כדי ליצור מכונת VM חסויה, צריך מכונה וירטואלית עם המאפיינים הבאים:
אתם יכולים להגדיר מכונה וירטואלית חסויה משלכם באופן ידני, או לאשר את ההגדרות המוצעות כשמפעילים את שירות המכונות הווירטואליות החסויות במסוףGoogle Cloud .
מגבלות
המגבלות הבאות חלות בהתאם לאופן שבו הגדרתם את מופע ה-VM הסודי.
כל המופעים של Confidential VM
כדי להפעיל מכונת VM חסויה, צריך ליצור מכונת VM חדשה. אי אפשר להמיר מופעים קיימים למופעי מכונות וירטואליות חסויות.
אי אפשר לצרף יחידות TPU למופעי מכונות וירטואליות חסויות.
מכונות וירטואליות סודיות צריכות ממשק NVMe לדיסקים. SCSI לא נתמך.
אפשר לפרמט ל-XFS רק דיסקים חדשים בגרסאות ליבה של Linux שקודמות לגרסה 5.10. כדי לפרמט דיסקים קיימים ל-XFS, צריך להשתמש בליבה בגרסה 5.10 ומעלה.
אי אפשר לצרף יותר מ-40 דיסקים למופע של מכונה וירטואלית חסויה. אפשר לבקש חריגה דרך ערוץ תמיכה, אבל יכול להיות שמופעים עם יותר מ-40 דיסקים ייכשלו בלי להציג הודעה.
זמן האתחול פרופורציונלי לכמות הזיכרון שמוקצה למופע. יכול להיות שתבחינו בזמני אתחול ארוכים יותר במכונות וירטואליות מסוג Confidential VM עם כמויות גדולות של זיכרון.
יצירת חיבורי SSH למכונות וירטואליות מסוג Confidential VM אורכת זמן רב יותר מאשר יצירת חיבורי SSH למכונות וירטואליות רגילות.
מיגרציה פעילה נתמכת בסוגי מכונות N2D ו-C3D שמריצות AMD SEV.
יכול להיות שרוחב הפס של הרשת במכונות וירטואליות סודיות יהיה נמוך יותר וזמן האחזור יהיה גבוה יותר בהשוואה למכונות וירטואליות לא סודיות.
למכונות וירטואליות סודיות עם Hyperdisk Throughput יש גודל מקסימלי מוגבל של העברת נתונים (MDTS), מה שמפחית את הביצועים. כדי למזער את הירידה בביצועים, צריך להימנע מבקשות לקריאה מראש שחורגות מהמגבלה של MDTS. לשם כך, מגדירים את
read_ahead_kbל-124KiB כשמשתמשים ב-I/O עם מאגר זמני.
AMD SEV
ב-Debian 12 אין תמיכה באימות של AMD SEV בגלל החבילה החסרה
/dev/sev-guest.בסוגי המכונות C2D ו-N2D, ל-AMD SEV יש מספר מקסימלי של תורים של vNIC של
8.
יש מגבלות על AMD SEV בסוגי המכונות C4D ו-C3D:
יכול להיות שבמכונות וירטואליות מסוג Confidential VM שמשתמשות בסוגי מכונות C4D ו-C3D, רוחב הפס ברשת יהיה נמוך יותר בהשוואה למכונות וירטואליות מקבילות שאינן מסוג Confidential VM, גם אם מופעלת האפשרות per VM Tier_1 networking performance.
אין תמיכה במופעי Bare metal.
התמונה
rhel-8-4-sap-haשתויגהSEV_CAPABLEלא פועלת עם AMD SEV במכונות C4D ו-C3D עם יותר מ-8 vCPU. בתמונה הזו חסר תיקון נדרש שמגדיל את הגודל של מאגר SWIOTLB לתורים גדולים של רשתות.מכונות וירטואליות סודיות עם AMD SEV מסוג מכונה C3D לא תומכות ב-Hyperdisk Balanced וב-Hyperdisk Throughput.
AMD SEV-SNP
ב-Debian 12 אין תמיכה באימות של AMD SEV-SNP בגלל חוסר בחבילה
/dev/sev-guest.בסוגי מכונות N2D עם AMD SEV-SNP, מספר התורים של vNIC הוא
8לכל היותר.מכונות וירטואליות לא תומכות ב-
kdump. במקום זאת, משתמשים ביומני המסוף של האורח.מכונות וירטואליות חסויות עם AMD SEV-SNP לא תומכות בהזמנות.
בגלל העברה של ליבת אורח ועדכוני אבטחה, יכול להיות שזמני האתחול של מכונות וירטואליות חסויות עם AMD SEV-SNP יהיו ארוכים יותר, ויהיו שינויים בביצועים בין אוגוסט 2026 לנובמבר 2026.
Intel TDX
SSD מקומי נתמך רק בסוגי מכונות
c3-standard-*-lssd(גרסת Preview).לוקח יותר זמן לכבות מכונות וירטואליות בהשוואה למכונות וירטואליות רגילות. ההשהיה הזו גדלה ככל שגודל הזיכרון של המכונה הווירטואלית גדול יותר.
