Arbeitsspeicher mit Confidential VM-Clustern verschlüsseln

Mit dem Feature „Confidential Computing“ können Sie einen Managed Service for Apache Spark-Cluster mit Confidential VMs erstellen, um eine Inline-Speicherverschlüsselung bereitzustellen.

Voraussetzungen

Ein Cluster mit Confidential VMs muss die folgenden Voraussetzungen erfüllen:

  • Master- und Worker-Instanzen müssen einen Maschinentyp verwenden, der von der ausgewählten Confidential Computing-Technologie unterstützt wird. Zu den unterstützten Maschinen, die mit den einzelnen Technologien verknüpft sind, gehören:
    • SEV:c4d, c3d, c2d, n2d, g4-standard-48
    • SEV_SNP::n2d
    • TDX:c3-standard-*, a3-highgpu-1g
    • NVIDIA : g4-standard-48
  • Der Cluster muss eines der unterstützten Ubuntu-Images verwenden.
  • Der Cluster muss in einer Compute Engine-Zone erstellt werden, die die von der ausgewählten Confidential Computing-Technologie erforderliche CPU-Plattform unterstützt. Weitere Informationen finden Sie unter Unterstützte Zonen ansehen.
    • Mit dem folgenden Befehl können Sie die CPUs auflisten, die in einer Compute Engine-Zone unterstützt werden:
      gcloud compute zones describe ZONE --format="value(availableCpuPlatforms)"
      

Cluster mit Confidential VMs erstellen

Sie können den Cluster über die Google Cloud Console, die Google Cloud CLI oder die Managed Service for Apache Spark API erstellen.

Google Cloud Console

Führen Sie die folgenden Schritte aus, um einen Cluster mit Confidential VMs zu erstellen:

  1. Öffnen Sie in der Google Cloud Console die Seite Apache Spark-Cluster in der Compute Engine erstellen.
  2. Wählen Sie unter Cluster definieren eine unterstützte Zone aus.
  3. Wählen Sie unter Erweiterte Konfigurationen – Infrastruktur einen unterstützten Maschinentyp für Master- und Worker-Knoten aus.
  4. Wählen Sie unter Erweiterte Konfigurationen – Sicherheit die Option „Confidential Computing aktivieren“ aus.
  5. Bestätigen oder geben Sie andere Clustereinstellungen an und klicken Sie dann auf Erstellen.

Google Cloud CLI

Verwenden Sie den gcloud dataproc clusters create Befehl mit dem --confidential-compute-type Flag, um einen Cluster mit Confidential VMs zu erstellen.

gcloud dataproc clusters create CLUSTER_NAME \
    --confidential-compute-type=CONFIDENTIAL_COMPUTING_TECHNOLOGY (such as SEV, SEV_SNP, or TDX) \
    --image-version=UBUNTU_IMAGE_VERSION \
    --zone=ZONE \
    --master-machine-type=MACHINE_TYPE \
    --worker-machine-type=MACHINE_TYPE \
    other args ...

REST API

Fügen Sie die ConfidentialInstanceConfig als Teil einer clusters.create Anfrage hinzu, um einen Cluster mit Confidential VMs zu erstellen. Legen Sie confidentialInstanceType auf die ausgewählte Technologie fest, z. B. SEV, SEV_SNP, oder TDX.