面向异构集群的 SGX 感知容器编排
分布式、并行与集群计算
2018-07-30 v2
摘要
容器正成为在云中打包和部署应用程序及微服务的事实标准。几家云提供商(如 Amazon、Google、Microsoft)开始通过将容器编排工具集成到其云产品中,在其基础设施上提供原生支持。与此同时,容器为应用程序提供的安全保证仍存疑。客户在数据和代码完整性方面仍需信任其云提供商。Intel 近期将 Software Guard Extensions (SGX) 引入大众市场,为开发者提供了一种替代方案,使其现在可以在不信任云提供商的情况下于硬件安全环境中执行代码。本文提供了关于在 Kubernetes(一种行业标准容器编排器)中支持 SGX 的见解。我们在支持支持 SGX 的容器执行的整个技术栈上展示了我们的贡献。我们提供了关于调度器架构及其监控框架、底层操作系统支持以及所需内核驱动程序扩展的细节。我们在私有集群上使用真实世界的 Google Borg 追踪数据评估了我们的完整实现。我们的实验突出了在云中部署支持 SGX 的微服务时将遇到的性能权衡。
引用
@article{arxiv.1805.05847,
title = {SGX-Aware Container Orchestration for Heterogeneous Clusters},
author = {Sébastien Vaucher and Rafael Pires and Pascal Felber and Marcelo Pasin and Valerio Schiavoni and Christof Fetzer},
journal= {arXiv preprint arXiv:1805.05847},
year = {2018}
}
备注
Presented in the 38th IEEE International Conference on Distributed Computing Systems (ICDCS 2018)