Ditto:弹性保密虚拟机,具备安全且动态的 CPU 扩展能力
密码学与安全
2024-09-25 v1
摘要
保密虚拟机(CVMs)是一种基于虚拟机的受信任执行环境(TEE),旨在增强面向云端的虚拟机安全性,甚至能在面对恶意超visor时仍能保护虚拟机。尽管CVMs已被广泛采用于主要云服务提供商,但当前的CVMs设计在运行时资源管理方面面临显著挑战,由于其固定容量且缺乏透明度。这些限制阻碍了高效的云资源管理,导致运营成本增加,灵活应对波动工作负载能力降低。本文引入一种动态CPU资源管理方法, featuring 一种新颖概念,即“弹性CVM”。该方法通过一种特殊类型的vCPU(称为Worker vCPU),实现了以hypervisor为助力的运行时CPU资源调整。该新方法在不牺牲安全性的前提下,提升了CPU资源的适应性和操作效率。此外,我们引入了Worker vCPU抽象层,以简化Worker vCPU的部署与管理。为展示该方法的有效性,我们设计并实现了一个无服务器计算原型平台,称为Ditto。我们表明,Ditto通过更细粒度的资源管理显著提升了性能和效率。“弹性CVM”概念及Worker vCPU设计不仅优化了云资源利用率,也为更灵活且高性价比的保密计算环境铺平了道路。
引用
@article{arxiv.2409.15542,
title = {Ditto: Elastic Confidential VMs with Secure and Dynamic CPU Scaling},
author = {Shixuan Zhao and Mengyuan Li and Mengjia Yan and Zhiqiang Lin},
journal= {arXiv preprint arXiv:2409.15542},
year = {2024}
}