驱动之家 5小时前
机密计算关键短板被补齐!AMD让虚拟机安全直连PCIe设备:云数据更安全
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

快科技 9 月 17 日消息,AMD 近日向 Linux 内核邮件列表提交了 17 个补丁,为新一代 EPYC 9006"Venice" 处理器启用 SEV-TIO TDISP 支持。这套补丁让虚拟机能够安全地直接调用 PCIe 设备。

过去,机密虚拟机虽然能保护 CPU 和内存中的数据,但一旦涉及网卡、加速器或存储设备,数据就必须 " 走出 " 安全区,暴露给主机驱动。SEV-TIO 正是为堵上这个缺口而生。

TIO 全称 Trusted I/O,通过 PCI-SIG 定义的 TDISP 协议,将 SEV 建立的可信执行环境从 CPU 和内存延伸至 PCIe 设备。

TDISP 定义了新的设备传输协议,让设备能够验证自身身份、防止 PCIe 流量被拦截或冒充,并隔离虚拟机工作负载与主机驱动。

该功能依赖于 PCI Express 6.0 及更新规范,是机密计算场景下安全直通 I/O 设备的关键。此次提交的 17 个补丁允许虚拟机与支持 TDISP 规范的设备建立信任,并通过私有内存进行交互。

更值得关注的是,AMD 正与 Intel、Arm、RISC-V 合作开发通用的 TEE 安全管理器(TSM)基础设施。TSM 负责处理 TDISP、PCIe 加密和设备认证等跨平台通用功能,避免各家 CPU 厂商各搞一套。

这意味着 SEV-TIO TDISP 不是 AMD 的私有方案,而是一个跨架构的开放标准。对云厂商和企业用户来说,未来在不同架构平台间迁移机密计算工作负载,将拥有统一的安全底座。

补丁已在 Linux 内核邮件列表公开评审。结合此前 Enhanced SMT Protection 等安全补丁的提交节奏,AMD 正在为 Venice 平台的机密计算能力做最后的软件栈冲刺。

智客推

智客推

ZAKER 智客推 GEO | AI 时代的品牌认知解决方案

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

amd linux risc-v 基础设施 intel
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论