啟用AWS Nitro Enclaves之影響

閱讀時間約 5 分鐘


AWS Nitro Enclaves 的定義以及使用場景。


AWS Nitro Enclaves 是一項新的 EC2 功能,使客戶能夠創建隔離的計算環境 (Enclaves) 來進一步保護和安全地處理高度敏感的數據,例如其 Amazon EC2 實例中的個人身份信息 (PII)、醫療保健、金融和知識產權數據。Nitro Enclaves 可幫助客戶減少他們用於處理最敏感數據的應用程序的攻擊面。


Enclaves 是獨立的虛擬機,穩定且高度受限。它們沒有持久性存儲、交互式訪問和外部聯網。因此,即使您是實例上的根用戶或管理員用戶,您也不能訪問或通過 SSH 連接到 Enclave。Nitro Enclaves 使用經過驗證的 Nitro 管理程序隔離將 Enclave 的 CPU 和內存與父級實例上的用戶、應用程序和庫進一步隔離。與 Enclave 通信的唯一方式是通過與 Enclave 連接的父級實例中的本地套接字。利用此方式,您可以將您的 EC2 實例內的高度敏感性數據處理與您自己的內部管理員、開發人員和其他 EC2 實例隔離。 【1】


目前支持的區域包括: us-east-1, us-east-2, us-west-1, us-west-2, eu-central-1, eu-west-1, eu-west-2, eu-west-3, eu-south-1, eu-north-1, me-south-1, ap-east-1, ap-south-1, ap-northeast-1, ap-northeast-2, ap-southeast-1, ap-southeast-2, sa-east-1, ca-central-1, and af-south-1.


支持的實例類型: Virtualized Nitro-based instances with at least four vCPUs. t3, t3a, t4g, a1, c6g, c6gd, m6g, m6gd, r6g, and r6gd instances are not supported.


需要創建 parent 實例,以及 enclave 部分。【2】


1. 創建 parent 實例


創建實例的時候在 configuration details - advanced 裡面選擇 enable Enclave. 這樣實例就具有 Enclave 功能。


2. 通過 docker ,Building an enclave image file 【3】


3. 利用 enclave image file (.eif) 創建 Enclave [4]


nitro-cli run-enclave --cpu-count 2 --memory 1600 --eif-path sample.eif --enclave-cid 10


具體的使用還需要看您需要使用到什麼場景,總的資料可以參考【5】。



簡單來說EC2啟用後,會把CPU 、記憶體進行分割來建立出獨立的 Nitro Enclaves隔離區,隔離區的OS是用docker 轉eif,溝通透過vsock

您可以指定需要分割的 vcpu 數量和內存大小。

在創建 enclave 時需要使用 cli 命令 :

nitro-cli run-enclave --cpu-count 2 --memory 1600 --eif-path sample.eif --enclave-cid 10

意思是從父實例中分配出 4 vcpu 和 1600MB 內存給 enclave 使用。


Ec2 重開機隔離區資料會保留?

Enclaves 上沒有本地存儲,數據通信來源父ec2,數據只有通過 vsock 通信。所以一旦父ec2重啓, Enclaves 的數據會丟失。


建立的Enclave 是與EBS共用硬碟空間?

Enclaves 上沒有本地存儲,數據通信來源父ec2,數據通過 vsock 通信。


若我Ec2啟用後父Ec2 的主機效能會間接影響到隔離區的處理效能嗎?

Enclaves 是完全獨立的,擁有自己內核,cpu ,內存的虛擬機。處理的效能不會相互影響,性能取決您具體給 ec2 和 enclaves 分配了多少 CPU 和內存。



參考:

【1】 https://aws.amazon.com/cn/about-aws/whats-new/2020/10/announcing-general-availability-of-aws-nitro-enclaves/

【2】 https://docs.aws.amazon.com/zh_cn/enclaves/latest/user/using.html

【3】 https://docs.aws.amazon.com/zh_cn/enclaves/latest/user/building-eif.html

[4] https://docs.aws.amazon.com/zh_cn/enclaves/latest/user/create-enclave.html#boot-enclave

【5】 https://docs.aws.amazon.com/zh_cn/enclaves/latest/user/nitro-enclave-concepts.html

