תלונות ברמה העליונה
בטבלה הבאה מתוארים הטענות ברמה העליונה באסימון האימות. הפריטים האלה תואמים למפרט OpenID Connect 1.0.
| מפתח | סוג | תיאור |
|---|---|---|
| כותרת | ||
| x5c | String | מופיע רק באסימוני PKI. שרשרת האישורים לאימות טוקנים של PKI. אפשר להוריד את אישור הבסיס מ נקודת הקצה לאימות טוקן PKI. |
| מטען ייעודי (payload) של נתוני JSON | ||
attester_tcb |
מערך של מחרוזות |
רכיב אחד או יותר של TCB (בסיס מחשוב מהימן). התביעה הזו נועדה לציין את המקור של הוכחת האימות.
במקרה של |
aud |
String |
הקהל. באסימון ברירת המחדל שמשמש עם מאגר זהויות של כוח עבודה, הקהל הוא באסימונים עם קהלים בהתאמה אישית, הקהל משוכפל מהקהל בבקשת האסימון. האורך המקסימלי הוא 512 בייטים. |
dbgstat |
String |
סטטוס הניפוי באגים של התמונה של Confidential Space. בתמונות בסביבת הייצור,
הערך הוא disabled-since-boot. בתמונות לניפוי באגים, הערך הוא enabled.
|
eat_nonce |
מחרוזת או מערך של מחרוזות | ערך nonce אחד או יותר עבור טוקן האימות. הערכים מוחזרים מאפשרויות האסימון שנשלחו בבקשה לאסימון מותאם אישית. כל ערך nonce צריך להיות בין 8 ל-88 בייט, כולל. אפשר להוסיף עד שישה ערכי nonce. |
exp |
מספר שלם, חותמת זמן של Unix |
תאריך התפוגה שאחריו אסור לקבל את הטוקן לעיבוד. הערך הוא מספר JSON שמייצג את מספר השניות מ-1970-01-01T0:0:0Z, שנמדד ב-UTC, עד למועד התפוגה.
|
google_service_accounts |
מערך של מחרוזות | חשבונות השירות שאומתו ומריצים את עומס העבודה של Confidential Space. |
hwmodel |
ספירה |
המזהה הייחודי של אסימון החומרה. צריך להזין אחד מהערכים הבאים:
|
https://aws.amazon.com/tags |
אובייקט | טענות לגבי תגי חשבון משתמש ב-AWS |
iat |
מספר שלם, חותמת זמן של Unix |
השעה שבה הונפק ה-JWT. הערך הוא מספר JSON שמייצג את מספר השניות מ-1970-01-01T0:0:0Z שנמדד ב-UTC עד לזמן ההנפקה.
|
iss |
String |
הישות שהנפיקה את האסימון. כתובות ה-URI של המנפיקים התקפים הן:
|
nbf |
מספר שלם, חותמת זמן של Unix |
הזמן שאחריו מותר לעבד את ה-JWT. הערך הוא מספר JSON שמייצג את מספר השניות מאז 1970-01-01T0:0:0Z, שנמדד ב-UTC.
|
oemid |
Uint64 |
הערך משתנה בהתאם לשירות האימות. במקרה של אימות ב-Google Cloud, זהו
מספר ארגוני פרטי (PEN) של Google, 11129.
|
secboot |
בוליאני |
האם ההפעלה המאובטחת מופעלת, כדי לוודא שהקושחה ומערכת ההפעלה מאומתות במהלך תהליך האתחול של המכונה הווירטואלית. הערך הזה תמיד יהיה true.
|
sub |
String |
הנושא, שהוא מזהה המכונה הווירטואלית המוגדר במלואו של המכונה הווירטואלית הסודית. לדוגמה,
https://www.googleapis.com/compute/v1/projects/PROJECT_ID/zones/ZONE/instances/INSTANCE_ID.
הפורמט הזה נקרא
instance's selfLink.
|
submods |
אובייקט | אובייקט שמכיל תלונות שונות. מידע על תלונות של מודים משניים |
tdx |
מערך של אובייקטים | מערך של תלונות שונות. מידע על טענות של Intel TDX |
swname |
String |
השם של מערכת ההפעלה שאושרה למכונת ה-VM. הערכים האפשריים הם |
swversion |
מערך של מחרוזות |
הגרסה של מערכת ההפעלה. הערך הוא מערך של מחרוזות שמכיל רק ערך אחד.
