Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Güvenilir bilgi işlem tabanı (TCB), sistemin güvenli bir ortam sağlayan tüm donanım, üretici yazılımı ve yazılım bileşenlerini ifade eder. TCB içindeki bileşenler kritik olarak kabul edilir. TCB'nin içindeki bir bileşen tehlikeye atılırsa sistemin güvenliği tehlikeye girebilir. Daha düşük bir TCB daha yüksek güvenlik anlamına gelir. Çeşitli güvenlik açıklarına, kötü amaçlı yazılımlara, saldırılara ve kötü amaçlı kişilere maruz kalma riski daha düşüktür.
Aşağıdaki diyagramda TCB'nin içindeki ve dışındakiler gösterilmektedir. Müşteri operatörünün yönettiği iş yükü ve veriler TCB'nin içindedir. Bulut sağlayıcısı (Azure) tarafından yönetilen öğeler TCB'nin dışındadır.
Güvenin donanım kökü
Güvenin kökü, müşteri iş yükünün gizli bilgi işlem kullandığını doğrulamak (doğrulamak) için güvenilen donanımdır. Donanım satıcıları şifreleme kanıtlarını oluşturur ve doğrular.
Gizli bilgi işlem iş yükü
Güvenilir Yürütme Ortamı (TEE) içinde kapsüllenen müşteri iş yükü, çözümün tamamen denetim altında olan ve müşteri tarafından güvenilen bölümlerini içerir. Gizli bilgi işlem iş yükü, şifreleme kullanılarak TCB dışındaki her şeye karşı gizlenir.
Konak işletim sistemi, hiper yönetici, BIOS ve cihaz sürücüleri
Bu öğeler, şifrelenmiş olduğundan TCB içindeki iş yükünün görünürlüğüne sahip değildir. Konak işletim sistemi, BIOS, hiper yönetici ve cihaz sürücüleri bulut sağlayıcısının denetimindedir ve müşteri tarafından erişilemez. Buna karşılık, müşteri iş yükünü yalnızca şifrelenmiş biçimde görebilirler.
TCB'yi farklı TEE'lere eşleme
Kullanılan gizli bilgi işlem teknolojisine bağlı olarak, TCB gizlilik ve benimseme kolaylığı için farklı müşteri taleplerini karşılamak için farklılık gösterebilir.
AMD SEV-SNP (ve gelecekte Intel Trust Etki Alanı Uzantıları) teknolojilerini kullanan gizli sanal makineler (CVM'ler), mevcut iş yüklerinin yeniden barındırılma senaryolarını desteklemek için TEE içinde bir VM'nin tamamını çalıştırabilir. Bu durumda konuk işletim sistemi de TCB'nin içindedir.
Kapsayıcı hesaplama hizmetleri CVM'ler üzerine inşa edilmiştir. Azure Container Instances kullanıldığında tüm Azure Kubernetes Service düğümlerinden tek tek kapsayıcılara kadar çeşitli TCB senaryoları sunar.
Intel Software Guard Uzantıları (SGX), tek tek kod işlevlerine kadar en ayrıntılı TCB tanımını sunabilir, ancak gizli özellikleri kullanmak için belirli SDK'lar kullanılarak uygulamaların geliştirilmesini gerektirir.