
Meie Google'i ettevõttes usume, et pilvandmetöötlus liigub tulevikus üha enam suunaga privaatsetesse, krüpteeritud teenustesse, mis tagavad kasutajatele täieliku kindluse andmete konfidentsiaalsuse kontrollimisel.
Google Cloud krüpteerib juba edastatavaid ja salvestatavaid kliendiandmeid, kuid töötlemiseks peavad need ikkagi olema dekrüpteeritud. Konfidentsiaalne arvutamine — revolutsiooniline tehnoloogia, mis on mõeldud andmete krüpteerimiseks nende töötlemise ajal. Konfidentsiaalsel arvutamisel põhinevad keskkonnad võimaldavad salvestada krüpteeritud andmeid RAM-is ja mujal väljaspool protsessorit (CPU).
Konfidentsiaalsed VM-id on praegu beetatestimise etapis ning need on esimene toode Google Cloud Confidential Computing'i tootesarjas. Oleme juba rakendanud erinevaid isolatsioonimeetodeid ja liivakasti meie pilvi-infrastruktuuris, et tagada mitmeüheline arhitektuuri turvalisus. Konfidentsiaalsed VM-id viivad turvalisuse uuele tasemele, pakkudes lisaisolatsiooni oma töökoormuse jaoks pilves RAM-i krüpteerimise kaudu, aidates meie klientidel kaitsta konfidentsiaalseid andmeid. Usume, et see huvitab eriti neid, kes töötavad reguleeritud valdkondades (võib-olla on see seotud GDPR-i ja teiste seotud asjadega, tõlkija märkus).

Avame uusi võimalusi
Juba Asylo nimelise avatud lähtekoodiga platvormiga, mis on mõeldud konfidentsiaalse arvutamise jaoks, keskendume me keskkonna lihtsusele juurutamisel ja kasutamisel, pakkudes kõrget jõudlust ja rakendusi mis tahes valitud töökoormusele pilves. Usume, et te ei pea tegema kompromisse kasutusmugavuse, paindlikkuse, jõudluse ja turvalisuse osas.
Konfidentsiaalsete VM-ide üleminekul beetafaasile oleme saanud esimeseks suureks pilveteenuse pakkujaks, kes pakub sellist turvalisuse ja isolatsiooni taset — ja pakume klientidele lihtsa ja kasutajasõbraliku lahenduse nii uutele rakendustele kui ka tõlkija märkus) Me garanteerime:
Üksildus: kliendid saavad kaitsta tundlike andmete privaatsust pilves, isegi nende töötlemise ajal. Confidenetial VMs kasutavad AMD EPYC protsessorite teise põlvkonna Secure Encrypted Virtualization (SEV) funktsiooni. Teie andmed jäävad krüpteerituks kasutamise, indekseerimise, pärimise ja õpetamise ajal. Krüpteerimisvõtmed luuakse riistvaras eraldi igale virtuaalmasinale ja ei lahku kunagi riistvarast.
Paranenud uuendused: konfidentsiaalne arvutus võib avada töötlemise stsenaariume, mis varem olid võimatud. Ettevõtted saavad nüüd vahetada salajaste andmete komplekte ja teha koostööd pilveuuringutes, hoides samas privaatsuse.
Privaatsus «portitud» töökoormuste jaoks: meie eesmärk on lihtsustada konfidentsiaalset arvutust. Üleminek Confidential VMs-ile on sujuv – kõik GCP-s töötavad virtuaalmasinates jooksutavad töökoormused saavad liikuda Confidential VMs-ile. Kõik on lihtne – piisab, kui märkida üks "tšekk".
Kaitse arenenud ohtude eest: konfidentsiaalne arvutus põhineb Shielded VMs'i kaitsel rootkitide ja bootkitide vastu, aidates tagada valitud operatsioonisüsteemi terviklikkust, mis on mõeldud Confidential VMs-is käivitamiseks.