הגרסה היא בפורמט |
תגי principal ב-AWS
בטבלה הבאה מתוארים ה-AWS_PrincipalTag claims באסימון האימות. התלונות האלה מופיעות ב-https://aws.amazon.com/tags
claims, באובייקט principal_tags בטוקן האימות.
מידע נוסף על מבנה התלונה https://aws.amazon.com/tags מופיע במאמר תלונות על תגי חשבונות משתמש ב-AWS.
| מפתח | סוג | תיאור |
|---|---|---|
confidential_space.support_attributes |
מערך של מחרוזות |
תביעה נגזרת של מאפייני תמיכה. זהו ייצוג של התביעות המקוריות כמחרוזת משורשרת.
לדוגמה, אם התביעות המקוריות הן |
container.image_digest |
מערך של מחרוזות |
מידע על טענות (claims) של קונטיינרים של עומסי עבודה
חתימות וערכי גיבוב של קובצי אימג' של קונטיינר לא מופיעים יחד באותו טוקן. אם אתם משתמשים ב- |
container.signatures.key_id |
מערך של מחרוזות |
רשימה משורשרת של מזהי מפתחות חתימה של קובץ אימג' של קונטיינר. השדה הזה מייצג כמה מזהים של מפתחות חתימה שמצורפים למחרוזת אחת במערך.
לדוגמה, אם יש לכם מזהי מפתחות
חתימות וערכי גיבוב של קובצי אימג' של קונטיינר לא מופיעים יחד באותו טוקן. אם אתם משתמשים ב- מידע נוסף על הצהרות חתימה של קובץ אימג' של קונטיינר זמין במאמר מדיניות של AWS עם הצהרות חתימה של קובץ אימג' של קונטיינר. |
gce.project_id |
מערך של מחרוזות | מידע נוסף על טענות ב-Compute Engine |
gce.zone |
מערך של מחרוזות | מידע נוסף על טענות ב-Compute Engine |
תלונות בנושא Intel TDX
בטבלה הבאה מתוארות ההצהרות tdx באסימון האימות.
| מפתח | סוג | תיאור |
|---|---|---|
gcp_attester_tcb_status |
String |
ערך מחרוזת שמייצג את סטטוס רמת ה-TCB של Google Cloud הפלטפורמה שנבדקת. מידע נוסף על הטענה הזו מציינת שגרסת ה-TCB של TDX הייתה עדכנית בהשוואה לערכי ההפניה של אינטל כשגוגל התחילה את השקת הקושחה. עם זאת, אין ערובה לכך שצי המחשבים של Google יישאר מעודכן בערכי ההפניה של TCB בזמן אמת של Intel. |
gcp_attester_tcb_date |
String |
תאריך ה-TCB של הפלטפורמה שמעידה על התאימות Google Cloud . ערך השעה הוא
UTC בפורמט ISO 8601 (YYYY-MM-DDThh:mm:ssZ).
|
תלונות לגבי תת-מודים
בטבלה הבאה מתוארות ההצהרות submods באסימון האימות.
| מפתח | סוג | תיאור |
|---|---|---|
confidential_space.support_attributes |
מערך של מחרוזות |
המערך יכול להכיל את הערכים EXPERIMENTAL, USABLE, STABLE ו-LATEST. מידע נוסף זמין במאמר
מחזור החיים של תמונות Confidential Space.
|
confidential_space.monitoring_enabled |
אובייקט |
בעמודה הזו מוצג סוג המעקב אחרי המערכת שמופעל. הערך יכול להיות {"memory":false} או {"memory":true}.
|
container |
אובייקט | תלונות על הפרת זכויות יוצרים בקונטיינרים של עומסי עבודה |
gce |
אובייקט | מידע נוסף על טענות ב-Compute Engine |
nvidia_gpu |
אובייקט | מידע על תביעות בנושא GPU של NVIDIA |
טענות לגבי Compute Engine
בטבלה הבאה מתוארות ההצהרות gce באסימון האימות.
| מפתח | סוג | תיאור |
|---|---|---|
instance_id |
String | מזהה מכונת ה-VM. |
instance_name |
String | שם מכונת ה-VM. |
project_id |
String | מזהה הפרויקט של הפרויקט שבו המכונה הווירטואלית פועלת. |
project_number |
String | מספר הפרויקט שבו מכונת ה-VM פועלת. |
zone |
String | התחום (zone) של Compute Engine שבו פועלת מכונת Confidential VM. |
טענות לגבי NVIDIA GPU
בטבלה הבאה מתוארות ההצהרות nvidia_gpu באסימון האימות.
