和生態(tài)也是非常關鍵的一環(huán)。機密計算的核心價值和能力在于能夠對于高價值業(yè)務或敏感數(shù)據(jù)提供保護,BigDL PPML 就是這樣一個典型應用。

BigDL 是英特爾開源的一款人工智能解決方案平臺,能夠方便數(shù)據(jù)科學家和數(shù)據(jù)工程師便捷地開發(fā)出一套端到端的分布式人工智能的應用。另外,BigDL 特別針對機密計算推出了 PPML (隱私保護機器學習),能夠對分布式人工智能應用實現(xiàn)端到端的全鏈路保護。

1f5e372a-84df-11ed-bfe3-dac502259ad0.png

PPML 架構如上圖所示。最底層在 K8s 集群中提供的英特爾 TDX 和英特爾 SGX 可信執(zhí)行環(huán)境。再通過一系列軟硬件底層安全技術加持,使得用戶能夠在不暴露隱私數(shù)據(jù)的前提下,使用標準的人工智能和大數(shù)據(jù)處理軟件比如 Apache Spark、 Apache Flink、TensorFlow、PyTorch 等熟悉的工具開發(fā)自己的應用。

在此之上,PPML 還提供了 Orca 和 DLlib 兩個分布式流水線。Orca 是在 AI 框架 API 之上,增強了分布式大數(shù)據(jù)的處理能力,而 DLlib 則能夠幫助程序員將分布式深度學習應用轉化成 Spark 應用。另外,BigDL 還提供了可信大數(shù)據(jù)分析、可信機器學習、深度學習以及聯(lián)邦學習應用。

1f948028-84df-11ed-bfe3-dac502259ad0.png

如上圖所示,BigDL PPML 基于可信的 Kubernetes 集群環(huán)境,通過機密容器技術能夠構建出基于 TDX 的分布式可執(zhí)行環(huán)境,從而確保業(yè)務、數(shù)據(jù)和模型在使用和計算過程中的安全性,包括不可見以及不可更改性。

從數(shù)據(jù)流角度,所有數(shù)據(jù)均以加密方式存儲在數(shù)據(jù)湖和數(shù)據(jù)倉庫中。BigDL PPML 加載這些機密數(shù)據(jù),通過遠程證明以及密鑰管理系統(tǒng)獲取數(shù)據(jù)密鑰,置于可信執(zhí)行環(huán)境中進行解密,再使用大數(shù)據(jù)和人工智能的計算框架, 對數(shù)據(jù)進行分布式預處理,模型訓練以及模型推理等。最后,再把最終結果、數(shù)據(jù)或者模型,以安全或加密方式寫回到分布式存儲中。另外數(shù)據(jù)在節(jié)點之間, 容器之間的數(shù)據(jù)均以 TLS 方式進行傳輸,從而做到全鏈路的隱私保護和數(shù)據(jù)安全。

1fddba18-84df-11ed-bfe3-dac502259ad0.png

使用 TDX 機密容器運行 BigDL PPML workload 只需簡單兩步:

首先,構建 PPML 的鏡像并對其進行加密,然后把加密后的鏡像推送到鏡像倉庫之中。

其次,在 Kubernetes 中部署 PPML workload ,開發(fā)者只需在標準 YAML 文件中指定所需機密容器運行時以及配置好的高性能存儲卷,然后使用標準 Kubernetes 命令拉起即可。

如果更深入一點看,Kubernetes 將 workload 調度到具有運行機密容器能力的目標主機:

首先,主機上的機密容器運行時啟動 TDX TEE。

其次,在 TDX 可信執(zhí)行環(huán)境里,執(zhí)行遠程證明并獲取驗證 / 解密容器鏡像所需的密鑰,鏡像服務下載容器鏡像,使用密鑰驗證及解密容器鏡像;在數(shù)據(jù)方面,用戶使用標準的 K8s CSI driver 比如 open-local 為容器掛載高性能本地 LVM 卷,機密容器會自動進行透明的加密存儲來保護用戶輸入輸出數(shù)據(jù)。

最后,啟動 BigDL PPML workload 相關容器,一個 BigDL PPML Driver 和多個 Worker 以分布式的方式運行于 K8s 集群之上,這樣可以基于 TDX 進行的可信的云原生大數(shù)據(jù)分析和人工智能應用了。

