免费一级片在线观看_国产一级高清视频_99riav视频_91av视频导航

首頁 > 科技生活 > 正文

螞蟻宣布開源KubeTEE:云原生集群化機密計算框架

時間:2020-09-30 16:53:20 來源:科技資訊網 評論:0 點擊:0
9月25日,在上海外灘大會可信原生技術論壇上,螞蟻宣布開源KubeTEE,一個云原生大規模集群化機密計算框架,解決在云原生環境中TEE可信執行環境技術特有的從開發、部署到運維整體流程中的相關問題。
 
KubeTEE開源地址:
 
https://github.com/SOFAEnclave/KubeTEE
 
背景
 
2018年,螞蟻集團開始全面轉型云原生架構。在落地云原生架構的過程中,螞蟻集團的工程團隊發現,新的技術在帶來諸多紅利的同時,也帶來了很多新的挑戰。其中,安全是云原生架構里被忽視的一塊短板。經過不斷地實踐和探索,螞蟻在2020年提出了“可信原生(Trust-Native)”的理念,將可信任性滲透到云原生架構的各層之中,打造全棧可信賴的云計算基礎設施,為業務保駕護航。
 
機密計算理念,以及可信執行環境TEE (Trusted Execution Environment) ,作為保護應用的運行安全的技術,也被螞蟻引入并積極實踐,形成了SOFAEnclave機密計算技術棧。SOFAEnclave包括三大組件:
 
·       Occlum LibOS:解決業務開發過程中的問題,如傳統TEE應用開發需要切分重構,依賴SDK特定編程語言等問題;
·       HyperEnclave:解決TEE部署環境問題,如硬件TEE不普及、軟硬件TEE使用一致性等問題;
·       KubeTEE:解決TEE集群問題,包括云原生環境特有的從開發、部署到運維整體流程中的相關問題。
 
2019年云棲大會上,螞蟻首次介紹了在SOFAEnclave機密計算技術棧方面的一些工作。一年來,Occlum LibOS已經開源,并捐獻給CCC(Confidential Computing Consortium)機密計算聯盟。CCC機密計算聯盟隸屬于Linux基金會,由業界多家科技巨頭發起,致力于保護計算數據安全。Occlum捐獻給CCC,將成為CCC社區首個中國發起的開源項目。
 
本次KubeTEE的開源,是業界首個開源的TEE大規模集群整體解決方案。螞蟻將持續擁抱和回饋開源社區,推動行業技術一起向前發展。
 
 
KubeTEE是什么
 
KubeTEE是云原生場景下如何使用TEE技術的一套整體解決方案,包括多個框架、工具和微服務的集合。就像其名字所暗示的,KubeTEE結合Kubernetes和TEE兩個重要技術方向,解決可信應用從單點到容器化集群實施過程中的相關問題。
 
KubeTEE的目標之一是提供Serverless形態的機密計算服務,比如Trusted FaaS,讓業務方只需要實現業務核心邏輯,就可以簡單地將之提交到TEE環境中運行,而不用重復整套的業務服務開發、部署和運維的流程。
 
KubeTEE架構圖:
 
目前,KubeTEE已經開源的組件包括:
 
·       sgx-device-plugin:sgx容器插件,讓容器支持sgx特性,由螞蟻與阿里云團隊共同開發;
·       trusted-function-framework:TFF可信應用開發框架,簡化可信函數實現過程,屏蔽SGX相關細節;
·       enclave-configuration-service:AECS,基于遠程認證的enclave配置服務;
·       protobuf-sgx:經修改以支持Enclave內部使用的protobuf協議。
 
下面來介紹一下如何利用KubeTEE的這些組件來開發一個集群化的可信應用。



 
讓可信應用開發變得更簡單
 
目前服務器端TEE技術最成熟的代表就是Intel SGX技術,目前KubeTEE相關工作也都基于SGX實現。要讓一個基于SGX開發的可信應用能夠運行起來并持續服務,除了類似一般業務的普通流程以外,還需要一些額外的SGX技術相關工作。
 
在沒有KubeTEE之前,整個可信應用的開發流程看起來可能像這樣:
 
開發階段需要做的事情
 
1.  選擇一個合適的開發模式開發可信應用,比如基于SDK、某種改進的架構、或者Occlum這種LibOS方式。另外,為了確保軟件和平臺可信,開發者還需要實現一些類似遠程證明和校驗的安全相關流程。
2.  需要維護可信代碼的簽名密鑰,訪問遠程證明服務器的鑒權密鑰等。
3.  編譯和簽名可信應用,如果計劃部署到容器環境,還需要制作容器鏡像。
 
部署、運行和維護階段需要做的事情
 
1.  獲取支持TEE特性的機器,并且安裝配置TEE運行時依賴的相關組件。
2.  確保運行時網絡環境正常,比如可以訪問遠程證明服務器。
3.  合理和高效地調配物理服務器資源,支持CI、測試和生產等使用需求。
4.  發布和運維可信應用服務,包括擴縮容等。
 