| מפתח | סוג | תיאור |
|---|---|---|
cc_feature |
ספירה |
ה-Confidential Computing נתמך על ידי GPU של NVIDIA. ב-Confidential Space יש תמיכה רק במצב העברת GPU יחיד (SPT), ולכן הערך תמיד יהיה מידע נוסף על תמיכה ב-Confidential Computing של NVIDIA זמין במאמר NVIDIA Trusted Computing Solutions (פתרונות מחשוב מהימן של NVIDIA) (PDF). |
cc_mode |
ספירה |
הסטטוס של Confidential Computing ב-GPU של NVIDIA. הטענה הזו מאשרת רק את מנהל ההתקן של ה-GPU, ולא את כל מכשיר ה-GPU. הערך יכול להיות אחד מהערכים הבאים:
|
gpus |
מערך של אובייקטים |
טענות לגבי חומרה ותוכנה של GPU
| מפתח | סוג | תיאור |
|---|---|---|
driver_version |
String |
גרסת הדרייבר של NVIDIA שפועלת במכונה וירטואלית סודית. לדוגמה:
|
hwmodel |
ספירה |
ארכיטקטורת |
l4_serial_number |
מחרוזת הקסדצימלית |
המספר הסידורי של שרשרת האישורים של אימות ה-GPU של NVIDIA ברמה הרביעית. |
ueid |
מחרוזת הקסדצימלית |
מזהה הישות האוניברסלי בהתאם ל-RFC 9711. זהו מזהה מכשיר ייחודי למכשיר NVIDIA GPU מאומת. |
vbios_version |
String |
גרסת ה-VBIOS של ה-GPU של NVIDIA שאומתה. לדוגמה:
|
תביעות על קונטיינרים של עומסי עבודה
בטבלה הבאה מתוארות ההצהרות container באסימון האימות.
מידע נוסף על הטענות האלה זמין במאמר בנושא טענות אימות.
| מפתח | סוג | תיאור |
|---|---|---|
args |
מערך של מחרוזות |
הערך המלא של argv שמופעל במאגר התגים. התביעה הזו
כוללת את נתיב נקודת הכניסה של הקונטיינר וארגומנטים נוספים של שורת הפקודה.
|
cmd_override |
מערך של מחרוזות | הפקודות והפרמטרים של CMD שבהם נעשה שימוש בתמונת עומס העבודה. |
env |
אובייקט | משתני הסביבה והערכים שלהם שהועברו באופן מפורש למאגר. |
env_override |
אובייקט | משתני הסביבה שהוחלפו במאגר התגים. |
image_digest |
String | התקציר של תמונת הקונטיינר של עומס העבודה. |
image_id |
String | מזהה התמונה של קונטיינר עומס העבודה. |
image_reference |
String | המיקום של מאגר עומסי העבודה שפועל ב-Confidential Space. |
image_signatures |
מערך של אובייקטים | ראו תלונות בנושא חתימות של קובצי אימג' של קונטיינרים. |
restart_policy |
ספירה |
מדיניות ההפעלה מחדש של מפעיל הקונטיינר כשהעומס מופסק.
הערכים התקפים הם Always, OnFailure ו-Never. ערך ברירת המחדל הוא Never.
|
תלונות על חתימות של קובצי אימג' של קונטיינרים
בטבלה הבאה מתוארים התביעות image_signatures באסימון האימות.
| מפתח | סוג | תיאור |
|---|---|---|
key_id |
String |
טביעת האצבע ההקסהדצימלית של המפתח הציבורי. כדי לקבל את טביעת האצבע, מריצים את הפקודה הבאה: openssl pkey -pubin -in public_key.pem -outform DER | openssl sha256
כאשר |
signature |
String | החתימה בקידוד base64 של מטען ייעודי (payload) שמשויך למאגר החתום ושעומד בדרישות של פורמט החתימה הפשוט. |
signature_algorithm |
ספירה |
האלגוריתם שמשמש לחתימת המפתח. אחת מהאפשרויות הבאות:
|
המאמרים הבאים
מידע נוסף על הצהרות אימות זמין בטיוטה של IETF בנושא The Entity Attestation Token (EAT).
למידע נוסף על טענות באסימוני OpenID, אפשר לעיין במאמר בנושא OpenID Connect Core 1.0.