Encripta la memoria con clústeres de Confidential VMs

Puedes usar la función de Confidential Computing para crear un clúster de Managed Service for Apache Spark con Confidential VMs para proporcionar encriptación de memoria intercalada.

Requisitos

Un clúster con Confidential VMs debe cumplir con los siguientes requisitos:

  • Las instancias principales y de trabajador deben usar un tipo de máquina compatible con la tecnología de Confidential Computing seleccionada. Las máquinas compatibles asociadas con cada tecnología incluyen las siguientes:
    • SEV: c4d, c3d, c2d, n2d, g4-standard-48
    • SEV_SNP: n2d
    • TDX: c3-standard-*, a3-highgpu-1g
    • NVIDIA g4-standard-48
  • El clúster debe usar una de las imágenes de Ubuntu compatibles.
  • El clúster debe crearse en una zona de Compute Engine que admita la plataforma de CPU que requiere la tecnología de Confidential Computing seleccionada. Consulta Ver zonas admitidas.
    • Puedes ejecutar el siguiente comando para enumerar las CPU compatibles en una zona de Compute Engine:
      gcloud compute zones describe ZONE --format="value(availableCpuPlatforms)"
      

Crea un clúster con Confidential VMs

Puedes usar la Google Cloud consola, Google Cloud CLI o la API de Managed Service for Apache Spark para crear un clúster que use Confidential VMs.

Consola deGoogle Cloud

Para crear un clúster que use Confidential VMs, completa los siguientes pasos:

  1. Abre la página Crea un clúster de Apache Spark en Compute Engine en la consola de Google Cloud .
  2. En Define your cluster, selecciona una zona compatible.
  3. En Configuraciones avanzadas: infraestructura, selecciona un tipo de máquina de nodo principal y de trabajador compatible.
  4. En Configuración avanzada - Seguridad, selecciona "Habilitar la computación confidencial".
  5. Confirma o especifica otros parámetros de configuración del clúster y, luego, haz clic en Crear.

Google Cloud CLI

Para crear un clúster que use Confidential VMs, usa el comando gcloud dataproc clusters create con la marca --confidential-compute-type.

gcloud dataproc clusters create CLUSTER_NAME \
    --confidential-compute-type=CONFIDENTIAL_COMPUTING_TECHNOLOGY (such as SEV, SEV_SNP, or TDX) \
    --image-version=UBUNTU_IMAGE_VERSION \
    --zone=ZONE \
    --master-machine-type=MACHINE_TYPE \
    --worker-machine-type=MACHINE_TYPE \
    other args ...

API de REST

Para crear un clúster que use Confidential VMs, incluye ConfidentialInstanceConfig como parte de una solicitud clusters.create. Establece confidentialInstanceType en la tecnología seleccionada, como SEV, SEV_SNP o TDX.