נתמכים רק דיסקים לאחסון מתמיד מאוזן שמשתמשים בממשק NVMe.
אי אפשר להקצות מופעי מכונות וירטואליות לקבוצות של שרתים לדייר יחיד.
בגלל אילוצי אבטחה נוספים, יכול להיות שההוראה CPUID תחזיר פרטים מוגבלים או לא תחזיר פרטים בכלל על ארכיטקטורת ה-CPU. יכול להיות שהדבר ישפיע על הביצועים של עומסי עבודה שתלויים בערכי ה-CPUID האלה.
מכונות וירטואליות לא תומכות ב-
kdump. במקום זאת, משתמשים ביומני המסוף של האורח.יכול להיות שמשתמשים בתמונות של אורחים שלא כוללות את התיקונים של TDX halt יחוו השהיות ארוכות יותר, מה שיוביל לירידה בביצועים. כדי למנוע את הירידה בביצועים, צריך לוודא שהתיקונים האלה מותקנים בגרסת ה-kernel של האורח.
מכונות וירטואליות סודיות עם Intel TDX לא תומכות בהזמנות.
NVIDIA Confidential Computing
המופעים של המכונות הווירטואליות האלה לא תומכים ביצירת אשכולות לעומסי עבודה של כמה צמתים.
מכונות ה-VM האלה לא תומכות ב-Hyperdisk Extreme.
מופעים של מכונות וירטואליות שפועלים בסוג המכונה A3 High עם מעבדי GPU של NVIDIA H100 לא תומכים בהזמנות.
חלות מגבלות על סוג המכונה. כדאי לעיין במגבלות של כל סוג מכונה:
סוגי מכונות, מעבדים מרכזיים ואזורים
מכונות וירטואליות סודיות נתמכות בסוגי המכונות ובהגדרות הבאות. מידע על מכסות ה-GPU שנדרשות ליצירת מכונות עם יחידות GPU מצורפות זמין במאמר בנושא דרישות מכסת ה-GPU.
| סוג המכונה | פלטפורמת המעבד (CPU) | טכנולוגיית Confidential Computing | תמיכה במיגרציה פעילה | תמיכה ב-GPU |
|---|---|---|---|---|
|
|
|
|
לא נתמך | נתמך |
|
|
|
|
לא נתמך | לא נתמך |
|
C4D |
|
|
לא נתמך | לא נתמך |
|
|
|
|
לא נתמך | לא נתמך |
|
|
|
|
לא נתמך | לא נתמך |
|
C3D |
|
|
נתמך | לא נתמך |
|
C2D |
|
|
לא נתמך | לא נתמך |
|
|
|
|
לא נתמך | נתמך |
|
N2D |
|
|
נתמך רק במכונות וירטואליות של AMD SEV | לא נתמך |
צפייה באזורים הנתמכים
אפשר לראות באילו אזורים יש תמיכה בסוגי המכונות האלה ובטכנולוגיית Confidential Computing באחת מהשיטות הבאות.
AMD SEV
טבלת הפניה
כדי לראות באילו אזורים יש תמיכה ב-SEV במכונות וירטואליות חסויות, מבצעים את השלבים הבאים.
כאן תוכלו לבדוק באילו אזורים ותחומים אפשר להשתמש ב-Cloud CDN.
לוחצים על Select a machine type (בחירת סוג מכונה) ובוחרים באפשרות N2D, C2D, C3D ו-C4D.
לוחצים על Select a CPU (בחירת מעבד) ואז בוחרים באפשרות AMD EPYC Milan, AMD EPYC Genoa או AMD EPYC Turin.
gcloud
כדי להציג את האזורים שזמינים ב- Google Cloud, מריצים את הפקודה הבאה:
gcloud compute zones list \
--format="value(NAME)"
כדי לראות אילו פלטפורמות CPU זמינות באזור מסוים, מריצים את הפקודה הבאה ובודקים אם יש תמיכה ב-AMD Milan, ב-AMD Genoa או ב-AMD Turin:
gcloud compute zones describe ZONE_NAME \
--format="value(availableCpuPlatforms)"
AMD SEV-SNP
AMD SEV-SNP נתמך באזורים הבאים, בסוג המכונה N2D עם פלטפורמות AMD Milan CPU:
asia-southeast1-a
asia-southeast1-b
asia-southeast1-c
europe-west3-a
europe-west3-b
europe-west3-c
europe-west4-a
europe-west4-b
europe-west4-c
us-central1-a
us-central1-b
us-central1-c
Intel TDX
c3-standard-*
Intel TDX נתמך בתחומים הבאים, בסוגי המכונות c3-standard-*
הבאים.
