阿里云ECS可信系统是什么意思?创建云服务器需要勾选可信吗?

简介: 阿里云ECS可信系统基于vTPM/vTCM与UEFI安全固件,构建从硬件到操作系统的启动信任链,实现启动度量、完整性校验与远程证明,保障实例免受Rootkit等底层攻击。需选用支持可信能力的实例规格(如g9i、c7t、r7t等)并安装可信OS,非强制勾选,但高安全场景强烈推荐。(239字)

阿里云ECS可信系统是什么意思?创建云服务器需要勾选可信吗?购买阿里云服务器ECS镜像可选择可信系统,可信系统是可信计算能力是用于实现云租户计算环境底层高等级安全的主要功能之一,需要特定的支持可信能力的云服务器ECS并安装可信操作系统来实现的,可信系统检查并报告系统启动链中UEFI、GRUB 等各组件的完整性,可信系统可以帮助用户监控指定应用加载启动情况。可信ECS实例通过使用UEFI安全固件、虚拟可信平台模块(vTPM/vTCM)、远程证明服务,实现实例启动度量和完整性校验,从而保障实例的安全可信。详细参考云服务器ECS官方解读:https://www.aliyun.com/product/ecs 如下图:

阿里云服务器ECS可信系统介绍

阿小云整理阿里云官方关于可信计算能力的详细说明、工作原理及支持可信能力的云服务器ECS实例规格族:

什么是可信计算能力

可信计算是用于实现云租户计算环境底层高等级安全的主要功能之一。通过虚拟化层面的可信能力vTPM作为可信根,构建涵盖系统启动和用户指定应用的信任链并实现远程证明机制,为用户提供了针对环境启动阶段和运行阶段的全方位可信保障。在系统和应用中加入可信验证,能够减少由于使用未知或遭到篡改的系统/软件遭到攻击的可能性。
支持可信计算能力的实例规格族

  • • GPU计算型实例规格族gn8v
  • • GPU计算型实例规格族gn8is
  • • 高主频计算型实例规格族hfc9i
  • • 高主频计算型实例规格族hfg9i
  • • 高主频计算型实例规格族hfr9i
  • • 高主频计算型实例规格族hfc8i
  • • 高主频通用型实例规格族hfg8i
  • • 高主频内存型实例规格族hfr8i
  • • 通用型实例规格族g9i
  • • 存储增强通用型实例规格族g8ise
  • • 通用型实例规格族g8a
  • • 通用型实例规格族g8i
  • • 通用型实例规格族g8y
  • • 通用平衡增强型实例规格族g8ae
  • • 计算型实例规格族c9i
  • • 计算型实例规格族c8a
  • • 计算型实例规格族c8i
  • • 计算平衡增强型实例规格族c8ae
  • • 内存型实例规格族r9i
  • • 内存型实例规格族r8a
  • • 内存型实例规格族r8i
  • • 内存平衡增强型实例规格族r8ae
  • • 通用型实例规格族g7
  • • 计算型实例规格族c7
  • • 内存型实例规格族r7
  • • 安全增强通用型实例规格族g7t
  • • 安全增强计算型实例规格族c7t
  • • 安全增强内存型实例规格族r7t
  • • 安全增强通用型实例规格族g6t
  • • 安全增强计算型实例规格族c6t
  • • 详细参考云服务器ECS官方页面:https://www.aliyun.com/product/ecs

说明:

  • g7t、c7t、r7t支持SGX机密计算,在ECS管理控制台创建这类实例时会自动安装阿里云SGX运行时。更多关于SGX机密计算的信息,请参见构建SGX机密计算环境。

可信能力工作原理

可信计算技术为您的ECS实例提供可验证的完整性,以确保实例未受到启动级或内核级恶意软件或Rootkit的侵害。可信实例通过使用UEFI安全固件、虚拟可信平台模块(vTPM/vTCM)、远程证明服务,实现实例启动度量和完整性校验,从而保障实例的安全可信。

硬件TPM/TCM可信根

可信计算的核心是TPM/TCM安全芯片,ISO已经为TPM定义国际标准(ISO 11889),中国已经为TCM定义国密标准(GM/T 0012-2020)。以TPM/TCM芯片作为可信根的优势包括:

