云原生机密计算新范式 PeerPods技术方案在阿里云上的落地和实践

简介: PeerPods 技术价值已在阿里云实际场景中深度落地。

03.png

近日,阿里云技术专家于国瑞和阿里云高级工程师马丁受邀参加云原生计算基金会(CNCF) Confidential Containers  (简称 CoCo)项目社区线上会议,分享了《PeerPods 技术方案在阿里云上的落地和实践》。会上,两位技术专家全面介绍了 PeerPods 在阿里云 ACK 上的技术落地方案,并与现场嘉宾深度探讨了 PeerPods 在重塑云原生机密计算形态方面的创新架构。


根据可信执行环境(TEE)保护的 Kubernetes 资源粒度,目前主流的云原生融合机密计算的技术路线大体上可以分为两种: CVM(Confidential Virtual Machine,机密虚拟机) as Node:将完整的 Kubernetes 软件栈运行在机密虚拟机内,典型方案包括了 Edgeless 提出的 Constellation 等,具有部署简单,适配成本低的优点,但可信计算基(TCB,Trusted Computing Base)较大,安全性相对低。 CVM as Pod:将机密虚拟机作为 Kubernetes 的 Pod 概念实体,典型的技术方案包括 CoCo 机密容器和 PeerPods,缺点是部署稍复杂,但优势在于与机密计算结合更紧密,更安全,TCB 更小。

CoCo 是 CNCF 旗下的 Sandbox 项目,旨在利用硬件可信执行环境(TEE)能力,在不对应用做修改的情况下,为云原生负载提供机密计算能力,保护应用负载的机密性和完整性。CoCo 机密容器采取 Kata 架构,利用本地集群虚拟化技术创建的机密虚拟机作为 TEE 使用。PeerPods 作为 CoCo 的重要子项目,创新性地允许用户直接利用公有云上的 IaaS 实例作为 Kubernetes Pod,不需要裸金属工作节点或者嵌套虚拟化支持。


PeerPods 作为一项突破性技术,凭借其独特优势正在重塑云原生容器化部署的实践方式。在技术价值层面,PeerPods 的核心亮点体现在四个方面:

  • 其一,简洁易用的架构设计,让用户无需维护复杂的裸金属服务器或嵌套虚拟化栈,即可以完全云原生的方式快速部署 Kubernetes 容器负载,显著降低运维复杂度;
  • 其二,安全与机密性保障,所有工作负载均运行在轻量级机密虚拟机(Confidential Virtual Machine, CVM)中,以虚拟机级别实现 Pod 抽象,且 Guest 镜像的生产具备全流程可追溯性,从源头确保系统安全性
  • 其三,开源特性赋予技术更高的透明度与生态兼容性,代码全量开放并依托Confidential Containers 开源社区协作开发,形成可持续演进的技术体系;
  • 其四,灵活的扩容粒度支持以核为单位进行资源分配,而非传统物理机级别的粗放式扩容,进一步降低用户的使用门槛与成本。


为了实现基于机密虚拟机 Pod 部署,PeerPod 的核心组件 Cloud Api Adaptor 实现远程虚拟机管理程序。它在每个 Kubernetes Worker 节点上作为 Daemonset 运行,负责接收来自 Kata-runtime 的命令,并为 PeerPod 实现这些命令。例如,当它收到与 Pod 生命周期相关的命令时,传统上这些命令(如 CreateSandboxRequest 和 StopSandboxRequest)由本地管理程序提供服务,在 PeerPod 场景下,它将使用 IaaS API(来自云服务提供商,或本地用于 libvirt 实现,以创建和删除 Pod 虚拟机)。

04.png

图/PeerPod 架构


PeerPod 开源架构介绍链接https://github.com/confidential-containers/cloud-api-adaptor/blob/main/docs/architecture.md


PeerPods 技术价值已在阿里云实际场景中深度落地。首先,在数据机密性方面,基于公有云 ECS 8 代 TDX 实例,PeerPods 构建了专为容器化场景优化的 Pod 级计算基础设施,结合硬件级安全隔离能力,为用户提供更高性能与安全性保障。其次,在稳定性和镜像构建方面,阿里云采用 Alibaba Cloud Linux 官方发行版作为 PeerPods 镜像的基础,通过 Packer 工具集成开源社区组件进行标准化打包。Alibaba Cloud Linux 作为阿里云上历经十年验证的高稳定性操作系统,已成为 ECS 机密计算实例的核心底座,其成熟度为 PeerPods 的稳定运行提供了坚实支撑。同时,为了方便用户使用,ACK 容器服务集群承担用户节点集群的管理角色,通过 Kubernetes 控制台实现统一调度与资源编排,进一步简化容器化部署流程。此外,ACR 阿里云容器镜像服务同步了开源社区的官方容器镜像,不仅为内地用户提供网络加速支持,更通过一键式部署方案显著提升交付效率。这一整套技术组合,既体现了 PeerPods 在公有云场景中的落地能力,也展示了阿里云在容器化技术生态中的深度布局与创新能力。

05.png

图/PeerPods 在阿里云适配情况


在金融风控、医疗健康等需要实现机密计算的场景下,用户可以在 ACK 集群中通过 PeerPods 方案部署机密计算工作负载,基于 Intel® TDX 技术保护敏感数据免受外部攻击或云厂商的潜在威胁,以满足行业的合规要求。


更多内容请参考最佳实践文档

https://help.aliyun.com/zh/ack/ack-managed-and-ack-dedicated/user-guide/implement-caa-confidential-container-solution-using-confidential-vms