英特爾和阿里云一直保持著緊密合作,兩家都是 CoCo 上游社區(qū)的發(fā)起人,共同定義、設計和實現(xiàn)了 CoCo 軟件棧的諸多關鍵特性,比如 TEE 內鏡像下載,鏡像的驗簽和解密,可信臨時存儲和可度量運行時環(huán)境,所有這一切都確保了 CoCo 這個項目的強安全屬性。

另外,我們在龍蜥社區(qū)也有緊密的合作,包括共同實現(xiàn)了基于 TDX 的機密容器端到端的解決方案,包括遠程證明以及參考應用。又比如我們選擇了龍蜥社區(qū)的 open-local driver ,第一個支持了可信存儲,一個支持了 kata 的 directvolume 新特性等等。歡迎感興趣的各位參與到云原生機密計算 SIG(Special Interest Group )中來,一起推動云原生場景下的機密計算技術的發(fā)展。

編輯:黃飛

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 容器
    +關注

    關注

    0

    文章

    507

    瀏覽量

    22373
  • 機器學習
    +關注

    關注

    66

    文章

    8493

    瀏覽量

    134161
  • 阿里云
    +關注

    關注

    3

    文章

    1006

    瀏覽量

    43906

原文標題:?一文解讀機密容器的崛起和發(fā)展

文章出處:【微信號:AI前線,微信公眾號:AI前線】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦
    熱點推薦

    ARM平臺實現(xiàn)Docker容器技術

    T113-i工業(yè)核心板在支持Docker后,其性價比還將進一步提升!圖2基于T113-i平臺實現(xiàn)Docker容器技術 如下為基于全志T113-i工業(yè)平臺,演示Docker安裝、
    發(fā)表于 07-17 11:05

    ARM平臺實現(xiàn)Docker容器技術

    性價比全志T113-i工業(yè)核心板在支持Docker后,其性價比還將進一步提升! 圖2基于T113-i平臺實現(xiàn)Docker容器技術 如下為基于全志T113-i工業(yè)平臺,演示Docker安
    發(fā)表于 07-25 14:36

    長虹廠家內部技術資料!【機密

    長虹廠家內部技術資料!【機密】下載: 加壓密碼: [hide]birch[/hide]  
    發(fā)表于 09-11 20:58

    如何讓員工高效地分享企業(yè)知識的同時又能保護機密文件的

    中的復制/粘貼、屏幕拷貝等。 NTA安全應用網關支持多種第三方身份認證方式,可以配合企業(yè)各種的應用系統(tǒng),構建安全、靈活、適應性強的應用訪問平臺,既滿足保密需求,同時滿足業(yè)務需求。NTA文檔管理系統(tǒng)
    發(fā)表于 09-16 10:04

    如何使用靈活的PXI硬件和軟件平臺

    開始使用無線技術,消費者正在獲益。然而,設備制造商為了將許多應用集成到一個無線設備上做了許多努力,同時這個設備還需要支持多種無線標準(圖1)。無線性能日益增長對測試設備制造商提出了一個挑戰(zhàn),它們需要
    發(fā)表于 07-19 06:50

    Keysight使用一個測試平臺測試多種無線連接技術

    Keysight使用一個測試平臺測試多種無線連接技術
    發(fā)表于 10-09 07:33

    介紹無人駕駛硬件平臺設計

    本文是無人駕駛技術系列的第十篇,著重介紹無人駕駛硬件平臺設計。無人駕駛硬件系統(tǒng)是多種技術、多個模
    發(fā)表于 09-09 07:37

    求一種在Arm服務器上Robox安卓容器構建與使用方案

    1、在Arm服務器上Robox安卓容器方案的構建編譯過程和使用方法隨著云計算相關產業(yè)蓬勃發(fā)展,用戶對移動設備的彈性需求推動出云手機、云游戲等概念,云手機和云游戲就是將云計算技術運用于網絡終端服務
    發(fā)表于 06-17 14:34

    如何在Arm計算平臺中實現(xiàn)機密計算

    硬件代理所監(jiān)控和修改。在機密計算環(huán)境中執(zhí)行的任何應用程序或操作系統(tǒng)都將獨立于系統(tǒng)的其他部分單獨執(zhí)行。任何由此種獨立執(zhí)行所生成或消費的數(shù)據(jù),在沒有明確許可的情況下,都不會被同一平臺上的任何其他角色監(jiān)視
    發(fā)表于 08-05 14:40

