מכונה וירטואלית (VM) מסוג Confidential VM היא מכונה וירטואלית ב-Compute Engine שמשתמשת בסוג מכונה ספציפי ושומרת על הקוד הרגיש ועל נתונים אחרים מוצפנים בזיכרון במהלך העיבוד. כלומר, היא מבצעת הצפנה בשימוש. יחד עם הצפנה במצב מנוחה והצפנה במעבר, מכונות וירטואליות חסויות יכולות לעזור לכם לשמור על הנתונים והאפליקציות שלכם מוצפנים בכל שלב.
סקירה כללית מפורטת יותר זמינה במאמר סקירה כללית על מכונות וירטואליות חסויות.
כדי להתחיל להשתמש ב-Confidential VM, כדאי לקרוא את המאמר יצירת מכונה וירטואלית (VM) סודית.
יש כמה דרכים לנהל Confidential VMs:
אפשר להשתמש באילוצים על מדיניות הארגון כדי לוודא שהמופעים שנוצרו בארגון הם Confidential VMs.
אתם יכולים להשתמש ב-Cloud Monitoring וב-Cloud Logging כדי לעקוב אחרי מכונות וירטואליות מסוג Confidential VM ולאמת אותן.
אתם יכולים להשתמש ברשתות ענן וירטואלי פרטי (VPC) משותפות, באילוצים של מדיניות הארגון ובכללי חומת אש כדי להגדיר היקף אבטחה שיבטיח שמופעי Confidential VM יוכלו ליצור אינטראקציה רק עם מופעי Confidential VM אחרים.
עם סוג המכונה A3, אפשר ליצור מכונה וירטואלית סודית (CVM) שמשתמשת ב-Intel TDX וכוללת GPU מצורף מסוג NVIDIA H100. מידע נוסף זמין במאמר תצורות נתמכות של מכונות וירטואליות חסויות.
עם סוג המכונה G4, אפשר ליצור מכונה וירטואלית חסויה (Confidential VM) שמבוססת על AMD SEV וכוללת GPU מסוג NVIDIA RTX PRO 6000. מידע נוסף זמין במאמר תצורות נתמכות של מכונות וירטואליות חסויות.
כדי לשפר את האבטחה של אחסון בלוקים (block storage) באמצעות Confidential VM, אתם יכולים להשתמש במצב סודי ל-Hyperdisk Balanced. מצב סודי ב-Hyperdisk Balanced מוסיף עוד שכבת אבטחה על ידי הפעלת הצפנה מבוססת-חומרה של נתוני הדיסק. במצבי נפח של Hyperdisk במצב סודי נעשה שימוש ב-Cloud HSM ובסביבות מחשוב אמינות (TEE) כדי לספק בידוד קריפטוגרפי נוסף. מידע נוסף על סביבות TEE זמין במאמר הסבר על סביבת מחשוב אמינה (TEE).