Chiffrer la mémoire avec des clusters Confidential VM

Vous pouvez utiliser la fonctionnalité d'informatique confidentielle pour créer un cluster Managed Service pour Apache Spark avec des Confidential VMs afin de fournir un chiffrement de la mémoire intégré.

Conditions requises

Un cluster avec des Confidential VMs doit répondre aux exigences suivantes :

  • Les instances maîtres et de nœud de calcul doivent utiliser un type de machine compatible avec la technologie informatique confidentielle sélectionnée. Les machines compatibles associées à chaque technologie sont les suivantes :
    • SEV : c4d, c3d, c2d, n2d, g4-standard-48
    • SEV_SNP: : n2d
    • TDX : c3-standard-*, a3-highgpu-1g
    • NVIDIA : g4-standard-48
  • Le cluster doit utiliser l'une des images Ubuntu compatibles.
  • Le cluster doit être créé dans une zone Compute Engine compatible avec la plate-forme de processeur requise par la technologie d'informatique confidentielle sélectionnée. Consultez la section Afficher les zones compatibles.
    • Vous pouvez exécuter la commande suivante pour répertorier les processeurs compatibles dans une zone Compute Engine :
      gcloud compute zones describe ZONE --format="value(availableCpuPlatforms)"
      

Créer un cluster avec des Confidential VMs

Vous pouvez utiliser la Google Cloud console, Google Cloud CLI ou l' API Managed Service for Apache Spark pour créer un cluster qui utilise des Confidential VMs.

Google Cloud Console

Pour créer un cluster qui utilise des Confidential VMs, procédez comme suit :

  1. Ouvrez la page Créer un cluster Apache Spark sur Compute Engine dans la Google Cloud console.
  2. Sous Définir votre cluster, sélectionnez une zone compatible.
  3. Sous Configurations avancées – Infrastructure, sélectionnez un type de machine compatible pour le nœud maître et le nœud de calcul.
  4. Sous Configurations avancées – Sécurité, sélectionnez "Activer Confidential Computing".
  5. Confirmez ou spécifiez d'autres paramètres de cluster, puis cliquez sur Créer.

Google Cloud CLI

Pour créer un cluster qui utilise des Confidential VMs, utilisez la gcloud dataproc clusters create commande avec l' --confidential-compute-type option.

gcloud dataproc clusters create CLUSTER_NAME \
    --confidential-compute-type=CONFIDENTIAL_COMPUTING_TECHNOLOGY (such as SEV, SEV_SNP, or TDX) \
    --image-version=UBUNTU_IMAGE_VERSION \
    --zone=ZONE \
    --master-machine-type=MACHINE_TYPE \
    --worker-machine-type=MACHINE_TYPE \
    other args ...

API REST

Pour créer un cluster qui utilise des Confidential VMs, incluez ConfidentialInstanceConfig dans la requête clusters.create. Définissez confidentialInstanceType sur la technologie sélectionnée, par exemple SEV, SEV_SNP ou TDX.