您可以使用機密運算功能,建立使用Confidential VM 的 Managed Service for Apache Spark 叢集,藉此提供內嵌記憶體加密功能。
需求條件
具有機密 VM 的叢集必須符合下列規定:
- 主要和工作站執行個體必須使用所選機密運算技術支援的機器類型。與各項技術相關聯的支援機器包括:
- SEV:
c4d、c3d、c2d、n2d、g4-standard-48 - SEV_SNP:
n2d - TDX:
c3-standard-*、a3-highgpu-1g - NVIDIA
g4-standard-48
- SEV:
- 叢集必須使用支援的 Ubuntu 映像檔。
- 叢集必須在支援所選機密運算技術所需 CPU 平台的 Compute Engine 區域中建立,請參閱「查看支援的區域」。
- 您可以執行下列指令,列出 Compute Engine 區域支援的 CPU:
gcloud compute zones describe ZONE --format="value(availableCpuPlatforms)"
- 您可以執行下列指令,列出 Compute Engine 區域支援的 CPU:
建立含有機密 VM 的叢集
您可以使用 Google Cloud 控制台、Google Cloud CLI 或 Managed Service for Apache Spark API,建立使用機密 VM 的叢集。
Google Cloud 控制台
如要建立使用機密 VM 的叢集,請完成下列步驟:
- 在 Google Cloud 控制台中,開啟「Create an Apache Spark cluster on Compute Engine」(在 Compute Engine 上建立 Apache Spark 叢集) 頁面。
- 在「定義叢集」下方,選取支援的區域。
- 在「進階設定 - 基礎架構」下方,選取支援的主要和工作站節點機器類型。
- 在「進階設定 - 安全性」下方,選取「啟用機密運算」。
- 確認或指定其他叢集設定,然後按一下「建立」。
Google Cloud CLI
如要建立使用機密 VM 的叢集,請使用 gcloud dataproc clusters create 指令搭配 --confidential-compute-type 旗標。
gcloud dataproc clusters create CLUSTER_NAME \ --confidential-compute-type=CONFIDENTIAL_COMPUTING_TECHNOLOGY (such asSEV,SEV_SNP, orTDX) \ --image-version=UBUNTU_IMAGE_VERSION \ --zone=ZONE \ --master-machine-type=MACHINE_TYPE \ --worker-machine-type=MACHINE_TYPE \ other args ...
REST API
如要建立使用 Confidential VM 的叢集,請在 clusters.create 要求中加入 ConfidentialInstanceConfig。將 confidentialInstanceType 設為所選技術,例如 SEV、SEV_SNP 或 TDX。