asia-northeast1-b
asia-south1-b
asia-southeast1-a
asia-southeast1-b
asia-southeast1-c
europe-west4-a
europe-west4-b
europe-west4-c
europe-west9-a
europe-west9-b
us-central1-a
us-central1-b
us-central1-c
us-east1-c
us-east1-d
us-east4-a
us-east4-c
us-east5-b
us-east5-c
us-west1-a
us-west1-b
c3-standard-*-lssd
Intel TDX נתמך בסוגי מכונות c3-standard-*-lssd (Preview) באזורים הבאים:
asia-southeast1-a
asia-southeast1-b
europe-west4-a
europe-west4-b
us-central1-a
us-central1-b
us-east4-b
us-east4-c
c4-standard-*
Intel TDX נתמך באזורים הבאים, בסוגי המכונות c4-standard-* (Preview).
asia-southeast1-a
asia-southeast1-b
asia-southeast1-c
europe-west1-b
europe-west3-a
europe-west3-b
europe-west4-a
europe-west4-b
us-central1-a
us-central1-b
us-central1-f
us-east4-a
us-east4-b
us-east4-c
NVIDIA Confidential Computing
סוג המכונה A3 High
NVIDIA Confidential Computing נתמך באזורים הבאים, במופעי Confidential VM עם GPU מצורף בסוג המכונה A3 High:
europe-west4-c
us-central1-a
us-east5-a
סוג מכונה G4 (תצוגה מקדימה)
NVIDIA Confidential Computing נתמך באזורים הבאים, במופעי Confidential VM עם GPU מצורף בסוג המכונה G4:
asia-east1-a
asia-east1-b
asia-south1-c
asia-south2-a
asia-south2-c
asia-southeast1-a
asia-southeast1-b
asia-southeast1-c
asia-southeast2-b
asia-southeast2-c
europe-north1-a
europe-north1-b
europe-north1-c
europe-west1-c
europe-west2-b
europe-west2-c
europe-west4-a
europe-west4-ai1a
europe-west4-b
europe-west8-b
europe-west10-b
us-central1-d
us-east1-b
us-east1-d
us-east4-b
us-east4-c
us-east5-a
us-east5-b
us-east5-c
us-south1-a
us-south1-b
us-west1-b
us-west1-c
us-west3-a
us-west4-a
מערכות הפעלה
למידע על תמונות מערכת ההפעלה של מכונות וירטואליות חסויות שזמינות, אפשר לעיין בפרטים על מערכת ההפעלה. מאתרים את ההפצה הרצויה ולוחצים על הכרטיסייה תכונות אבטחה כדי לבדוק אם יש תמיכה ב-Confidential VM.
לחלופין, אפשר להציג קובצי אימג' של מערכות הפעלה נתמכות באמצעות הפקודה gcloud, או ליצור קובץ אימג' משלכם של Linux.
הצגת תמונות של מערכות הפעלה נתמכות באמצעות gcloud
תמונות מערכת ההפעלה שבהן אפשר להשתמש נקבעות לפי הטכנולוגיה של Confidential Computing שבחרתם.
כדי לקבל רשימה של קובצי האימג' של מערכות ההפעלה, משפחות האימג' והגרסאות שלהם שתומכים בטכנולוגיות של AMD ו-Intel Confidential Computing, מריצים את הפקודה הבאה:
gcloud compute images list \
--filter="guestOsFeatures[].type:(OS_FEATURE)"
מציינים את הערך הבא:
OS_FEATURE: סוג התמיכה ב-Confidential Computing שרוצים. הערכים הקבילים הם:
SEV_CAPABLE: מערכות הפעלה שתומכות ב-AMD SEV.
SEV_LIVE_MIGRATABLE_V2: מערכות הפעלה שתומכות ב-AMD SEV ובמיגרציה פעילה.
SEV_SNP_CAPABLE: מערכות הפעלה שתומכות בבידוד ובאימות של AMD SEV-SNP.
TDX_CAPABLE: מערכות הפעלה שתומכות בבידוד ובאימות של Intel TDX.
כדי להגביל את התוצאות למשפחת תמונות ספציפית, לפרויקט או לטקסט אחר שסופק בתגובה לפקודה הקודמת, משתמשים באופרטור AND ומחליפים את STRING בהתאמה חלקית של טקסט, כמו בדוגמה הבאה:
gcloud compute images list \
--filter="guestOsFeatures[].type:(OS_FEATURE) AND STRING"
כדי לראות פרטים על תמונה ספציפית, מריצים את הפקודה הבאה עם פרטים מהתגובות של הפקודות הקודמות:
gcloud compute images describe IMAGE_NAME \
--project=IMAGE_PROJECT
תמונות נתמכות למכונת VM סודית עם GPU
למכונות וירטואליות סודיות עם יחידות GPU של NVIDIA שמצורפות אליהן, מומלץ להשתמש במשפחות הבאות של קובצי אימג' של המערכת על סמך סוג המכונה:
סוג מכונה A3 High:
ubuntu-2204-ltscos-tdx-113-lts
יכול להיות שתמונות אחרות יתויגו כ-
TDX_CAPABLE, אבל אנחנו לא מספקים תמיכה רשמית בהן כשהן בשימוש עם מעבדי GPU.סוג מכונה G4 (תצוגה מקדימה):
ubuntu-2404-lts-amd64cos-125-lts