news 2026/4/2 3:14:56

TrustFlow 可信执行环境之 Intel TDX TEE 方案

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
TrustFlow 可信执行环境之 Intel TDX TEE 方案

打开链接即可点亮社区Star,照亮技术的前进之路。

Github 地址:https://github.com/secretflow/trustflow/

Intel TDX

英特尔全新发布的第五代英特尔® 至强® 可扩展处理器内置英特尔®可信域( Trust Domain Extension,TDX)技术,为客户提供面向虚拟化实例的机密计算新方案。英特尔® TDX提供了坚实的技术保障,助力客户在不改变现有应用程序的情况下,为其基础设施即服务( Infrastructure as a Service, IaaS)和平台即服务( Platform as a Service, PaaS)应用分别构建基于硬件设备的可信执行环境( Trusted Execution Environment, TEE),如机密虚拟机或机密容器。同时,英特尔® TDX 技术使用便捷,客户能在云环境中大规模部署并实现实时迁移,拥有更灵活和友好的机密云计算环境。

英特尔®至强®可扩展处理器机密计算方案

作为机密计算技术的重要引领者,英特尔推出了两种基于硬件级别的安全保护技术:英特尔® 软件防护扩展 (Software Guard Extensions, SGX) 技术,提供软件级别的安全隔离保护;英特尔® 可信域(TDX)技术,提供虚拟化层级的安全隔离保护。凭借这两项内置的安全技术,第五代英特尔®至强®可扩展处理器能够提供全面的机密计算能力,助力云服务提供商能够在基于硬件的可信执行环境(TEE)中,提供IaaS、PaaS和SaaS应用服务。

此外,通过创建一个 “信任域(TD)”的虚拟机环境,英特尔®TDX将客户操作系统和虚拟机(VM)应用程序与云主机、系统管理程序以及同一平台的其他虚拟机隔离开来。阿里云在第八代企业级ECS实例中集成了英特尔®TDX,成为首家公有云服务提供商,在公有云中提供基于TD的机密实例和机密容器。英特尔®TDX为云上整个虚拟化实例(包括虚拟机和云原生容器)创建了一个可信赖的边界。因此,云终端用户可以创建一个机密计算环境,该环境将信任边界扩展到整个虚拟化实例,通过直接迁移(lift-and-shift),简化了传统应用程序向机密计算的迁移。

机密计算安全隔离

借助英特尔® 虚拟机扩展 (Intel® Virtual Machine Extension,英特尔® VMX) 技术与英特尔® 多密钥全内存加密(Intel® Multi-Key Total Memory Encryption,英特尔® MK-TME)技术,英特尔® TDX 为云实例提供了一种被称为“信任域 (Trust Domain, TD)”的全新虚拟访客环境。 TD 可与其它 TD、实例,以及底层系统软件、管理软件实现相互隔离。而这些安全策略的实施,是由运行在安全仲裁模式 (Secure-Arbitration Mode, SEAM) 下的 TDX 安全服务模块来完成。

加密内存数据流通性能优异

通过CPU处理器中集成在内存控制器(IMC)的内置内存加密引擎,英特尔®TDX帮助用户能够对传输中的敏感数据进行加密。这种方法消除了传统数据库在处理敏感计算时反复进行数据加密解密的额外开销。通过在基于英特尔®TDX的可信执行环境(TEE)中运行数据库操作引擎,当云数据库处理用户敏感数据时,数据的状态始终可以得到机密保护。

便于大规模部署

直接迁移(lift-and-shift)简化了复杂的数据库系统向机密计算的迁移。此外,英特尔®TDX还为超大规模部署提供了丰富的云操作能力,例如无服务中断的实时迁移和TCB升级。这些能力都降低了云上全密态数据库的操作和维护成本,提高了整体可用性。

更多技术细节可以参见Intel TDX白皮书。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/3/18 16:51:27

计算机毕业设计springboot基于Vue.js的寻找失踪人口信息平台 基于 SpringBoot+Vue 的走失人员公益协查系统 SpringBoot 与 Vue 融合的失踪人群信息互助平台

计算机毕业设计springboot基于Vue.js的寻找失踪人口信息平台27iqbivq (配套有源码 程序 mysql数据库 论文) 本套源码可以在文本联xi,先看具体系统功能演示视频领取,可分享源码参考。城市化与人口高流动性让“走失”成为高频社会痛点&#xff…

作者头像 李华
网站建设 2026/3/31 18:36:29

同惠TH2830系列LCR测试仪性能实测

同惠TH2830系列LCR测试仪是一款集高精度、快速测试以及多功能于一体的电子元器件参数测量设备,广泛应用于电子元件制造、品质控制及研发测试领域。本文将通过对TH2830系列LCR测试仪的性能实测,详细分析其基本功能、测量精度、测试速度及应用表现&#xf…

作者头像 李华
网站建设 2026/3/28 4:07:54

基于XDMA实现的PCIE采集ADC数据方案

PCIE采集ADC数据到PC FPGA基于XDMA实现PCIE X8采集AD9226数据 提供工程源码和QT上位机程序和 本工程实现基础的PCIE测速试验上进行了修改,实时采集AD9226数据,缓存DDR3后,通过PCIE发送给QT上位机显示程序显示;属于FPGA图像采集领域…

作者头像 李华
网站建设 2026/3/31 18:52:17

彻底删除逻辑卷lvs

1、停止运行在lvs存储上面的应用,并确认是否还有占用对应存储的线程 [rootip-172-31-26-146 ~]# docker stop kuboard kuboard [rootip-172-31-26-146 ~]# lsof D /data/lvs [rootip-172-31-26-146 ~]# 2、卸载目录路径 [rootip-172-31-26-146 ~]# vim /etc/fstab …

作者头像 李华
网站建设 2026/4/1 2:26:47

数字工会AI系统:让工会服务精准触达每一位职工

传统工会服务常面临“两难”:职工需求分散难捕捉,福利、活动难贴合预期;工会人手有限,通知传达、咨询响应、流程办理效率偏低。而数字工会AI系统,正是用技术打破这一僵局,把工会服务从“被动等待”变成“主…

作者头像 李华
网站建设 2026/3/31 20:27:19

(三)Stable Diffusion 3.5 与 ComfyUI

Stable Diffusion 3.5 (SD 3.5) 的原生架构与 ComfyUI 的节点式逻辑高度契合。得益于其对 MMDiT 架构的深度支持,ComfyUI 成为目前发挥 SD 3.5 潜力的最佳平台。本章将带你从基础环境搭建出发,深度调优采样参数,并掌握 Large 与 Medium 模型联…

作者头像 李华