15會員
80內容數
留言0
查看全部
發表第一個留言支持創作者!
西尼亞ming的沙龍 的其他內容
使用 AWS CLI 的方式,設定 CloudWatch 偵測到 StatusCheckFailed 時的 Auto recover action
本文介紹如何使用AWS WAF Rules規則,透過IP Set(白名單) 以及TW IP的設定,來達成阻擋除臺灣以外的請求。同時也介紹了設定規則所需的條件及真值表。該方法可有效提升網站的安全性。
AWS WAF 將以每 30 秒的區間來檢查 5 分鐘內的請求數量是否超過限制。重點為此 5 分鐘為滾動式,根據不同的請求速率和數量限制,IP 地址將在被封鎖後解除封鎖。
情境:想透過 IAM Role 的方式同時切換不同的帳號。 這邊以主帳號 "A" ,子帳號 "B" 為例。即在不重新登入的情況下,先登入A,然後利用 switch role的方式跳進B。
限制 ALB 連線需透過 CloudFront 來,透過自訂HTTP Heard 來實現 首先先建立ALB 測試訪問 建立 CloudFront,Origins 為 ALB CloudFront 測試訪問 為ALB 新增 Listener rules  轉發到指定的Target
利用 NLB 固定IP位址的優勢結合來解決 ALB 無固定 IP 之問題 首先設置EC2 Web Service 以Apache 示範 Security group 開放 80 port 0.0.0.0/0 全部允許訪問 建立Target group ,Target type Inst
使用 AWS CLI 的方式,設定 CloudWatch 偵測到 StatusCheckFailed 時的 Auto recover action
本文介紹如何使用AWS WAF Rules規則,透過IP Set(白名單) 以及TW IP的設定,來達成阻擋除臺灣以外的請求。同時也介紹了設定規則所需的條件及真值表。該方法可有效提升網站的安全性。
AWS WAF 將以每 30 秒的區間來檢查 5 分鐘內的請求數量是否超過限制。重點為此 5 分鐘為滾動式,根據不同的請求速率和數量限制,IP 地址將在被封鎖後解除封鎖。
情境:想透過 IAM Role 的方式同時切換不同的帳號。 這邊以主帳號 "A" ,子帳號 "B" 為例。即在不重新登入的情況下,先登入A,然後利用 switch role的方式跳進B。
限制 ALB 連線需透過 CloudFront 來,透過自訂HTTP Heard 來實現 首先先建立ALB 測試訪問 建立 CloudFront,Origins 為 ALB CloudFront 測試訪問 為ALB 新增 Listener rules  轉發到指定的Target
利用 NLB 固定IP位址的優勢結合來解決 ALB 無固定 IP 之問題 首先設置EC2 Web Service 以Apache 示範 Security group 開放 80 port 0.0.0.0/0 全部允許訪問 建立Target group ,Target type Inst
你可能也想看
Google News 追蹤
Thumbnail
這個秋,Chill 嗨嗨!穿搭美美去賞楓,裝備款款去露營⋯⋯你的秋天怎麼過?秋日 To Do List 等你分享! 秋季全站徵文,我們準備了五個創作主題,參賽還有機會獲得「火烤兩用鍋」,一起來看看如何參加吧~
Thumbnail
美國總統大選只剩下三天, 我們觀察一整週民調與金融市場的變化(包含賭局), 到本週五下午3:00前為止, 誰是美國總統幾乎大概可以猜到60-70%的機率, 本篇文章就是以大選結局為主軸來討論近期甚至到未來四年美股可能的改變
Thumbnail
Faker昨天真的太扯了,中國主播王多多點評的話更是精妙,分享給各位 王多多的點評 「Faker是我們的處境,他是LPL永遠繞不開的一個人和話題,所以我們特別渴望在決賽跟他相遇,去直面我們的處境。 我們曾經稱他為最高的山,最長的河,以為山海就是盡頭,可是Faker用他28歲的年齡...
