写点什么

亚马逊云科技公司推出 EC2 实例认证

作者:Renato Losio

  • 2025-10-22
    北京
  • 本文字数:1162 字

    阅读完需:约 4 分钟

大小:576.75K时长:03:16
亚马逊云科技公司推出EC2实例认证

亚马逊云科技公司推出了EC2实例认证,这是一种新的安全功能,使客户能够以加密安全的方式验证他们的虚拟机是否运行着经过批准的软件配置。这项功能由 Nitro 可信平台模块(NitroTPM)和可认证的 AMI 提供支持。

 

通过EC2实例认证,客户可以加密验证 EC2 实例是否运行着可信的配置和软件,解决了具有严格安全性和合规性要求的组织的关键问题。以前,可以从 EC2 的管理员和用户中移除操作员访问权限,但没有办法验证是否已经这样做了。AWS 的首席安全架构师J.D. Bean解释道:

 

有了这项能力,客户将能够充分利用基于 Nitro 的 EC2 实例的全部潜力,包括高性能网络和 AI 加速硬件,同时提高可信计算范式(如多方计算)的标准。

 

与以前仅在Nitro Enclaves中可用的功能类似,新功能将这些保护扩展到了标准 EC2 实例。Bean 补充说:

 

这次发布为客户提供了工具和接口,用于构建硬化和受限的亚马逊机器镜像(AMI),这些 AMI 旨在实现零操作员访问和高保证。这些可认证的 AMI 可以向外部系统提供系统内容的证明,从而为认证和授权决策提供依据。

 

一个可认证的AMI是一个具有相应的表示其所有内容的加密哈希的 AMI。根据文档,这个哈希是在 AMI 创建过程中生成的,并且是基于 AMI 的完整内容计算的,包括应用程序、代码和启动过程。

 

有了这个新功能,密钥和其他机密只能由运行经过批准的 AMI 的 EC2 实例使用 AWS 密钥管理服务(KMS)解密。此外,组织可以构建一个证书颁发机构(CA),仅向经过验证运行经过批准的 AMI 的实例颁发证书。在一个流行的Hacker News帖子上,一些用户质疑这个功能是否会被广泛采用。用户 jiggawatts 评论说:

 

这是给谁的?我不知道有哪个客户如此偏执,但又信任公共云。

 

The Duckbill Group 的首席云经济学家 Corey Quinn评论说

 

这对于那些信任他们的云提供商,但又在非常特定的组合中不信任他们的云提供商的人很有用。

opinion:

AWS 英雄和无服务器专家 Yan Cui 有不同的看法

 

新的 EC2 实例认证对于企业 SaaS 和合规等用例来说是一个游戏规则改变者(…)许多企业更愿意在内部运行 SaaS 软件,以确保他们的敏感数据不会离开他们的网络。但 SaaS 提供商就没有办法保护他们的软件知识产权。有了可认证的 AMI,SaaS 提供商可以发布一个包含他们软件(比如说,一个 AI 模型)的 AMI。客户可以通过镜像启动 EC2 实例并运行软件,但不能访问其内容。

 

亚马逊云科技公司并不是唯一一个使客户能够验证虚拟机是否运行可信配置和软件的云提供商:谷歌云Azure都提供了类似的认证能力。

 

EC2 实例认证在所有 AWS 区域均可用,该功能本身不收取额外费用。标准存储费用适用于 AMI,如果使用该服务,AWS KMS 定价适用于密钥操作。

 

有一个用户指南可用于使用KIWI Next Generation构建 Amazon Linux 2023 Attested AMI,这是一个用于创建预配置的基于 Linux 的镜像的开源工具。

 

原文链接:

https://www.infoq.com/news/2025/10/ec2-instance-attestation/

2025-10-22 13:004139

评论

发布
暂无评论

云对象 - 重新定义前后端交互

Java-fenn

Java

真的香!这份《Java面试题库大全》在Github一夜爆火后直接被各大厂要求封杀!

钟奕礼

Java 编程 架构 java面试 技术宅

干货 | Web自动化测试中显式等待与隐式等待该怎么用?

霍格沃兹测试开发学社

GitHub永远的神!“阿里爸爸”终于总结出15W字Java源码真题手册

钟奕礼

Java 编程 架构 java面试 技术宅

Docker常用命令原理与实战

Java-fenn

java;

干货 | JavaScript脚本注入,完成Selenium 无法做到的那些事

霍格沃兹测试开发学社

干货 | 一文搞定 Docker 容器技术与常用命令

霍格沃兹测试开发学社

干货 | H5性能分析实战来啦~

霍格沃兹测试开发学社

python 基于aiohttp的异步爬虫实战时间

Java-fenn

Java

HiveServer2 内存泄漏问题定位与优化方案

Java-fenn

Java Java 面试 #java

Java 进阶 (八)Java 加密技术之对称加密、非对称加密、不可逆加密算法

Java-fenn

Java

用了Fabric.js后突然想到了...

为自己带盐

实时音视频 Fabric.js 9月月更

Go 语言创始人:复制亿点点代码比用别人轮子好!

Java-fenn

java;

【9.2-9.9】写作社区精彩技术博文回顾

InfoQ写作社区官方

优质创作周报

干货 | APP自动化Android之属性获取与断言

霍格沃兹测试开发学社

干货 | Chrome 浏览器+Postman还能这样做接口测试 ?

霍格沃兹测试开发学社

设备健康管理平台如何为企业打造五大核心设备管理体系?

PreMaint

企业设备管理 预测性维护 设备健康管理

C++ STL deque 容器底层实现原理(深度剖析)

C++后台开发

容器 后端开发 C++后台开发 C++开发 C++ STL

耗时半年,堪称奇迹!阿里架构师整合出258W字Java全栈面试题

钟奕礼

Java 编程 程序员 架构 java面试

实战 | 电商业务性能测试(二): Jmeter 参数化功能实现注册登录的数据驱动

霍格沃兹测试开发学社

干货 | REST-assured 获取日志到文件并结合 Allure 报告进行展示

霍格沃兹测试开发学社

同事多线程使用不当导致OOM,被我怒怼了

Java-fenn

Java

龙蜥开发者说:海纳百川,有容乃大,我在龙蜥社区的升级之旅 | 第 11 期

OpenAnolis小助手

开源 Linux内核 sig 龙蜥开发者说 epbf

这份数据安全自查checklist请拿好,帮你补齐安全短板的妙招全在里面!

Java-fenn

java;

干货 | 一改测试步骤代码就全写?为什么不试试用 Yaml实现数据驱动?

霍格沃兹测试开发学社

让泛型的思维扎根在脑海——深刻理解泛型时间

Java-fenn

Java

详谈 MySQL 8.0 原子 DDL 原理

Java-fenn

Java

干货 | Docker 还可以搭建Web服务器nginx ?这么宝藏的吗?

霍格沃兹测试开发学社

Chrome已实现对H.265/HEVC的硬解支持

微帧Visionular

一文带你弄懂Kubernetes应用配置管理时间

Java-fenn

java;

干货 | web自动化总卡在文件上传和弹框处理上?

霍格沃兹测试开发学社

亚马逊云科技公司推出EC2实例认证_云计算_InfoQ精选文章