ConstMig:实现基于大型 Intel SGX 应用的安全实时迁移
密码学与安全
2026-01-21 v5
摘要
云服务提供商正在采用可信执行环境(TEE)为运行在远程、不可信数据中心上的应用提供硬件保障的安全。然而,此类应用的迁移仍依赖已有十年历史的停止-复制方法,这带来了较长的停机时间。现代实时迁移方法(如预拷贝和后拷贝)由于硬件强制限制而无法用于基于 TEE 的应用。我们提出 ConstMig,一种面向大内存占用基于 TEE 应用的近零停机实时迁移机制。ConstMig 完全兼容容器、虚拟机(VM)和微虚拟机。我们基于 Intel SGX 构建的原型实现了与飞地大小无关的近零停机,且不需要额外的硬件支持。对于一套具有数 GB 内存占用的 SGX 应用,与 MigSGX 等最先进的基于 TEE 的迁移方案相比,ConstMig 将总停机时间减少了 77% 至 96%。
引用
@article{arxiv.2311.06991,
title = {ConstMig: Enabling Secure Live Migration of Large Intel SGX-based applications},
author = {Sandeep Kumar and Abhisek Panda and Smruti R. Sarangi},
journal= {arXiv preprint arXiv:2311.06991},
year = {2026}
}