    Arm機密計算架構用戶指南

    在本指南中,我們將探討保密計算在現(xiàn)代計算平臺和解釋機密計算的原理。然后我們描述Arm機密計算架構(Arm CCA)實現(xiàn)了Arm計算平臺中的機密
    發(fā)表于 08-02 08:27

    開源機密計算平臺:蓬萊-OpenHarmony

    OpenHarmony技術峰會——安全及機密計算分論壇 ? 正 文 內 容 OpenHarmony賦能萬物互聯(lián),存在覆蓋從端到云的安全能力需求。蓬萊-OpenHarmony是一個開源機密計算
    發(fā)表于 09-07 16:08

    基于硬件加速的實時仿真平臺構建技術

    基于硬件加速的實時仿真平臺構建技術_孔璐
    發(fā)表于 01-03 17:41 ?1次下載

    容器在科學技術中的應用及多種技術

    作為一種新興的虛擬化技術容器能夠以低廉的資源開銷為應用程序和服務提供隔離的運行環(huán)境,近年來在持續(xù)集成和持續(xù)部署、自動化測試、微服務等多種業(yè)務場景中獲得了廣泛應用。在科學計算領堿,容器
    發(fā)表于 04-19 10:50 ?6次下載
    <b class='flag-5'>容器</b>在科學<b class='flag-5'>技術</b>中的應用及<b class='flag-5'>多種</b><b class='flag-5'>技術</b>

    openEuler Summit 2021-云/虛擬化分論壇:如何建設基于容器的編譯構建平臺

    openEuler Summit 2021-云/虛擬化分論壇:如何建設基于容器的編譯構建平臺
    的頭像 發(fā)表于 11-10 15:44 ?1657次閱讀
    openEuler Summit 2021-云/虛擬化分論壇:如何建設基于<b class='flag-5'>容器</b>的編譯<b class='flag-5'>構建平臺</b>

    Arm如何讓構建支持機密計算的平臺變得更容易

    構建一個支持機密計算的平臺,必須解決幾個挑戰(zhàn),但主要的挑戰(zhàn)是如何在處理數(shù)據(jù)和代碼時保護數(shù)據(jù)和代碼。相比之下,通過使用強大的加密、數(shù)字簽名和細致的密鑰管理,保護靜態(tài)數(shù)據(jù)和動態(tài)數(shù)據(jù)相對容易。?
    的頭像 發(fā)表于 05-08 11:11 ?1250次閱讀
    Arm如何讓<b class='flag-5'>構建</b>支持<b class='flag-5'>機密</b>計算的<b class='flag-5'>平臺</b>變得更容易
    主站蜘蛛池模板: 午夜手机视频 | 日本一区免费在线观看 | 天天爱天天干天天 | 天天爱天天做天天爽 | 欧美成人午夜片一一在线观看 | 看大片全色黄大色黄 | 日本边添边爱边摸边做边爱 | 粗又长好猛好爽 | 奇米四色7777| 久久婷婷人人澡人人爱91 | 交在线观看网站视频 | 国产美女主播一级成人毛片 | 色婷婷成人网 | 精品一区二区在线观看 | 你懂的在线观看视频 | 日韩欧美一区二区三区不卡视频 | 朱元璋传奇1998王耿豪版 | 日本簧片在线观看 | 亚洲欧美日韩在线精品2021 | 欧美色图首页 | 亚洲成在人线中文字幕 | 男人呻吟双腿大开男男h互攻 | 94久久国产乱子伦精品免费 | 青青热久免费精品视频在线观看 | 日韩免费视频一区 | 深夜视频在线播放视频在线观看免费观看 | 五月天天爱 | 日本不卡一区二区三区在线观看 | 国产午夜在线视频 | 美女扒开尿口给男的桶个爽 | 俺也去第四色 | 天堂ww| 天天干夜夜噜 | 日本不卡视频一区二区三区 | 日本视频网站在线www色 | 四虎影院色 | 亚洲a影院 | 国模一区二区三区私啪啪 | 午夜两性色视频免费网站 | 91av视频| 久久香蕉国产线看观看精品yw |