Конфиденциальные вычисления Azure в службе База данных Azure для PostgreSQL — гибкий сервер

Конфиденциальные вычисления Azure (ACC) позволяют организациям безопасно обрабатывать и сотрудничать в работе над конфиденциальными данными, такими как персональные данные или защищенная медицинская информация (PHI). ACC обеспечивает встроенную защиту от несанкционированного доступа путем защиты данных, используемых с помощью доверенных сред выполнения (TEEs). Эта защита обеспечивает безопасную аналитику в режиме реального времени и совместную машинное обучение в пределах организации.

Общие сведения об архитектуре

База данных Azure для PostgreSQL Flexible Server поддерживает технологию конфиденциальных вычислений Azure с помощью доверенных сред исполнения (TEE), которые представляют собой аппаратно изолированные области памяти внутри ЦП. Операционная система, гипервизор и другие приложения не могут получить доступ к данным, обработанным внутри TEE.

  • Код выполняется в виде обычного текста в TEE, но остается зашифрованным за пределами анклава.
  • Данные шифруются в состоянии покоя, при передаче и в использовании.
  • Операционная система, гипервизор и другие приложения не могут получить доступ к защищенным данным.

Processors

Вы включаете Azure Confidential Computing в База данных Azure для PostgreSQL — гибкий сервер, выбирая поддерживаемый SKU конфиденциальной виртуальной машины при создании нового сервера. Поддерживаются только процессоры AMD SEV-SNP .

Замечание

Процессоры Intel TDX в настоящее время не поддерживаются для База данных Azure для PostgreSQL гибкого сервера.

Номера SKU виртуальных машин

SKU, которые поддерживают Azure Confidential Computing (ACC) для Гибкого сервера База данных Azure для PostgreSQL:

Номер SKU Процессор vCores Память (ГиБ) Максимальное число операций ввода-вывода в секунду Максимальная пропускная способность ввода-вывода (MBps)
Dcadsv5 AMD SEV-SNP 2-96 8-384 3750-80000 48-1200
Ecadsv5 AMD SEV-SNP 2-96 16-672 3750-80000 48-1200

Шаги по развертыванию сервера с конфиденциальными вычислениями

Используйте портал Azure:

  1. Выберите регион, который поддерживает Azure Confidential Computing для База данных Azure для PostgreSQL flexible server. Затем в разделе "Вычисления и хранилище " выберите "Настроить сервер".

    Снимок экрана, показывающий вкладку

  2. Выберите уровень вычислений и процессор вычислений.

    Снимок экрана, на котором показано, где можно выбрать уровень вычислений и процессор.

  3. Раскройте Размер вычислительных ресурсов и выберите один из SKU конфиденциальных вычислений подходящего размера в соответствии с вашими потребностями.

    Снимок экрана, на котором показано, где можно выбрать размер вычислительных ресурсов.

  4. Разверните сервер.

Compare

Сравним виртуальные машины Azure Confidential Compute и Azure Confidential Computing.

Функция Виртуальные машины конфиденциальных вычислений ACC для Базы данных Azure для PostgreSQL
Корень доверия оборудования Да Да
Доверенный запуск Да Да
Изоляция памяти и шифрование Да Да
Безопасное управление ключами Да Да
Удаленная аттестация Да нет

Ограничения и рекомендации

Тщательно оцените ограничения перед развертыванием в рабочей среде.

  • Конфиденциальные вычисления доступны только в следующих регионах: Северный регион ОАЭ и Западная Европа.
  • Поддерживаются только процессоры AMD SEV-SNP. Процессоры Intel TDX в настоящее время не совместимы с База данных Azure для PostgreSQL гибким сервером.
  • Восстановление на определенный момент времени (PITR) из неконфиденциальных вычислительных версий в конфиденциальные не допускается.