Thumbnail
2024.02.06 新竹市政府 新竹市政府十八尖山魅力旅遊據點營造工程完工,市長高虹安今(6)日親自走訪改善後的設施並宣布啟用。高市長表示,打造美感都市,市府爭取中央補助2280萬元,加上市府挹注1720萬元,共計4000萬元,來改善十八尖山入口廁所、1號獅子亭及2號獅子亭周邊景觀、改造沿線休憩
Thumbnail
H2SITE已成功驗證第一個氨裂解器,用於在PEM燃料電池中生成高純度氫氣,以供應搭載式電力發電。在BERTHA B供應船上安裝並運行了一個集成的膜反應器,該船航行在比斯開灣的海岸線。
Win10不知從何時取消數字鍵盤預設開啟,每次登入時都很不方便,於是我上網找了大家分享的方式終於解決了長期的困擾: Win+R輸入regedit開啟登錄編輯程式
Thumbnail
印尼碳權交易平台9月26日正式啟用,由印尼證交所(IDX)營運。在碳權交易平台啟用當天,印尼也進行了第一場碳權交易。
Thumbnail
菲律賓總統小馬可仕在5月19日出席菲國最大陸域風電場的啟用典禮。 Pagudpud風場由AC Energy Corp(ACEN)開發,位於北伊羅戈省(Ilocos Norte Province),總裝置容量160MW。
Thumbnail
谷林運算(GoodLinker)專注於 AIoT 技術的新創公司,我們的願景是讓所有工廠都能受益於智慧製造。提供一站式智慧機械升級系統,快速將產線機台運作資料視覺化,讓企業主隨時隨地掌握工廠狀況。
Thumbnail
這個秋,Chill 嗨嗨!穿搭美美去賞楓,裝備款款去露營⋯⋯你的秋天怎麼過?秋日 To Do List 等你分享! 秋季全站徵文,我們準備了五個創作主題,參賽還有機會獲得「火烤兩用鍋」,一起來看看如何參加吧~
Thumbnail
美國總統大選只剩下三天, 我們觀察一整週民調與金融市場的變化(包含賭局), 到本週五下午3:00前為止, 誰是美國總統幾乎大概可以猜到60-70%的機率, 本篇文章就是以大選結局為主軸來討論近期甚至到未來四年美股可能的改變
Thumbnail
Faker昨天真的太扯了,中國主播王多多點評的話更是精妙,分享給各位 王多多的點評 「Faker是我們的處境,他是LPL永遠繞不開的一個人和話題,所以我們特別渴望在決賽跟他相遇,去直面我們的處境。 我們曾經稱他為最高的山,最長的河,以為山海就是盡頭,可是Faker用他28歲的年齡...
Thumbnail
2024.02.06 新竹市政府 新竹市政府十八尖山魅力旅遊據點營造工程完工,市長高虹安今(6)日親自走訪改善後的設施並宣布啟用。高市長表示,打造美感都市,市府爭取中央補助2280萬元,加上市府挹注1720萬元,共計4000萬元,來改善十八尖山入口廁所、1號獅子亭及2號獅子亭周邊景觀、改造沿線休憩
Thumbnail
H2SITE已成功驗證第一個氨裂解器,用於在PEM燃料電池中生成高純度氫氣,以供應搭載式電力發電。在BERTHA B供應船上安裝並運行了一個集成的膜反應器,該船航行在比斯開灣的海岸線。
Win10不知從何時取消數字鍵盤預設開啟,每次登入時都很不方便,於是我上網找了大家分享的方式終於解決了長期的困擾: Win+R輸入regedit開啟登錄編輯程式
Thumbnail
印尼碳權交易平台9月26日正式啟用,由印尼證交所(IDX)營運。在碳權交易平台啟用當天,印尼也進行了第一場碳權交易。
Thumbnail
菲律賓總統小馬可仕在5月19日出席菲國最大陸域風電場的啟用典禮。 Pagudpud風場由AC Energy Corp(ACEN)開發,位於北伊羅戈省(Ilocos Norte Province),總裝置容量160MW。
Thumbnail
谷林運算(GoodLinker)專注於 AIoT 技術的新創公司,我們的願景是讓所有工廠都能受益於智慧製造。提供一站式智慧機械升級系統,快速將產線機台運作資料視覺化,讓企業主隨時隨地掌握工廠狀況。