Confidential VMs alused
Confidential VMs töötavad N2D virtuaalmasinatel, mis käivituvad AMD EPYC teise põlvkonna protsessoritel. AMD SEV funktsiooni abil saavutatakse enamus nõudlikest arvutusülesannetest kõrge jõudlus, samal ajal hoides iga virtuaalmasina mälu eraldi krüpteeritud võtmega, mis luuakse ja hallatakse EPYC protsessori poolt. Võtmed luuakse AMD Secure Processoriga virtuaalmasina loomisel, olles seal esmakordselt, mis teeb need kättesaamatuks nii Google'ile kui ka teistele virtuaalmasinatele, mis töötavad samas sõlmes.
Lisaks sisseehitatud riistvaralisele mälu krüpteerimisele loome Confidential VMs Shielded VMs'i kohal, et tagada operatsioonisüsteemi kujundi vastupanu häkkimisele, firmware'i, tuumafailide ja draiverite terviklikkuse kontrollimiseks. Google'i pakutavad pildid sisaldavad Ubuntu 18.04, Ubuntu 20.04, Container Optimized OS (COS v81) ja RHEL 8.2. Töötame Centose, Debian'i ja teistega, et pakkuda muid operatsioonisüsteemide pilte.
Meie teeme tihedat koostööd AMD Cloud Solution inseneride meeskonnaga, et tagada, et virtuaalmasina mällu salvestamine ei mõjuta jõudlust. Oleme lisanud toe uutele OSS draiveritele (nvme ja gvnic) salvestus- ja võrguandmete töötlemiseks suurema läbilaskevõimega kui vanemad protokollid. See on võimaldanud veenduda, et Confidential VMide jõudlus on lähedane tavaliste virtuaalmasinate tasemele.

Secure Encrypted Virtualization, mis on integreeritud teise põlvkonna AMD EPYC protsessoritesse, pakub uuenduslikku riistvaralist turbefunktsiooni, mis kaitseb andmeid virtualiseeritud keskkonnas. Uute GCE Confidential VMide N2D toetamiseks töötasime koostöös Google'iga, et aidata klientidel kaitsta oma andmeid ja tagada nende koormuste jõudlus. Meil on rõõm näha, et Confidential VMid näitavad sarnast kõrge jõudluse taset erinevates koormustes nagu tavapärased N2D virtuaalmasinad.
Raghu Nambiar, asepresident, andmekeskuse ökosüsteem, AMD
Mängureegleid muutvad tehnoloogiad
Confidential computing võib muuta ettevõtete andmete töötlemise viisi pilves, säilitades samal ajal andmete privaatsuse ja turvalisuse. Lisaks teistele eelistele saavad ettevõtted koostööd teha andmekogude konfidentsiaalsust kahjustamata. Taoline koostöö võib omakorda viia veelgi revolutsioonilisemate tehnoloogiate ja ideede väljatöötamiseni, kujutades näiteks ette võimalust kiiruselt luua vaktsiine ja ravida haigusi sellise turvalise koostöö tulemusel.
Ootame põnevusega, milliseid võimalusi see tehnoloogia teie ettevõttele avab. Vaadake , et rohkem teada saada.
P.S. Ei ole esmakordne ja loodetavasti mitte viimane kord, kui Google tutvustab tehnoloogiat, mis muudab maailma. Nii nagu see juhtus hiljuti Kubernetesega. Me toetame ja levitame Google'i tehnoloogiaid meie võimaluste piires — koolitame IT-spetsialiste Venemaal. Meie ettevõte on üks kolmest Kubernetes Certified Service Provider ja ainus Kubernetes Training Partner Venemaal. Seetõttu korraldame igal kevadel ja sügisel intensiivkursusi Kubernetesest. Järgmised intensiivkursused toimuvad 28.-30. septembril ja 14.-16. oktoobril .
Allikas: habr.com
