【发布时间】:2020-07-29 20:30:51
【问题描述】:
根据 AMD SEV API 规范 [1],来宾所有者对 AMD 平台进行身份验证并验证启动的 VM 来宾的完整性测量,然后加密磁盘加密密钥并将其发送给来宾(此流程显示在附录 A)中。但是,在搜索 Google 机密 VM [2] 的文档时,我找不到任何有关验证平台或将打包的磁盘加密密钥发送给来宾的信息。
我的具体问题是:在 Google Confidential VM 实施中,由哪一方生成磁盘加密密钥?来宾所有者如何验证启动并生成磁盘加密密钥?如果密钥是由平台提供商控制下的固件生成的,在这种情况下是谷歌云平台(GCP),那么用户不会从 GCP 内部人员那里获得任何额外的安全/隐私保护(如文档 [2] 中所述)。
附:文档中的一个错误:为了获得支持,建议使用“confidential-vm-tag”[3] 在 Stack Overflow 上发布,但是,截至 2020 年 7 月 29 日,不存在这样的标签。
[1] AMD 安全加密虚拟化 API v0.24 https://www.amd.com/system/files/TechDocs/55766_SEV-KM_API_Specification.pdf
[2]https://cloud.google.com/compute/confidential-vm/docs/about-cvm
[3]https://cloud.google.com/compute/confidential-vm/docs/getting-support
【问题讨论】:
-
尝试为您添加标签,但需要评分为 1500 或以上的人
-
@RobEvans - 我创建了标签并将其添加到问题中。
-
Google 可以为您管理密钥 (CMEK),或者您可以自己提供密钥 (CSEK)。 cloud.google.com/compute/docs/disks/customer-managed-encryption 和 cloud.google.com/compute/docs/disks/…
标签: google-cloud-platform confidential-vm-tag