Confidential Space-Images

Ein Confidential Space-Image ist ein minimales Betriebssystem für einen einzigen Zweck, das auf einer Confidential VM-Instanz ausgeführt wird. Es ist so konzipiert, dass eine einzelne Arbeitslast nur einmal ohne nichtflüchtigen Speicher ausgeführt wird. Diese Arbeitslast wird mit Docker auf das Confidential Space-Image gelegt.

Confidential Space-Images basieren auf den vorhandenen Sicherheitsfunktionen von Container-Optimized OS und bieten folgende Vorteile:

  • Verschlüsselte Laufwerkpartitionen mit Integritätsschutz

  • Authentifizierte, verschlüsselte Netzwerkverbindungen

  • Verschiedene Boot-Messungen

  • Deaktivierter Remotezugriff und cloudspezifische Tools

Bildarten

Confidential Space-Images sind in zwei Varianten verfügbar:

  • Produktion: Das Produktions-Image wird zum Ausführen von echten Produktionsarbeitslasten mit echten Produktionsdaten verwendet. Es ist gesperrt, damit der Arbeitslastbetreiber nicht auf die verarbeiteten Daten zugreifen kann. Weitere Informationen finden Sie unter Confidential Space – Sicherheit.

  • Debug: Das Debug-Image wird zum Testen Ihrer Arbeitslast mit Nicht-Produktions daten verwendet. SSH ist im Debug-Image aktiviert und der Betreiber hat Root-Zugriff auf die VM, auf der die Arbeitslast ausgeführt wird. Die VM, auf der das Debug-Image ausgeführt wird, wird nach Abschluss der Arbeitslast nicht beendet.

Sie können festlegen, welcher Image-Typ beim Bereitstellen der Arbeitslast verwendet werden soll.

Lebenszyklus von Confidential Space-Images

Wenn Sie eine Confidential VM mit einem Confidential Space-Image erstellen, wird die neueste Version des Images verwendet. Wenn Sie Ihre Confidential VM immer löschen, wenn Ihre Arbeitslast abgeschlossen ist, und jedes Mal eine neue erstellen, wenn Sie die Arbeitslast ausführen, können Sie sicher sein, dass das Image auf dem neuesten Stand ist.

Bei lang andauernden Arbeitslasten oder beim Ausführen einer Arbeitslast auf einer VM, die in der Vergangenheit erstellt wurde, besteht jedoch das Risiko, dass Sie ein veraltetes Confidential Space-Image verwenden, das Sicherheitslücken aufweisen kann.

Um dies zu vermeiden, kann ein Datenbearbeiter mit Support-Attributen prüfen, ob eine Produktionsversion des Confidential Space-Images, die auf einer VM ausgeführt wird, aktuell ist. Wenn die Prüfung nicht bestanden wird, kann er den Zugriff auf seine Daten verweigern.

Es gibt drei Support-Attribute:

  • LATEST: Dies ist die neueste Version des Images, die unterstützt und auf Sicherheitslücken überwacht wird. Das LATEST-Image ist auch STABLE und USABLE.

  • STABLE: Diese Version des Images wird unterstützt und auf Sicherheitslücken überwacht. Ein STABLE-Image ist auch USABLE.

  • USABLE: Ein Image mit nur diesem Attribut wird nicht mehr unterstützt. Die Verwendung erfolgt auf eigenes Risiko.

Image-Versionen

Mit dem folgenden gcloud-Befehl können Sie die neuesten Confidential Space-Images aufrufen:

gcloud compute images list \
    --project=confidential-space-images \
    --no-standard-images

Mit den folgenden Flags können Sie die zurückgegebenen Images in den Ergebnissen ändern:

  • Fügen Sie das Flag --show-deprecated hinzu, um ältere Images anzuzeigen.

  • Fügen Sie das Flag --filter="family~'confidential-space$'" hinzu, um Produktions-Images anzuzeigen.

  • Fügen Sie das Flag --filter="family~'confidential-space-debug$'" hinzu, um Debug-Images anzuzeigen.

In den folgenden Tabellen sind die verfügbaren Confidential Space-Image-Versionen und ihre Support-Attribute aufgeführt.

Produktions-Images

Die folgende Tabelle enthält Produktionsversionen von Confidential Space-Images.

