View a markdown version of this page

SEV-SNP de AMD para instancias de Amazon EC2 - Amazon Elastic Compute Cloud

SEV-SNP de AMD para instancias de Amazon EC2

La virtualización cifrada segura y la paginación anidada segura de AMD (SEV-SNP de AMD) es una característica de la CPU que proporciona las siguientes propiedades:

  • Atestación: la SEV-SNP de AMD le permite recuperar un informe de atestación firmado que contiene una medida criptográfica que se puede utilizar para validar el estado y la identidad de la instancia, y que se ejecuta en hardware original de AMD. Para obtener más información, consulte Atestar una instancia de Amazon EC2 con el SEV-SNP de AMD.

  • Cifrado de memoria: a partir de los procesadores AMD EPYC (Milan), AWS Graviton2 e Intel Xeon Scalable (Ice Lake), la memoria de instancias siempre está cifrada.

Puede usar la SEV-SNP de AMD con hosts dedicados o con tenencia compartida.

Conceptos y terminología

Antes de empezar a utilizar la SEV-SNP de AMD, asegúrese de conocer los siguientes conceptos y terminología:

Informe de certificación de SEV-SNP de AMD

El informe de atestación de SEV-SNP de AMD es un documento que una instancia puede solicitar a la CPU. El informe de atestación de SEV-SNP de AMD se puede utilizar para validar el estado y la identidad de una instancia y para comprobar que se ejecuta en un entorno de AMD autorizado. El informe incluye una medición de inicialización, que es un hash criptográfico del estado de arranque inicial de una instancia, incluido el contenido de la memoria de la instancia inicial y el estado inicial de las CPU virtuales. El informe de atestación de la SEV-SNP de AMD está firmado con una firma VCEK (en hosts dedicados) o con una firma VLEK (en tenencia compartida), cuya cadena de confianza se remonta a una raíz de confianza de AMD.

VCEK

La clave de respaldo del chip versionada (VCEK) es una clave de firma específica para cada chip, certificada por AMD y utilizada por la CPU de AMD para firmar los informes de atestación de la SEV-SNP de AMD en hosts dedicados. Las firmas VCEK se pueden validar mediante certificados proporcionados por AMD.

VLEK

La clave de aprobación cargada y versionada (VLEK) es una clave de firma versionada certificada por AMD. La utiliza la CPU de AMD para firmar los informes de atestación de SEV-SNP de AMD sobre la tenencia compartida. Las firmas VLEK se pueden validar mediante certificados proporcionados por AMD.

OVMF binario

El firmware de máquina virtual abierta (OVMF) es el código de arranque anticipado que se utiliza para proporcionar un entorno UEFI para la instancia. El código de arranque anticipado se ejecuta antes de que se inicie el código de la AMI. El OVMF también busca y ejecuta el gestor de arranque que se proporciona en la AMI. Para obtener más información, consulte el Repositorio de OVMF.

Requisitos

Los requisitos para la SEV-SNP de AMD dependen de si utiliza hosts dedicados o tenencia compartida.

Requisitos para hosts dedicados

Para utilizar la SEV-SNP de AMD con hosts dedicados, debe cumplir los siguientes requisitos:

  • Utilice uno de los siguientes tipos de instancia admitidos:

    • De uso general: m6a.large | m6a.xlarge | m6a.2xlarge | m6a.4xlarge | m6a.8xlarge

    • Optimizadas para la computación: c6a.large | c6a.xlarge | c6a.2xlarge | c6a.4xlarge | c6a.8xlarge | c6a.12xlarge | c6a.16xlarge

    • Optimizadas para memoria: r6a.large | r6a.xlarge | r6a.2xlarge | r6a.4xlarge

  • Asignar un host dedicado con la SEV-SNP de AMD habilitada. Para obtener más información, consulte Asignar un host dedicado con SEV-SNP de AMD.

  • Lanzar su instancia en cualquier Región de AWS comercial.

