18.10. 启用 SEV-SNP
安全加密虚拟化安全管理(SEV-SNP)是一个基于硬件的安全特性,可为虚拟机(VM)提供强大的内存加密和完整性保护。这会将虚拟机与虚拟机监控程序和其他主机系统软件隔离。SEV-SNP 仅适用于 AMD CPU。
在 RHEL 主机上启用 SEV-SNP 只是一个技术预览。但是,完全支持在 RHEL 客户机上启用 SEV-SNP。
有关红帽技术预览功能支持范围的更多信息,请参阅技术预览功能支持范围。
18.10.1. 在 RHEL 主机上启用 SEV-SNP 复制链接链接已复制到粘贴板!
要在 RHEL 主机上启用 Secure Encrypted Virtualization-Secure Nested Paging (SEV-SNP),您必须确保您的系统满足先决条件,然后安装 snphost 和 libvirt-daemon-kvm 软件包。
SEV-SNP 是基于硬件的安全功能,可为虚拟机(VM)提供强大的内存加密和完整性保护。这会将虚拟机与虚拟机监控程序和其他主机系统软件隔离。SEV-SNP 仅适用于 AMD CPU。
在 RHEL 主机上使用 SEV-SNP 只是一个技术预览。红帽产品服务等级协议(SLA)不支持技术预览功能,且功能可能并不完善。红帽不推荐在生产环境中使用它们。这些技术预览功能可以使用户提早试用新的功能,并有机会在开发阶段提供反馈意见。
有关红帽技术预览功能支持范围的更多信息,请参阅技术预览功能支持范围。
先决条件
您的主机使用以下硬件和软件:
- 支持 SEV-SNP 的 AMD CPU,如 AMD EPYC 系列中支持的模型
- RHEL 10.0 或更高版本
- SEV 固件版本 1.55 或更高版本
- 用于 SNP 内存覆盖范围配置的足够的系统内存
UEFI CPU 菜单中启用了以下设置:
-
SVM 模式(安全虚拟机模式) -
SEV-SNP 支持或安全嵌套分页 -
SMEE(安全内存加密)
-
流程
在 RHEL 主机上安装所需的软件包。
# dnf install snphost libvirt-daemon-kvm
验证
验证主机上是否启用了 SEV-SNP。
# virt-host-validate qemu QEMU: Checking for hardware virtualization: PASS QEMU: Checking if device '/dev/kvm' exists: PASS QEMU: Checking if device '/dev/kvm' is accessible: PASS QEMU: Checking if device '/dev/vhost-net' exists: PASS QEMU: Checking if device '/dev/net/tun' exists: PASS QEMU: Checking for cgroup 'cpu' controller support: PASS QEMU: Checking for cgroup 'cpuacct' controller support: PASS QEMU: Checking for cgroup 'cpuset' controller support: PASS QEMU: Checking for cgroup 'memory' controller support: PASS QEMU: Checking for cgroup 'devices' controller support: PASS QEMU: Checking for cgroup 'blkio' controller support: PASS QEMU: Checking for device assignment IOMMU support: PASS QEMU: Checking if IOMMU is enabled by kernel: PASS QEMU: Checking for secure guest support: PASS如果主机上启用了 SEV-SNP,则检查
安全客户机支持行会报告PASS。