從完整的軟件工程角度看,如果讓每個業務開發團隊都去重復這些繁瑣的工程工作,那無疑是非常低效的。KubeTEE的目標是通過云原生的手段簡化上述過程,幫助業務方更簡單、更順暢地實現基于TEE的可信應用和服務,具體包括可信應用開發支持、基礎設施支持和微服務輔助支持等方面。
 
可信應用開發支持
 
總體來說,KubeTEE支持如下整個可信應用的開發流程: 基于開發框架的應用開發 -> 應用自動化簽名服務 -> 基于基礎鏡像和模板工具的容器打包和上傳。
 
為了滿足不同應用場景的開發需求,在Occlum LibOS基礎上,KubeTEE開源了TFF可信應用開發框架。
 
其中Occlum LibOS主要適用于一些不想修改的舊應用遷移到TEE保護,或者一些基于大型框架的不適合切分的應用,或者C++以外其他編程語言開發的應用等。而TFF框架主要適用于需要嚴格控制Enclave內部代碼性能和安全的輕量應用場景,所以舍棄了對復雜應用的兼容(這部分Occlum LibOS可以更好的支持),理念是讓TEE原生SDK支持的分割式編程模型更加穩定和易用。
 
TFF利用protobuf message簡化可信和非可信部分接口函數定義的復雜度、封裝遠程證明等TEE技術底層細節和流程,讓使用者只需要關心可信函數的實現和調用邏輯,快速實現可信應用。
因為同樣使用了protobuf message來封裝數據,所以利用TFF框架開發基于gRPC的微服務也變得更容易。另外TFF還提供容器了基礎容器鏡像和dockerfile文件模板,幫助使用者快速制作一個可信應用容器鏡像。
 
 
基礎設施支持
 
應用開發就緒之后,需要部署到硬件集群環境中。在基礎設施方面,KubeTEE基于Kubernetes,利用云原生的方式管理和使用SGX物理機器,統一SGX主機環境,并抽象成容器邏輯資源池,提供統一的可信應用部署服務,讓TEE硬件基礎設施成為一種可以按需使用的集群化資源。
KubeTEE開源的sgx-device-plugin讓業務容器啟動時候自動獲取TEE特性支持,同時方便集群管理和分配TEE資源。 從工程實踐角度,集群中可以隔離CI、測試、預發和生產環境,滿足業務不同階段對TEE基礎設施的需求。
 
微服務輔助支持
 
業務部署到TEE集群中以后,會產生一些遠程證明、業務密鑰部署和共享、網絡代理等通用性需求,還有日志、監控、自愈、擴縮容等運維系統需求。KubeTEE提供了一些輔助微服務來幫助業務方節省重復開發的人力和時間成本。
 
其中,KubeTEE開源的AECS(Attestation based Enclave Configuration Service)方案就是為了解決可信應用多個實例間安全共享密鑰從而實現無狀態服務的問題。 AECS主要提供秘鑰生成、導入、存儲、管理和分發,遠程證明報告代理獲取等基礎功能,將來可能擴展更多通用配置管理功能,比如證書生成和分發。同時,AECS支持多種secret格式和自定義的secret訪問policy,支持多業務之間秘鑰隔離管理。
 
 
未來展望
 
目前,KubeTEE已經可以較大程度幫助業務方降低TEE開發復雜度,但是依然任重道遠。KubeTEE下一階段將更多關注云原生場景和機密計算的結合,持續貢獻更多組件以及通用服務,讓TEE的使用更高效、更簡單、更云原生化。
 
最后,我們衷心希望,KubeTEE能和業界攜手,共建更完整的云端安全計算生態。
文章排行榜更多
最近更新更多
免费一级片在线观看_国产一级高清视频_99riav视频_91av视频导航

    <em id="5xgjh"></em>
    <nav id="5xgjh"><code id="5xgjh"></code></nav>
  1. <sub id="5xgjh"><address id="5xgjh"></address></sub>
    <form id="5xgjh"></form>
    <sub id="5xgjh"><address id="5xgjh"></address></sub>
      <sub id="5xgjh"></sub>
    1. <nav id="5xgjh"></nav>

