Pour gérer vos consentements :
Categories: Microservices

L’option « conteneurs confidentiels » se diffuse sur Azure

Vers une deuxième incarnation des « conteneurs confidentiels » sur Azure ? On s’en approche.

À l’heure actuelle, une offre commerciale permet de les exploiter : AKS (Azure Kubernetes Service, version managée de l’orchestrateur). Elle met en œuvre des enclaves Intel SGX. L’isolation se fait au niveau des conteneurs, chacun recevant sa clé de chiffrement mémoire délivrée par le CPU. Il n’y a généralement pas besoin de réécrire ou de recompiler les applications, mais un wrapper SGX est nécessaire.

Depuis mai 2022, Microsoft expérimentait, en petit cercle, une autre option, liée quant à elle à l’offre ACI (Azure Container Instances ; exécution de conteneurs en environnement sans serveur). La voilà désormais en bêta publique.

Ici, pas de SGX, mais une technologie concurrente, made in AMD : SEV-SNP. Suivant le fonctionnement d’ACI, l’isolation se fait au niveau des groupes de conteneurs, en utilisant Hyper-V. La surface d’attaque potentielle est donc plus grande, mais il n’y a pas besoin de wrapper.

En plus du chiffrement de la mémoire, les groupe de conteneurs peuvent être soumis à des stratégies d’exécution vérifiables (contrôle des logiciels et des actions autorisés au lancement). Une extension pour le CLI Azure permet de définir ces stratégies, qu’on peut intégrer dans des templates ARM (Azure Resource Manager).

Les conteneurs confidentiels sur ACI fournissent deux sidecars open source. L’un pour monter des systèmes de fichiers précédemment chargés sur le stockage blob Azure. L’autre pour instancier un serveur web exposant une API REST afin que d’autres conteneurs puissent récupérer un rapport d’attestation de matériel.

Cette fonctionnalité d’attestation permet aux groupes de conteneurs de démontrer la conformité du matériel et du logiciel sur lesquels ils s’exécutent, à partir de rapports SEV-SNP.

Illustration principale © jahidsuniverse – Adobe Stock

Recent Posts

IA générative : l’Autorité de la concurrence pointe de sérieux risques

Dans un avis consultatif, l'Autorité de la concurrence a identifié les risques concurrentiels liés à…

2 jours ago

OpenAI signe un accord de contenu avec Time

OpenAI signe un « partenariat de contenu stratégique » avec Time pour accéder au contenu…

2 jours ago

Atos : David Layani (Onepoint) veut sortir du capital

Au lendemain du rejet de sa proposition de restructuration, David Layani annonce sa démission du…

2 jours ago

Évaluer les LLM, un défi : le cas Hugging Face

Après un an, Hugging Face a revu les fondements de son leaderboard LLM. Quels en…

3 jours ago

Mozilla face au dilemme de la GenAI dans Firefox

Mozilla commence à expérimenter divers LLM dans Firefox, en parallèle d'autres initiatives axées sur l'intégration…

3 jours ago

VMware tente d’orienter vers VCF les déploiements pré-Broadcom

VMware met VCF à jour pour y favoriser la migration des déploiements qui, sur le…

4 jours ago