19.12. SEV-SNP の有効化
セキュア暗号化仮想化 - セキュアネストページング (SEV-SNP) は、仮想マシン (VM) に対して強力なメモリー暗号化と整合性保護を提供するハードウェアベースのセキュリティー機能です。これにより、仮想マシンはハイパーバイザーやその他のホストシステムソフトウェアから分離されます。SEV-SNP は AMD 製 CPU でのみ利用可能です。
RHEL ホスト上で SEV-SNP を有効にする機能は、現時点ではテクノロジープレビュー版のみです。ただし、RHEL ゲスト上で SEV-SNP を有効にすることは完全にサポートされています。
Red Hat のテクノロジープレビュー機能のサポート範囲に関する詳細は、テクノロジープレビュー機能のサポート範囲 を参照してください。
19.12.1. RHEL ホストで SEV-SNP を有効にする リンクのコピーリンクがクリップボードにコピーされました!
RHEL ホストでセキュア暗号化仮想化 - セキュアネストページング (SEV-SNP) を有効にするには、システムが前提条件を満たしていることを確認し、snphost および libvirt-daemon-kvm パッケージをインストールする必要があります。
SEV-SNP は、仮想マシン (VM) に対して強力なメモリー暗号化と整合性保護を提供する、ハードウェアベースのセキュリティー機能です。これにより、仮想マシンはハイパーバイザーやその他のホストシステムソフトウェアから分離されます。SEV-SNP は AMD 製 CPU でのみ利用可能です。
RHEL ホスト上で SEV-SNP を使用することは、現時点ではテクノロジープレビュー版のみです。テクノロジープレビュー機能は、Red Hat の製品サービスレベル契約 (SLA) の対象外であり、機能的に完全ではない可能性があります。Red Hat では、実稼働環境での使用を推奨していません。テクノロジープレビュー機能は、最新の製品機能をいち早く提供して、開発段階で機能のテストを行い、フィードバックを提供していただくことを目的としています。
Red Hat のテクノロジープレビュー機能のサポート範囲に関する詳細は、テクノロジープレビュー機能のサポート範囲 を参照してください。
前提条件
ホストは以下のハードウェアとソフトウェアを使用しています。
- SEV-SNP をサポートする AMD 製 CPU(AMD EPYC シリーズの対応モデルなど)
- RHEL 9.4 以降
- SEV ファームウェアバージョン 1.55 以降
- SNP メモリーカバレッジ設定のための十分なシステムメモリー
UEFI CPU メニューでは、以下の設定が有効になっています。
-
SVM モード(セキュア仮想マシンモード) -
SEV-SNP サポートまたはセキュアネストページング -
SMEE(セキュアメモリー暗号化)
-
手順
RHEL ホストに必要なパッケージをインストールします。
# dnf install snphost libvirt-daemon-kvm
検証
ホスト上で SEV-SNP が有効になっていることを確認してください。
# virt-host-validate qemu QEMU: Checking for hardware virtualization: PASS QEMU: Checking if device '/dev/kvm' exists: PASS QEMU: Checking if device '/dev/kvm' is accessible: PASS QEMU: Checking if device '/dev/vhost-net' exists: PASS QEMU: Checking if device '/dev/net/tun' exists: PASS QEMU: Checking for cgroup 'cpu' controller support: PASS QEMU: Checking for cgroup 'cpuacct' controller support: PASS QEMU: Checking for cgroup 'cpuset' controller support: PASS QEMU: Checking for cgroup 'memory' controller support: PASS QEMU: Checking for cgroup 'devices' controller support: PASS QEMU: Checking for cgroup 'blkio' controller support: PASS QEMU: Checking for device assignment IOMMU support: PASS QEMU: Checking if IOMMU is enabled by kernel: PASS QEMU: Checking for secure guest support: PASSホストで SEV-SNP が有効になっている場合、
セキュアなゲストサポートの確認行はPASSと報告します。
次のステップ