Google CloudでSNP VMを使い始める

by Canonical on 19 October 2023

SEV-SNPとは、AMDのEPYCプロセッサで利用できる新しいセキュリティ機能です。SEV-SNPは、Secure Encrypted Virtualization Secure Nested Pages(暗号化された安全な仮想化-ネストされた安全なページ)の略語です。SEV-SNPはファームウェアのコードを含むメモリページを暗号化することによってファームウェアの保護レベルを高めます。この結果、攻撃者がファームウェアにアクセスして攻撃を開始することが困難になります。

SEV-SNPの利点

SEV-SNPを組み込んだファームウェアをVMで使用すると、VMのセキュリティの向上、分離の強化、パフォーマンスの向上が可能となります。

  • セキュリティの向上。SEV-SNPはファームウェアのコードを含むメモリページを暗号化します。この結果、攻撃者がファームウェアにアクセスして攻撃を開始することが困難になります。
  • 分離の強化。SEV-SNPは、各VM専用のセキュアなメモリ空間を作ります。このため、ハイパーバイザーが侵害を受けても、VMが別のVMのメモリにアクセスすることはできません。
  • パフォーマンスの向上。SEV-SNPは仮想化アプリケーションのパフォーマンスを向上させます。SEV-SNPによりハイパーバイザーがセキュリティ処理の一部をプロセッサにオフロードできるからです。

SEV-SNPとコンフィデンシャルコンピューティングの関係

コンフィデンシャルコンピューティングとは、ハードウェアベースのTrusted Execution Environment(TEE:信頼できる実行環境)で使用中のデータを保護することです。TEEとは、使用中のアプリケーションとデータの不正アクセスや変更を防止する、安全な分離された環境です。このセキュリティ基準はConfidential Computing Consortiumによって定義されています。エンドツーエンドの暗号化は次の3つの状態から構成されます。

  • 保存時の暗号化は、保存中のデータを保護します。
  • 転送中の暗号化は、データが2つの地点の間を移動するときにデータを保護します。
  • 使用中の暗号化は、処理中のデータを保護します。

コンフィデンシャルコンピューティングはエンドツーエンドの暗号化の最終部分、つまり使用中の暗号化を提供します。

SEV-SNPは、データ返信やメモリの再マッピングなどハイパーバイザーベースの攻撃に対する保護を強化します。これらの保護により、安全で分離された実行環境が確立され、全体的なセキュリティが強化されます。

さらにSEV-SNPには、さまざまなVMの使用モデルに対応するオプションのセキュリティ拡張機能があります。割り込み動作に関わる保護も強化し、最近発見されたサイドチャネル攻撃に対する防御力を高めています。

Google CloudでSEV-SNP VMを利用するには

Google Cloudコンソールで、「Compute Engine」と「Create a Instance(インスタンスを作成)」を選択します。必ず「N2D」マシン(AMD EPYC)を選択してください。

「Boot disk(ブートディスク)」で、Ubuntu 22.04 LTS Pro Server(x86 / 64、amd64 jammy pro server)などのSEV-SNP互換オペレーティングシステムを選択します。

「Confidential VM(コンフィデンシャルVM)」サービスを有効化します。

「CREATE(作成)」をクリックします。SEV-SNP VMをご活用ください!

ニュースレターのサインアップ

Ubuntuニュースレターの配信登録


お客様が購読登録を行われる場合、以下の条件に同意されたことになります。Canonicalのプライバシーに関するお知らせ個人情報保護ポリシー

関連記事

ワットあたりのトークン数だけではない:Ubuntu 26.04 LTSをAIに利用するメリット

TpW(Tokens per Watt)、つまり消費電力1ワットあたりの生成トークン数は、企業のCEO、AI責任者、インフラストラクチャ担当者が最も重視する指標です。GPUクラスターの運用には莫大なコストがかかるため、投資から可能な限り大きな価値を引き出すことが重要なのです。 しかしTpWを追求する際には、データセンターの運用コストやAIの成果(収益につながる)を左右するのがハードウェア効率だけではないことを考慮する必要があります。TpWは重要な指標ですが、価値を得るまでの時間を短縮し、人間の生産性を高めることも重要です。そしてこれらは主にソフトウェアによって決まります。 Canonicalは、Ubuntuを効率的なAIの基盤となるソフトウェアにしたいと考えています。この […]

Ubuntu Proとは?

Ubuntu Proは、オープンソースのセキュリティ、サポート、コンプライアンスに対応したCanonicalの包括的なサブスクリプションです。ここでは、15年間のセキュリティメンテナンス、24時間サポート、自動堅牢化ツールなど、Ubuntu ProサブスクリプションがIT管理者に提供するメリットの数々をご紹介します。 Ubuntu Proのメリットは? Ubuntu Proは、セキュリティとコンプライアンスを目的としたサブスクリプションであり、オペレーティングシステム、アプリケーションなど、IT環境の各レイヤーに対応するパッチやセキュリティメンテナンスを速やかに提供します。これにより企業やそのエンジニアは、ソフトウェアやシステムのセキュリティを強化し、堅牢化ツール、自動化 […]

Ubuntu 16.04 LTSのUbuntu Pro標準Expanded Security Maintenanceが終了。この後はどうする?

Ubuntu 16.04 LTS(Xenial Xerus)の5年間のExpanded Security Maintenance(ESM)が2026年4月に終了しました。16.04をまだお使いのお客様は、引き続きセキュリティとコンプライアンスを保つため、必ずサポートステータスを更新してください。 サポートのオプション これで16.04はレガシー段階に入りました。選択肢は主に2つです: レガシーアドオンとは レガシーアドオンとは、最初の10年間のライフサイクルを完了したLTSリリースに特化した拡張機能です。レガシーアドオンは、Linuxカーネル、重要なインフラストラクチャ、および数千ものオープンソースパッケージ用のセキュリティパッチを、ESMライフサイクルがすでに完了したL […]