Pour gérer vos consentements :
Categories: Microservices

L’option « conteneurs confidentiels » se diffuse sur Azure

Vers une deuxième incarnation des « conteneurs confidentiels » sur Azure ? On s’en approche.

À l’heure actuelle, une offre commerciale permet de les exploiter : AKS (Azure Kubernetes Service, version managée de l’orchestrateur). Elle met en œuvre des enclaves Intel SGX. L’isolation se fait au niveau des conteneurs, chacun recevant sa clé de chiffrement mémoire délivrée par le CPU. Il n’y a généralement pas besoin de réécrire ou de recompiler les applications, mais un wrapper SGX est nécessaire.

Depuis mai 2022, Microsoft expérimentait, en petit cercle, une autre option, liée quant à elle à l’offre ACI (Azure Container Instances ; exécution de conteneurs en environnement sans serveur). La voilà désormais en bêta publique.

Ici, pas de SGX, mais une technologie concurrente, made in AMD : SEV-SNP. Suivant le fonctionnement d’ACI, l’isolation se fait au niveau des groupes de conteneurs, en utilisant Hyper-V. La surface d’attaque potentielle est donc plus grande, mais il n’y a pas besoin de wrapper.

En plus du chiffrement de la mémoire, les groupe de conteneurs peuvent être soumis à des stratégies d’exécution vérifiables (contrôle des logiciels et des actions autorisés au lancement). Une extension pour le CLI Azure permet de définir ces stratégies, qu’on peut intégrer dans des templates ARM (Azure Resource Manager).

Les conteneurs confidentiels sur ACI fournissent deux sidecars open source. L’un pour monter des systèmes de fichiers précédemment chargés sur le stockage blob Azure. L’autre pour instancier un serveur web exposant une API REST afin que d’autres conteneurs puissent récupérer un rapport d’attestation de matériel.

Cette fonctionnalité d’attestation permet aux groupes de conteneurs de démontrer la conformité du matériel et du logiciel sur lesquels ils s’exécutent, à partir de rapports SEV-SNP.

Illustration principale © jahidsuniverse – Adobe Stock

Recent Posts

Cybersécurité : Darktrace dans l’escarcelle de Thoma Bravo

La société britannique de cybersécurité Darktrace a accepté une offre de rachat de 5,32 milliards…

15 heures ago

Étude Trends of IT 2024 : comment les managers IT développent leurs projets

Silicon et KPMG lancent la deuxième édition de l'étude Trends of IT. Cette édition 2024…

17 heures ago

Atos : l’Etat veut acquérir les activités souveraines

Le ministère de l'économie a adressé une lettre d'intention à la direction d'Atos pour racheter…

18 heures ago

Arnaud Monier – SNCF Connect & Tech : « Notre moteur, c’est l’innovation et nous procédons par incrémentation »

Directeur Technologie de SNCF Connect & Tech, Arnaud Monier lance une campagne de recrutement pour…

21 heures ago

Etats-Unis : les grands de l’IT licencient au nom de l’IA

Les grands de l'IT suppriment des milliers de jobs au nom du déploiement de. Une…

21 heures ago

Appel de Rome : Cisco rejoint Microsoft et IBM pour une IA éthique

Quatre ans après l’appel de Rome - un pacte présenté en 2020 par le Vatican…

21 heures ago