6.2. 使用 AMD SEV SNP 在 Amazon Web Services 上配置 RHEL 实例


要创建可信引导环境,请在 Amazon Web Services (AWS)上为 Red Hat Enterprise Linux (RHEL)实例配置带有安全嵌套 Paging (SEV-SNP)的 AMD 安全加密虚拟化。SEV-SNP 将虚拟机数据与 hypervisor 和 AWS 隔离,仅在基于 AMD EPYC 处理器的主机上被支持。

先决条件

  • 已安装 awscli2opensshopenssh-clients 软件包。
  • 您已使用支持的列表中的基于 AMD EPYC 处理器的机器类型创建了 AWS EC2 实例。详情请参阅 支持的实例类型
  • 您已检查是否为 RHEL 实例启用了 SEV-SNP:

    $ aws ec2 describe-instances --instance-ids <example_instance_id> \
    --region <example_region>
    ...
    "CpuOptions": {
    "CoreCount": 2,
    "ThreadsPerCore": 2,
    "AmdSevSnp": "enabled"
    },
    ...
    注意

    在使用 AMD SEV-SNP 在 AWS 上配置 RHEL 实例前,请检查您的云服务供应商。验证特定 RHEL 实例类型的支持状态和认证。

流程

  1. 如果没有启用 SEV-SNP,获取 RHEL AMI 的 ID:

    $ aws ec2 describe-images \
    --owners 309956199498 \
    --query 'sort_by(Images, &Name)[*].[CreationDate,Name,ImageId]' \
    --filters "Name=name,Values=RHEL-10*" \
    --region us-east-1
    ...
    "RHEL-10.0_HVM-amd64-..",
    "ami-0a1b2c3d4e5f67890"
    ...
    警告

    不要修改命令 option- owners 309956199498。这是用于显示红帽镜像的帐户 ID。如果您需要列出 AWS GovCloud 的镜像,use- region us-gov-west-1 和- owners 219670896067

  2. 启动启用了 AMD SEV-SNP 的 RHEL 实例:

    $ aws ec2 run-instances \
    --image-id <example-rhel-10-ami-id> \
    --instance-type m6a.4xlarge \
    --key-name <example_key_pair_name> \
    --subnet-id <example_subnet_id> \
    --cpu-options AmdSevSnp=enabled

验证

  • 检查内核日志以验证 SEV-SNP 的状态:

    $ dmesg | grep -i sev
    ...
    [    7.509546] Memory Encryption Features active: AMD SEV SEV-ES SEV-SNP
    [    8.469487] SEV: Using SNP CPUID table, 64 entries present.
    [    9.433348] SEV: SNP guest platform device initialized.
    [   33.314380] sev-guest sev-guest: Initialized SEV guest driver (using vmpck_id 0)
    ...
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部