        久久欧美肥婆一二区| 亚洲欧美另类中文字幕| 一区二区三区国产精品| 亚洲视频1区| 国产综合自拍| 久久国产精品一区二区| 国产精品视频1区| 国产精品第13页| 99精品久久久| 欧美va亚洲va香蕉在线| 欧美一区二区三区在线免费观看| 欧美日韩国产精品一卡| 国产精品美女久久福利网站| 一本色道婷婷久久欧美| 欧美在线视频观看| 日韩视频在线一区二区| 久久久精品日韩| 欧美一级黄色网| 欧美视频日韩视频在线观看| 久久久久91| 国产精品羞羞答答xxdd| 欧美性事在线| 欧美日韩一区自拍| 欧美成人xxx| 在线观看免费视频综合| 日韩视频免费看| 亚洲中午字幕| 亚洲欧美日韩在线播放| 免费欧美在线视频| 国内揄拍国内精品少妇国语| 国产精品久久久久9999| 影音国产精品| 久久亚洲春色中文字幕| 亚洲男人第一网站| 亚洲激情黄色| 欧美日韩亚洲综合一区| 国产精品久久久久久久久久久久| 亚洲高清在线播放| 欧美午夜国产| 久久久久久亚洲精品杨幂换脸| 欧美日韩三区四区| 欧美一区二区三区免费在线看| 久久人人看视频| 亚洲综合成人在线| 久久久久久久久久看片| 欧美午夜在线一二页| 日韩视频一区二区三区| 国产精品久久久久一区二区三区| 欧美精品午夜| 一区免费观看| 亚洲欧美国产不卡| 欧美理论大片| 国产精品高潮呻吟久久av黑人| 欧美国产1区2区| 国产精品久99| 一本久久知道综合久久| 在线成人av| 午夜久久99| av成人免费| 日韩香蕉视频| 亚洲精品在线免费观看视频| 欧美精品粉嫩高潮一区二区| 亚洲一区在线直播| 欧美黄色aaaa| 欧美日韩国产在线观看| 免费成人av| 亚洲午夜影视影院在线观看| 国产精品劲爆视频| 亚洲精品综合精品自拍| 久色成人在线| 亚洲精品一区中文| 国产亚洲精品aa午夜观看| 国产一区二区观看| 黄色av日韩| 久久综合影音| 99精品视频免费观看视频| 夜夜嗨av一区二区三区| 欧美经典一区二区三区| av不卡在线看| 国产精品中文字幕欧美| 国产精品大片wwwwww| 国产午夜精品福利| 亚洲国产日韩欧美在线动漫| 亚洲午夜在线观看视频在线| 麻豆乱码国产一区二区三区| 欧美一级日韩一级| 欧美夫妇交换俱乐部在线观看| 国内精品视频久久| 欧美日韩播放| 国产精品igao视频网网址不卡日韩| 国产精品一区亚洲| 欧美成人午夜剧场免费观看| 免费欧美在线| 欧美激情在线观看| 99精品免费视频| 亚洲欧洲在线观看| 亚洲午夜一区二区三区| 亚洲精品视频中文字幕| 亚洲国产精品va在线观看黑人| 国产日韩欧美综合在线| 亚洲免费视频一区二区| 亚洲高清三级视频| 国产一区视频在线观看免费| 国产精品成人一区二区网站软件| 亚洲欧美日韩在线播放| 欧美欧美午夜aⅴ在线观看| 免费看av成人| 国产无遮挡一区二区三区毛片日本| 欧美一区二区视频网站| 99re亚洲国产精品| 韩国成人福利片在线播放| 国产精品99免视看9| 久久精品夜色噜噜亚洲aⅴ| 欧美一区日本一区韩国一区| 亚洲电影成人| 欧美调教视频| 欧美日韩精品免费观看视一区二区| 夜夜嗨一区二区三区| 亚洲国产影院| 久久免费精品日本久久中文字幕| 最新中文字幕亚洲| 一区二区三区精品视频在线观看| 亚洲国产高清在线| 亚洲欧美国产精品专区久久| 国产伦精品一区二区三区视频孕妇| 亚洲综合视频在线| 欧美日韩免费网站| 亚洲人成人99网站| 国产主播一区二区三区| 日韩一级免费| 在线亚洲观看| 亚洲女人小视频在线观看| 性久久久久久久| 欧美与欧洲交xxxx免费观看| 久久噜噜亚洲综合| 亚洲高清网站| 一色屋精品视频在线看| 欧美国产成人精品| 欧美aⅴ一区二区三区视频| 国产精品视频xxxx| 欧美在线视频免费| 日韩系列欧美系列| 日韩一区二区高清| 一区二区国产在线观看| 欧美日韩视频在线观看一区二区三区| 国产日韩精品一区| 国产日韩精品在线观看| 欧美午夜不卡视频| 欧美www视频在线观看| 欧美精品一区二区三区高清aⅴ| 性色av一区二区怡红| 极品av少妇一区二区| 欧美在线|欧美| 一本在线高清不卡dvd| 日韩视频一区二区三区在线播放免费观看| 久久九九国产| 亚洲国产精品久久精品怡红院| 久久综合给合久久狠狠色| 国产精品美女久久久久久久| 久久精品国产精品亚洲综合| 亚洲精品激情| 狂野欧美激情性xxxx| 欧美精品在线视频| 久久成人一区二区|