使用 Confidential VM 叢集加密記憶體

您可以使用機密運算功能,建立使用Confidential VM 的 Managed Service for Apache Spark 叢集,藉此提供內嵌記憶體加密功能。

需求條件

具有機密 VM 的叢集必須符合下列規定:

  • 主要和工作站執行個體必須使用所選機密運算技術支援的機器類型。與各項技術相關聯的支援機器包括:
    • SEV: c4dc3dc2dn2dg4-standard-48
    • SEV_SNP: n2d
    • TDX: c3-standard-*a3-highgpu-1g
    • NVIDIA g4-standard-48
  • 叢集必須使用支援的 Ubuntu 映像檔
  • 叢集必須在支援所選機密運算技術所需 CPU 平台的 Compute Engine 區域中建立,請參閱「查看支援的區域」。
    • 您可以執行下列指令,列出 Compute Engine 區域支援的 CPU:
      gcloud compute zones describe ZONE --format="value(availableCpuPlatforms)"
      

建立含有機密 VM 的叢集

您可以使用 Google Cloud 控制台、Google Cloud CLI 或 Managed Service for Apache Spark API,建立使用機密 VM 的叢集。

Google Cloud 控制台

如要建立使用機密 VM 的叢集,請完成下列步驟:

  1. 在 Google Cloud 控制台中,開啟「Create an Apache Spark cluster on Compute Engine」(在 Compute Engine 上建立 Apache Spark 叢集) 頁面。
  2. 在「定義叢集」下方,選取支援的區域
  3. 在「進階設定 - 基礎架構」下方,選取支援的主要和工作站節點機器類型
  4. 在「進階設定 - 安全性」下方,選取「啟用機密運算」。
  5. 確認或指定其他叢集設定,然後按一下「建立」

Google Cloud CLI

如要建立使用機密 VM 的叢集,請使用 gcloud dataproc clusters create 指令搭配 --confidential-compute-type 旗標。

gcloud dataproc clusters create CLUSTER_NAME \
    --confidential-compute-type=CONFIDENTIAL_COMPUTING_TECHNOLOGY (such as SEV, SEV_SNP, or TDX) \
    --image-version=UBUNTU_IMAGE_VERSION \
    --zone=ZONE \
    --master-machine-type=MACHINE_TYPE \
    --worker-machine-type=MACHINE_TYPE \
    other args ...

REST API

如要建立使用 Confidential VM 的叢集,請在 clusters.create 要求中加入 ConfidentialInstanceConfig。將 confidentialInstanceType 設為所選技術,例如 SEVSEV_SNPTDX