18.10. SEV-SNP の有効化
Secure Encrypted Virtualization-Secure Nested Paging (SEV-SNP) は、仮想マシンに対して強力なメモリー暗号化と整合性保護を提供するハードウェアベースのセキュリティー機能です。この機能は、仮想マシンをハイパーバイザーやその他のホストシステムソフトウェアから分離します。SEV-SNP は AMD 製 CPU でのみ使用できます。
現時点では、RHEL ホスト上での SEV-SNP の有効化はテクノロジープレビュー機能です。ただし、RHEL ゲスト上での SEV-SNP の有効化は完全にサポートされています。
Red Hat のテクノロジープレビュー機能のサポート範囲に関する詳細は、テクノロジープレビュー機能のサポート範囲 を参照してください。
18.10.1. RHEL ホストで SEV-SNP を有効にする リンクのコピーリンクがクリップボードにコピーされました!
RHEL ホスト上で Secure Encrypted Virtualization-Secure Nested Paging (SEV-SNP) を有効にするには、システムが前提条件を満たしていることを確認してから、snphost および libvirt-daemon-kvm パッケージをインストールする必要があります。
SEV-SNP は、仮想マシンに対して強力なメモリー暗号化と整合性保護を提供するハードウェアベースのセキュリティー機能です。この機能は、仮想マシンをハイパーバイザーやその他のホストシステムソフトウェアから分離します。SEV-SNP は AMD 製 CPU でのみ使用できます。
RHEL ホスト上での SEV-SNP の使用はテクノロジープレビュー機能です。テクノロジープレビュー機能は、Red Hat 製品のサービスレベルアグリーメント (SLA) の対象外であり、機能的に完全ではないことがあります。Red Hat では、実稼働環境での使用を推奨していません。テクノロジープレビュー機能は、最新の製品機能をいち早く提供して、開発段階で機能のテストを行い、フィードバックを提供していただくことを目的としています。
Red Hat のテクノロジープレビュー機能のサポート範囲に関する詳細は、テクノロジープレビュー機能のサポート範囲 を参照してください。
前提条件
ホストは以下のハードウェアとソフトウェアを使用している。
- SEV-SNP をサポートする AMD CPU (AMD EPYC シリーズの対応モデルなど)
- RHEL 10.0 以降
- SEV ファームウェアバージョン 1.55 以降
- SNP メモリーカバレッジ設定のための十分なシステムメモリー
UEFI CPU メニューで以下の設定が有効になっている。
-
SVM Mode(セキュア仮想マシンモード) -
SEV-SNP SupportまたはSecure Nested Paging -
SMEE(セキュアメモリー暗号化)
-
手順
RHEL ホストに必要なパッケージをインストールします。
# dnf install snphost libvirt-daemon-kvm
検証
ホスト上で SEV-SNP が有効になっていることを確認します。
# virt-host-validate qemu QEMU: Checking for hardware virtualization: PASS QEMU: Checking if device '/dev/kvm' exists: PASS QEMU: Checking if device '/dev/kvm' is accessible: PASS QEMU: Checking if device '/dev/vhost-net' exists: PASS QEMU: Checking if device '/dev/net/tun' exists: PASS QEMU: Checking for cgroup 'cpu' controller support: PASS QEMU: Checking for cgroup 'cpuacct' controller support: PASS QEMU: Checking for cgroup 'cpuset' controller support: PASS QEMU: Checking for cgroup 'memory' controller support: PASS QEMU: Checking for cgroup 'devices' controller support: PASS QEMU: Checking for cgroup 'blkio' controller support: PASS QEMU: Checking for device assignment IOMMU support: PASS QEMU: Checking if IOMMU is enabled by kernel: PASS QEMU: Checking for secure guest support: PASSホストで SEV-SNP が有効になっている場合、
Checking for secure guest support行にはPASSと報告されます。
次のステップ