8.3. IBM Z および IBM LinuxONE 上での IBM Secure Execution 仮想マシンの設定
IBM® Z® および IBM® LinuxONE 上で IBM® Secure Execution 仮想マシン (VM) を設定できます。
IBM® Secure Execution for Linux は、IBM® z15 および IBM® LinuxONE III で導入された s390x セキュリティーテクノロジーです。KVM ゲストで実行されるワークロードのデータが、サーバー環境によって検査または変更されるのを防ぎます。
特に、ハードウェア管理者、KVM コード、KVM 管理者は、IBM Secure Execution ゲストとして起動されたゲストのデータにアクセスできません。
8.3.1. IBM Z(R) および IBM(R) LinuxONE 上で仮想マシンが IBM(R) Secure Execution を実行できるようにする リンクのコピーリンクがクリップボードにコピーされました!
クラスターのコンピュートノード上の IBM Z® および IBM® LinuxONE 上で IBM® Secure Execution 仮想マシン (VM) を有効にするには、前提条件を満たしていることを確認し、以下の手順を完了する必要があります。
前提条件
- クラスターには、IBM® z15 以降、または IBM® LinuxONE III 以降で実行されている論理パーティション (LPAR) ノードがある。
 - クラスター上で実行できる IBM® Secure Execution ワークロードがある。
 - 
							OpenShift CLI (
oc) がインストールされている。 
手順
IBM® Secure Execution 仮想マシンを実行するには、各コンピュートノードに
prot_virt=1カーネルパラメーターを追加する必要があります。すべてのコンピュートノードを有効にするには、次のマシン設定マニフェストを含むsecure-execution.yamlという名前のファイルを作成します。Copy to Clipboard Copied! Toggle word wrap Toggle overflow ここでは、以下のようになります。
prot_virt=1- ウルトラバイザーがメモリーセキュリティー情報を保存できることを指定します。
 
次のコマンドを実行して変更を適用します。
oc apply -f secure-execution.yaml
$ oc apply -f secure-execution.yamlCopy to Clipboard Copied! Toggle word wrap Toggle overflow Machine Config Operator (MCO) は変更を適用し、制御されたロールアウトでノードを再起動します。
次のコマンドを実行して、
HyperConvergedカスタムリソース (CR) を編集します。oc edit -n openshift-cnv HyperConverged kubevirt-hyperconverged
$ oc edit -n openshift-cnv HyperConverged kubevirt-hyperconvergedCopy to Clipboard Copied! Toggle word wrap Toggle overflow 次のアノテーションを適用して、IBM® Secure Execution のフィーチャーゲートを有効にします。
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 
8.3.2. IBM Z および IBM LinuxONE 上での IBM Secure Execution 仮想マシンの起動 リンクのコピーリンクがクリップボードにコピーされました!
					IBM Z® および IBM® LinuxONE で IBM® Secure Execution 仮想マシンを起動する前に、仮想マシンマニフェストに launchSecurity パラメーターを追加する必要があります。そうしないと、デバイスにアクセスできないため、仮想マシンは正しく起動しません。
				
手順
次の
VirtualMachineマニフェストをクラスターに適用します。Copy to Clipboard Copied! Toggle word wrap Toggle overflow IBM® Secure Execution 仮想マシンを起動するには、マニフェストに次の YAML を含める必要があります。
spec: domain: launchSecurity: {}spec: domain: launchSecurity: {}Copy to Clipboard Copied! Toggle word wrap Toggle overflow 仮想マシンマニフェストの残りの部分は、セットアップに応じて異なります。
注記仮想マシンのメモリーは保護されているため、IBM® Secure Execution 仮想マシンはライブマイグレーションできません。仮想マシンはオフラインでのみ移行できます。