Google Cloud Attestation

驗證程序可建立對機密運算的信任感。認證機制可做為數位驗證機制,確保機密資料只會在經過嚴格審查的硬體式受信任執行環境 (TEE) 中處理。

Google Cloud 驗證提供統一的解決方案,可遠端驗證所有 Google 機密環境是否值得信賴。這項服務支援機密環境的驗證,並以 SEV 的虛擬信任平台模組 (vTPM) 和 Intel TDX 的 TDX 模組為後盾。

Google Cloud Attestation 可套用至下列 Google Cloud服務:

機密運算服務 機密運算技術 Google Cloud Attestation 支援
Confidential VM AMD SEV
AMD SEV-SNP
C3 機型上的 Intel TDX
Confidential Space AMD SEV
Intel TDX
機密 GKE 節點 AMD SEV

雖然 Google Cloud Attestation 很方便,但開放原始碼工具也可以直接為 Confidential VM 執行個體取得驗證報告。詳情請參閱「要求認證報告」。

Google Cloud Attestation 的運作方式

Google Cloud Attestation 會直接向硬體供應商收集內部認可,並維護專為各機密環境量身打造的一組參考值和評估政策。這項服務提供 API,供使用者擷取認證結果聲明權杖。 Google Cloud

Google Cloud Attestation 會從機密環境收集資訊,並根據核准的值和 Google 維護的政策進行檢查。這些檢查會轉換為可驗證的聲明,並遵守 IETF 遠端認證程序 (RATS) 實體認證權杖 (EAT) 標準。接著,Google Cloud Attestation 會提供這些聲明的加密證明,供依據這類聲明的服務使用,例如 Secret Manager 和 Google Identity and Access Management (IAM)。

您可以透過下列方式驗證加密證明:

  1. 使用公開金鑰。詳情請參閱「OIDC 權杖」。這個選項較簡單,可與 OIDC 相容應用程式原生搭配使用。

  2. 使用根憑證。詳情請參閱「PKI 權杖」。這個選項可離線驗證,不需要每個信賴方探索驗證金鑰。如需離線驗證的端對端範例,請參閱「搭配使用 Confidential Space 與未儲存於雲端服務供應商的受保護資源」程式碼研究室。

RATS 架構總覽

遠端認證程序 (RATS) 架構包含下列主要實體:

  • 認證者:提供可信度證據的實體。在Google Cloud中,這是機密環境 (例如 Confidential VM、機密 GKE 節點或 Confidential Space)。

  • 驗證者:負責評估證據並產生認證結果的實體。這就是 Google Cloud Attestation。

  • 信賴方:依據驗證結果做出決策的實體,例如行動應用程式、儲存空間值區或金鑰管理系統。

RATS 架構包含下列主要角色:

  • 信賴方擁有者:為信賴方設定評估政策的實體。

  • 驗證者擁有者:為驗證者設定評估政策的實體 (例如 Google)。

  • 背書者:提供背書的實體,用來驗證認證者的功能 (例如 AMD、Intel 或 NVIDIA 等硬體 OEM)。

  • 參照值供應商:提供參照值的實體,供驗證者驗證認證者的聲明。

與 Confidential Space 搭配使用時,Google Cloud Attestation 會使用護照模型。不過,視驗證者和信賴方的設定方式而定,Google Cloud Attestation 也可以整合至背景檢查模型。