  • Utilice una AMI con modo de arranque uefi o uefi-preferred y un sistema operativo compatible con la SEV-SNP de AMD. En el caso de AWS, la SEV-SNP de AMD es compatible con AL2023, RHEL 9.3, SLES 15 SP4 y Ubuntu 23.04 y versiones posteriores.

Requisitos para la tenencia compartida

Para utilizar la SEV-SNP de AMD con una tenencia compartida, debe cumplir con los siguientes requisitos:

  • Utilice uno de los siguientes tipos de instancia admitidos:

    • De uso general: m6a.large | m6a.xlarge | m6a.2xlarge | m6a.4xlarge | m6a.8xlarge

    • Optimizadas para la computación: c6a.large | c6a.xlarge | c6a.2xlarge | c6a.4xlarge | c6a.8xlarge | c6a.12xlarge | c6a.16xlarge

    • Optimizadas para memoria: r6a.large | r6a.xlarge | r6a.2xlarge | r6a.4xlarge

  • Lanzar su instancia en un entorno compatible con Región de AWS: Este de EE. UU. (Ohio) o Europa (Irlanda).

  • Utilice una AMI con modo de arranque uefi o uefi-preferred y un sistema operativo compatible con la SEV-SNP de AMD. En el caso de AWS, la SEV-SNP de AMD es compatible con AL2023, RHEL 9.3, SLES 15 SP4 y Ubuntu 23.04 y versiones posteriores.

Consideraciones

Solo puede habilitar la SEV-SNP de AMD cuando inicia una instancia. Cuando el SEV-SNP de AMD esté habilitado para la inicialización de la instancia, se aplicarán las siguientes reglas.

  • Una vez habilitado, AMD SEV-SNP no se puede deshabilitar. Permanece habilitado durante todo el ciclo de vida de la instancia.

  • Sólo puede cambiar el tipo de instancia por otro que admita SEV-SNP de AMD.

  • No se admiten Hibernation ni Nitro Enclaves.

Consideraciones adicionales para los hosts dedicados

Las siguientes consideraciones adicionales se aplican cuando se utiliza la SEV-SNP de AMD con hosts dedicados:

  • Las actualizaciones de firmware se aplican cuando asigna un host. Para obtener la versión más reciente del firmware, libere el host existente y asigne uno nuevo. Para obtener más información, consulte Actualizar el firmware de un host dedicado con SEV-SNP de AMD.

  • Puede lanzar instancias con o sin SEV-SNP de AMD habilitada en un host dedicado que admita SEV-SNP de AMD.

  • Se admiten los grupos de recursos de hosts y las reservas de hosts dedicados.

Consideraciones adicionales para la tenencia compartida

Las siguientes consideraciones adicionales se aplican cuando utiliza SEV-SNP de AMD con tenencia compartida:

  • Si el host subyacente de su instancia está programado para mantenimiento, recibirá una notificación de evento programado 14 días antes del evento. Debe detener o reiniciar la instancia manualmente para moverla a un nuevo host.

Precios

Dedicated Hosts

No se aplica ningún cargo adicional por utilizar SEV-SNP de AMD en hosts dedicados. Solo paga el precio estándar de los hosts dedicados. Para obtener más información, consulte los Precios de host dedicado.

Tenencia compartida

Al iniciar una instancia de Amazon EC2 con la SEV-SNP de AMD habilitada para la tenencia compartida, se le cobrará una tarifa de uso por hora adicional que equivale al 10 por ciento de la tarifa horaria bajo demanda del tipo de instancia seleccionado. Esta tarifa de uso de la SEV-SNP de AMD es un cargo independiente del uso de la instancia de Amazon EC2. Las instancias reservadas, Savings Plans y el uso del sistema operativo no afectan a esta tarifa.

Si configura una instancia de spot para iniciarla con la SEV-SNP de AMD habilitada para la tenencia compartida, se le cobrará una tarifa de uso por hora adicional que equivale al 10 por ciento de la tarifa horaria bajo demanda del tipo de instancia seleccionado. Si la estrategia de asignación utiliza el precio como entrada, la flota de spot no incluye esta tarifa adicional; solo se utiliza el precio de spot.