相关文章
|
1月前
|
资源调度 Kubernetes 流计算
Flink在B站的大规模云原生实践
本文基于哔哩哔哩资深开发工程师丁国涛在Flink Forward Asia 2024云原生专场的分享,围绕Flink On K8S的实践展开。内容涵盖五个部分:背景介绍、功能及稳定性优化、性能优化、运维优化和未来展望。文章详细分析了从YARN迁移到K8S的优势与挑战,包括资源池统一、环境一致性改进及隔离性提升,并针对镜像优化、Pod异常处理、启动速度优化等问题提出解决方案。此外,还探讨了多机房容灾、负载均衡及潮汐混部等未来发展方向,为Flink云原生化提供了全面的技术参考。
114 9
Flink在B站的大规模云原生实践
|
2月前
|
资源调度 Kubernetes 调度
网易游戏 Flink 云原生实践
本文分享了网易游戏在Flink实时计算领域的资源管理与架构演进经验,从Yarn到K8s云原生,再到混合云的实践历程。文章详细解析了各阶段的技术挑战与解决方案,包括资源隔离、弹性伸缩、自动扩缩容及服务混部等关键能力的实现。通过混合云架构,网易游戏显著提升了资源利用率,降低了30%机器成本,小作业计算成本下降40%,并为未来性能优化、流批一体及智能运维奠定了基础。
161 9
网易游戏 Flink 云原生实践
|
2月前
|
运维 Cloud Native 应用服务中间件
阿里云微服务引擎 MSE 及 API 网关 2025 年 4 月产品动态
阿里云微服务引擎 MSE 面向业界主流开源微服务项目, 提供注册配置中心和分布式协调(原生支持 Nacos/ZooKeeper/Eureka )、云原生网关(原生支持Higress/Nginx/Envoy,遵循Ingress标准)、微服务治理(原生支持 Spring Cloud/Dubbo/Sentinel,遵循 OpenSergo 服务治理规范)能力。API 网关 (API Gateway),提供 APl 托管服务,覆盖设计、开发、测试、发布、售卖、运维监测、安全管控、下线等 API 生命周期阶段。帮助您快速构建以 API 为核心的系统架构.满足新技术引入、系统集成、业务中台等诸多场景需要
阿里云微服务引擎 MSE 及 API 网关 2025 年 4 月产品动态
|
3月前
|
人工智能 运维 监控
阿里云携手神州灵云打造云内网络性能监测标杆 斩获中国信通院高质量数字化转型十大案例——金保信“云内网络可观测”方案树立云原生运维新范式
2025年,金保信社保卡有限公司联合阿里云与神州灵云申报的《云内网络性能可观测解决方案》入选高质量数字化转型典型案例。该方案基于阿里云飞天企业版,融合云原生引流技术和流量“染色”专利,解决云内运维难题,实现主动预警和精准观测,将故障排查时间从数小时缩短至15分钟,助力企业降本增效,形成可跨行业复制的数字化转型方法论。
136 6
|
3月前
|
Cloud Native Serverless 流计算
云原生时代的应用架构演进:从微服务到 Serverless 的阿里云实践
云原生技术正重塑企业数字化转型路径。阿里云作为亚太领先云服务商,提供完整云原生产品矩阵:容器服务ACK优化启动速度与镜像分发效率;MSE微服务引擎保障高可用性;ASM服务网格降低资源消耗;函数计算FC突破冷启动瓶颈;SAE重新定义PaaS边界;PolarDB数据库实现存储计算分离;DataWorks简化数据湖构建;Flink实时计算助力风控系统。这些技术已在多行业落地,推动效率提升与商业模式创新,助力企业在数字化浪潮中占据先机。
234 12
|
3月前
|
运维 Cloud Native 测试技术
极氪汽车云原生架构落地实践
随着极氪数字业务的飞速发展,背后的 IT 技术也在不断更新迭代。极氪极为重视客户对服务的体验,并将系统稳定性、业务功能的迭代效率、问题的快速定位和解决视为构建核心竞争力的基石。
|
3月前
|
运维 Cloud Native 应用服务中间件
阿里云微服务引擎 MSE 及 云原生 API 网关 2025 年 3 月产品动态
阿里云微服务引擎 MSE 面向业界主流开源微服务项目, 提供注册配置中心和分布式协调(原生支持 Nacos/ZooKeeper/Eureka )、云原生网关(原生支持Higress/Nginx/Envoy,遵循Ingress标准)、微服务治理(原生支持 Spring Cloud/Dubbo/Sentinel,遵循 OpenSergo 服务治理规范)能力。API 网关 (API Gateway),提供 APl 托管服务,覆盖设计、开发、测试、发布、售卖、运维监测、安全管控、下线等 API 生命周期阶段。帮助您快速构建以 API 为核心的系统架构.满足新技术引入、系统集成、业务中台等诸多场景需要
|
2月前
|
存储 Cloud Native 关系型数据库
PolarDB开源:云原生数据库的架构革命
本文围绕开源核心价值、社区运营实践和技术演进路线展开。首先解读存算分离架构的三大突破,包括基于RDMA的分布式存储、计算节点扩展及存储池扩容机制,并强调与MySQL的高兼容性。其次分享阿里巴巴开源治理模式,涵盖技术决策、版本发布和贡献者成长体系,同时展示企业应用案例。最后展望技术路线图,如3.0版本的多写多读架构、智能调优引擎等特性,以及开发者生态建设举措,推荐使用PolarDB-Operator实现高效部署。
177 2