6.2. 使用 AMD SEV SNP 在 Amazon Web Services 上配置 RHEL 实例
要创建可信引导环境,请在 Amazon Web Services (AWS)上为 Red Hat Enterprise Linux (RHEL)实例配置带有安全嵌套 Paging (SEV-SNP)的 AMD 安全加密虚拟化。SEV-SNP 将虚拟机数据与 hypervisor 和 AWS 隔离,仅在基于 AMD EPYC 处理器的主机上被支持。
先决条件
-
已安装
awscli2、openssh和openssh-clients软件包。 - 您已使用支持的列表中的基于 AMD EPYC 处理器的机器类型创建了 AWS EC2 实例。详情请参阅 支持的实例类型。
您已检查是否为 RHEL 实例启用了 SEV-SNP:
$ aws ec2 describe-instances --instance-ids <example_instance_id> \ --region <example_region>... "CpuOptions": { "CoreCount": 2, "ThreadsPerCore": 2, "AmdSevSnp": "enabled" }, ...注意在使用 AMD SEV-SNP 在 AWS 上配置 RHEL 实例前,请检查您的云服务供应商。验证特定 RHEL 实例类型的支持状态和认证。
流程
如果没有启用 SEV-SNP,获取 RHEL AMI 的 ID:
$ aws ec2 describe-images \ --owners 309956199498 \ --query 'sort_by(Images, &Name)[*].[CreationDate,Name,ImageId]' \ --filters "Name=name,Values=RHEL-10*" \ --region us-east-1... "RHEL-10.0_HVM-amd64-..", "ami-0a1b2c3d4e5f67890" ...警告不要修改命令 option-
owners 309956199498。这是用于显示红帽镜像的帐户 ID。如果您需要列出 AWS GovCloud 的镜像,use-region us-gov-west-1 和-owners 219670896067。启动启用了 AMD SEV-SNP 的 RHEL 实例:
$ aws ec2 run-instances \ --image-id <example-rhel-10-ami-id> \ --instance-type m6a.4xlarge \ --key-name <example_key_pair_name> \ --subnet-id <example_subnet_id> \ --cpu-options AmdSevSnp=enabled
验证
检查内核日志以验证 SEV-SNP 的状态:
$ dmesg | grep -i sev... [ 7.509546] Memory Encryption Features active: AMD SEV SEV-ES SEV-SNP [ 8.469487] SEV: Using SNP CPUID table, 64 entries present. [ 9.433348] SEV: SNP guest platform device initialized. [ 33.314380] sev-guest sev-guest: Initialized SEV guest driver (using vmpck_id 0) ...