Image-Name Container-Optimized OS
Version
Freigegeben
LATEST-Image
confidential-space-260600 cos-125-19216-395-47 2026-06-24
STABLE-Images
confidential-space-260500 cos-125-19216-220-185 2026-06-01
confidential-space-260400 cos-125-19216-220-87 2026-04-29
confidential-space-260300 cos-125-19216-220-57 2026-03-24
confidential-space-260200 cos-125-19216-104-149 2026-02-20
confidential-space-260100 cos-tdx-113-18244-521-56 2026-01-20
confidential-space-251200 cos-tdx-113-18244-521-41 2025-12-16
confidential-space-251001 cos-tdx-113-18244-448-63 2025-10-13
confidential-space-251000 cos-tdx-113-18244-448-63 2025-10-03
confidential-space-250800 cos-tdx-113-18244-382-54 2025-09-02
confidential-space-250301 cos-tdx-113-18244-291-63 2025-03-31
confidential-space-250300 cos-tdx-113-18244-291-46 2025-03-31
confidential-space-250100 cos-113-18244-236-88 2025-01-14
confidential-space-241000 cos-113-18244-151-96 2024-10-18
confidential-space-240900 cos-113-18244-151-80 2024-10-01
confidential-space-240800 cos-113-18244-151-14 2024-09-03
confidential-space-240700 cos-113-18244-85-54 2024-07-31
confidential-space-240500 cos-dev-117-18374-0-0 2024-05-30
confidential-space-240402 cos-dev-117-18342-0-0 2024-04-22
confidential-space-240200 cos-dev-113-18146-0-0 2024-02-28
confidential-space-231201 cos-dev-113-18059-0-0 2023-12-14
confidential-space-231200 cos-dev-113-18054-0-0 2023-12-05
confidential-space-231001 cos-dev-113-17965-0-0 2023-11-03
confidential-space-230901 cos-dev-113-17877-0-0 2023-10-02
confidential-space-230600 cos-dev-109-17637-0-0 2023-06-09
confidential-space-2302-0 cos-dev-105-17234-0-0 2023-03-02
confidential-space-2212-0 cos-dev-105-17234-0-0 2022-12-01

Debug-Images

Die folgende Tabelle enthält Debug-Versionen von Confidential Space-Images.

Image-Name Container-Optimized OS
Version
Freigegeben
confidential-space-debug-260600 cos-125-19216-395-47 2026-06-24
confidential-space-debug-260500 cos-125-19216-220-185 2026-06-01
confidential-space-debug-260400 cos-125-19216-220-87 2026-04-29
confidential-space-debug-260300 cos-125-19216-220-57 2026-03-24
confidential-space-debug-260200 cos-125-19216-104-149 2026-02-20
confidential-space-debug-260100 cos-tdx-113-18244-521-56 2026-01-20
confidential-space-debug-251200 cos-tdx-113-18244-521-41 2025-12-16
confidential-space-debug-251001 cos-tdx-113-18244-448-63 2025-10-13
confidential-space-debug-251000 cos-tdx-113-18244-448-63 2025-10-03
confidential-space-debug-250800 cos-tdx-113-18244-382-54 2025-09-02
confidential-space-debug-250301 cos-tdx-113-18244-291-63 2025-03-31
confidential-space-debug-250300 cos-tdx-113-18244-291-46 2025-03-31
confidential-space-debug-250100 cos-113-18244-236-88 2025-01-14
confidential-space-debug-241000 cos-113-18244-151-96 2024-10-01
confidential-space-debug-240900 cos-113-18244-151-80 2024-10-01
confidential-space-debug-240800 cos-113-18244-151-14 2024-09-03
confidential-space-debug-240700 cos-113-18244-85-54 2024-07-31
confidential-space-debug-240500 cos-dev-117-18374-0-0 2024-05-30
confidential-space-debug-240402 cos-dev-117-18342-0-0 2024-04-22
confidential-space-debug-240200 cos-dev-113-18146-0-0 2024-02-28
confidential-space-debug-231201 cos-dev-113-18059-0-0 2023-12-14
confidential-space-debug-231200 cos-dev-113-18054-0-0 2023-12-05
confidential-space-debug-231001 cos-dev-113-17965-0-0 2023-11-03
confidential-space-debug-230901 cos-dev-113-17877-0-0 2023-10-02
confidential-space-debug-230600 cos-dev-109-17637-0-0 2023-06-09
confidential-space-debug-2302-0 cos-dev-105-17234-0-0 2023-03-02
confidential-space-debug-2212-0 cos-dev-105-17234-0-0 2022-12-01