針對有強安全訴求的業務場景,例如區塊鏈、密鑰管理等,ACK提供了基于硬件加密技術的云原生一站式機密計算容器平臺,支持將重要數據和代碼放在一個特殊的可信執行加密環境中,避免在使用過程中被惡意窺探和竊取,減少敏感數據泄露風險。您可以在控制臺創建機密計算托管集群,以更好地保護數據使用過程中的機密性,同時降低可信或機密應用的開發和管理成本。
前提條件
使用限制
限制項 | 說明 | 配額申請鏈接/相關文檔 | |
費用 | 用戶賬戶至少需要有100元的余額并通過實名認證,否則無法創建按量付費的ECS實例和負載均衡。 | ||
網絡 | ACK集群僅支持專有網絡VPC。 | ||
云資源 | ECS實例 | 僅支持創建按量付費和包年包月的ECS實例。實例創建后,您可以通過ECS管理控制臺將按量付費轉預付費。 | |
VPC路由條目 | 每個賬戶初始默認狀況下VPC路由條目不超過200條,當ACK集群的網絡模式是Flannel時,集群的路由條目最大不能超過200個(網絡模式是Terway則不受該影響)。如集群需要更多路由條目數,您需要對目標VPC申請提高配額 。 | ||
安全組 | 每個賬號默認最多可以創建100個安全組。 | ||
負載均衡實例 | 每個賬號默認最多可以創建60個按量付費的負載均衡實例。 | ||
EIP | 每個賬號默認最多可以創建20個EIP。 |
操作步驟
登錄容器服務管理控制臺,在左側導航欄選擇集群。
單擊集群模板,在托管集群區域選擇加密計算托管集群,并單擊創建。
在ACK 托管集群頁面,完成集群配置項的配置。
您可以參見創建ACK托管集群了解配置項的全量說明。下表介紹創建加密計算托管集群時必須遵守的配置,否則創建的集群將無法支持運行Intel SGX應用。
配置項
說明
加密計算
保持開啟集群的加密計算能力。
可用區
目前僅規格族為安全增強計算型c7t、安全增強通用型g7t、安全增強內存型r7t的實例規格支持加密計算集群,請確保所選可用區包含這些實例規格。關于ECS實例規格可購買地域和可用區的更多信息,請參見ECS實例規格可購買地域總覽。
容器運行時
containerd 1.4.4及以上版本。
實例規格
選擇規格族為安全增強計算型c7t、安全增強通用型g7t、安全增強內存型r7t的實例規格。
說明Intel IceLake僅支持基于Intel SGX DCAP的遠程證明方式,不支持基于Intel EPID方式的遠程證明方式,您的程序可能需要適配后才能正常使用遠程證明功能。關于遠程證明的更多信息,請參見attestation-services。
操作系統類型
Alibaba Cloud Linux 2.xxxx 64位UEFI版。
網絡插件
僅支持使用Flannel。
按照頁面指引創建完成后,確認集群配置信息,仔細閱讀并選中服務協議,然后單擊創建集群。
集群創建成功后,您可以在容器服務管理控制臺的集群列表頁面查看所創建的集群。
說明一個包含多節點的集群的創建時間一般約為十分鐘。
相關文檔
您可以創建加密計算節點池,節點池中的節點默認支持ACK TEE機密計算能力,請參見創建加密計算節點池。
部署完成后,您可以參見通過SDK開發和構建SGX2.0應用,基于TEE-SDK開發、構建并部署一個SGX2.0示例應用。
您還可以創建TDX機密虛擬機計算節點池,使現有集群具備TDX機密計算能力,請參見創建TDX機密虛擬機計算節點池。
部署完成后,您可以基于Stable Diffusion XL Turbo模型,體驗如何基于g8i CPU實例獲得類似于GPU實例的使用體驗,請參見使用CPU加速Stable Diffusion XL Turbo的文生圖推理。