  • • 安全固件使用TPM/TCM内部固件和逻辑电路来处理指令,不依赖于操作系统,不会受到外部软件漏洞的影响。
  • • TPM/TCM芯片具有很好的物理防篡改性。
  • • 可信实例引入可信安全芯片(TPM/TCM芯片),配套启动固件和系统软件,使得服务器具备信任链构建能力。

固件安全

针对服务器中的固件,阿里云实现了完整的固件安全更新能力。在更新固件时会进行固件签名验证,确保只更新经过合法授权的固件,从而阻止通过恶意固件对云基础设施的攻击。

虚拟可信平台模块vTPM/vTCM

vTPM/vTCM是一个虚拟化的可信平台模块,依托硬件TPM/TCM可信根实现从服务器硬件可信到实例可信的传递。vTPM/vTCM与可信计算规范(TPM 2.0/TCM 2.0)完全兼容,可信实例通过启用vTPM/vTCM模块,在ECS实例中构建虚拟可信根,并实现类似主机层的启动信任链和远程证明机制。创建实例时会创建完整性基准数据,该基准数据与后续实例启动的度量值进行比较,以确定该实例是否有任何更改,并将度量结果(即是否可信的状态)展示在云安全中心控制台。

UEFI安全固件

可信实例使用满足统一可扩展固件接口标准(UEFI)的可信引导固件进行系统引导。UEFI固件可以在引导操作系统启动的过程中,实现对系统固件、系统引导加载程序以及系统内核模块的完整性度量,以构建系统启动信任链。
启动度量

度量是逐级的,先启动的组件对后一级启动的组件进行度量,度量值验证成功则标志着可信链从前一级向后一级的成功传递。

在每台实例引导启动期间,对于从底层服务器硬件到GuestOS的启动链中的每个模块,在模块加载时可信组件会计算相关组件的哈希值,并将哈希值存储到可信根中,形成信任链。通过逐级度量并验证启动链中的各个模块,确保自上次引导启动以来系统没有发生过更改。

完整性校验

完整性校验用于帮助您了解实例的可信状态并作出决策。

首次启动实例时,可信组件会将第一组度量信息(哈希值)创建为完整性基准数据,并安全地存储此数据。此后,每一次实例启动时,都将再次执行这些度量及存储操作。可信组件与可信服务端进行远程证明,将度量信息上报至可信服务端。通过对比最新度量数据与基准数据,可以实现实例的完整性度量校验,以此来确定该实例是否运行在期望的可信状态。

完整性校验依赖于启动度量创建的度量信息,完整性校验将实例最近的启动度量信息与该实例的完整性基准进行比较。如果匹配则返回通过结果,代表可信;如果不匹配则返回失败结果,代表不可信。

  • • 如果是预期失败(例如,ECS实例进行了系统更新),可以通过对可信事件进行白名单操作,更新实例完整性基准,后续完整性度量将会以最新的完整性基准作为对比标准。具体操作,请参见处理可信异常。
  • • 如果是非预期失败,则应该根据可信事件详情调查失败的原因,避免实例运行在非可信环境。

更多关于阿里云ECS云服务器的说明,请参考官方页面:https://www.aliyun.com/product/ecs

相关文章
|
7天前
|
人工智能 安全 API
CoPaw:5分钟部署你的 AI助理
源自阿里巴巴开源生态的个人 AI 助理——CoPaw。作为阿里倾力打造的开源力作,CoPaw 完美打通钉钉、飞书、Discord 等多平台对话通道,支持定时任务自动化。内置 PDF/Office 深度处理、新闻摘要等强大技能,更开放自定义扩展接口。坚持数据全程私有化部署,绝不上传云端,让每一位用户都能在大厂技术加持下,拥有安全、专属的智能助手。
|
10天前
|
人工智能 自然语言处理 JavaScript
2026年Windows+Ollama本地部署OpenClaw保姆级教程:本地AI Agent+阿里云上快速搭建
2026年OpenClaw凭借本地部署、私有化运行的特性,成为打造个人智能体的核心工具,而Ollama作为轻量级本地大模型管理工具,能让OpenClaw摆脱对云端大模型的依赖,实现**本地推理、数据不泄露、全流程私有化**的智能体验。本文基于Windows 11系统,从硬件环境准备、Ollama安装与模型定制、OpenClaw部署配置、技能扩展到常见问题排查,打造保姆级本地部署教程,同时补充阿里云OpenClaw(Clawdbot)快速部署步骤,兼顾本地私有化需求与云端7×24小时运行需求,文中所有代码命令均可直接复制执行,确保零基础用户也能快速搭建属于自己的本地智能体。
11112 89
|
8天前
|
人工智能 安全 JavaScript
阿里云上+本地部署OpenClaw(小龙虾)新手攻略:解锁10大必备Skills,零基础也能玩转AI助手
2026年,开源AI代理工具OpenClaw(昵称“小龙虾”)凭借“能实际做事”的核心优势,在GitHub斩获25万+星标,成为现象级AI工具。它最强大的魅力在于可扩展的Skills(技能包)系统——通过ClawHub插件市场的数百个技能,能让AI助手从简单聊天升级为处理办公、学习、日常事务的全能帮手。
7060 23
|
9天前
|
人工智能 自然语言处理 机器人
保姆级教程:Mac本地搭建OpenClaw及阿里云上1分钟部署OpenClaw+飞书集成实战指南
OpenClaw(曾用名Clawdbot、Moltbot)作为2026年最热门的开源个人AI助手平台,以“自然语言驱动自动化”为核心,支持对接飞书、Telegram等主流通讯工具,可替代人工完成文件操作、日历管理、邮件处理等重复性工作。其模块化架构适配多系统环境,既可以在Mac上本地化部署打造私人助手,也能通过阿里云实现7×24小时稳定运行,完美兼顾隐私性与便捷性。
6675 13
|
6天前
|
人工智能 JavaScript Ubuntu
5分钟上手龙虾AI!OpenClaw部署(阿里云+本地)+ 免费多模型配置保姆级教程(MiniMax、Claude、阿里云百炼)
OpenClaw(昵称“龙虾AI”)作为2026年热门的开源个人AI助手,由PSPDFKit创始人Peter Steinberger开发,核心优势在于“真正执行任务”——不仅能聊天互动,还能自动处理邮件、管理日程、订机票、写代码等,且所有数据本地处理,隐私完全可控。它支持接入MiniMax、Claude、GPT等多类大模型,兼容微信、Telegram、飞书等主流聊天工具,搭配100+可扩展技能,成为兼顾实用性与隐私性的AI工具首选。
5043 9
|
3天前
|
人工智能 JavaScript 测试技术
保姆级教程:OpenClaw阿里云及本地部署+Claude Code集成,打造全能 AI 编程助手
在AI编程工具百花齐放的2026年,Anthropic推出的Claude Code凭借72.5%的SWE-bench测试高分、25倍于GitHub Copilot的上下文窗口,成为开发者追捧的智能编程助手。但单一工具仍有局限——Claude Code擅长代码生成与审查,却缺乏灵活的部署与自动化执行能力;而OpenClaw(前身为Clawdbot)作为开源AI代理框架,能完美弥补这一短板,通过云端与本地双部署,实现“代码开发-测试-部署”全流程自动化。
2003 13
|
2天前
|
人工智能 安全 前端开发
Team 版 OpenClaw:HiClaw 开源,5 分钟完成本地安装
HiClaw 基于 OpenClaw、Higress AI Gateway、Element IM 客户端+Tuwunel IM 服务器(均基于 Matrix 实时通信协议)、MinIO 共享文件系统打造。
2759 7
|
11天前
|
人工智能 JSON JavaScript
手把手教你用 OpenClaw + 飞书,打造专属 AI 机器人
手把手教你用 OpenClaw(v2026.2.22-2)+ 飞书,10分钟零代码搭建专属AI机器人!内置飞书插件,无需额外安装;支持Claude等主流模型,命令行一键配置。告别复杂开发,像聊同事一样自然对话。
6569 16
手把手教你用 OpenClaw + 飞书,打造专属 AI 机器人
|
4天前
|
人工智能 JSON API
保姆级教程:OpenClaw阿里云及本地部署+模型切换流程+GLM5.0/Seedance2.0/MiniMax M2.5接入指南
2026年,GLM5.0、Seedance2.0、MiniMax M2.5等旗舰大模型相继发布,凭借出色的性能与极具竞争力的成本优势,成为AI工具的热门选择。OpenClaw作为灵活的AI Agent平台,支持无缝接入这些主流模型,通过简单配置即可实现“永久切换、快速切换、主备切换”三种模式,让不同场景下的任务执行更高效、更稳定。
2252 2