מכונה וירטואלית חסויה היא מכונה וירטואלית ב-Compute Engine שמשתמשת בסוג מכונה ספציפי ושומרת על הקוד הרגיש ועל נתונים אחרים מוצפנים בזיכרון במהלך העיבוד, כלומר היא מבצעת הצפנה בשימוש. יחד עם הצפנה במנוחה והצפנה בתנועה, מכונה וירטואלית חסויה יכולה לעזור לשמור על הנתונים והאפליקציות שלכם מוצפנים בכל רגע.
סקירה כללית מפורטת יותר זמינה במאמר סקירה כללית על מכונות וירטואליות חסויות.
כדי להתחיל להשתמש ב-Confidential VM, כדאי לקרוא את המאמר יצירת מכונה וירטואלית (VM) סודית.
יש כמה דרכים לנהל Confidential VMs:
אפשר להשתמש באילוצים על מדיניות הארגון כדי לוודא שהמופעים שנוצרו בארגון הם Confidential VMs.
אתם יכולים להשתמש ב-Cloud Monitoring וב-Cloud Logging כדי לעקוב אחרי מכונות וירטואליות מסוג Confidential VM ולאמת אותן.
אתם יכולים להשתמש ברשתות ענן וירטואלי פרטי (VPC) משותפות, באילוצים של מדיניות הארגון ובכללי חומת אש כדי להגדיר היקף אבטחה שיבטיח שמופעי Confidential VM יוכלו ליצור אינטראקציה רק עם מופעי Confidential VM אחרים.
עם סוג המכונה A3, אפשר ליצור מכונה וירטואלית סודית (CVM) שמשתמשת ב-Intel TDX וכוללת מעבד GPU מסוג NVIDIA H100. מידע נוסף זמין במאמר תצורות נתמכות של מכונות וירטואליות חסויות.
עם סוג המכונה G4, אתם יכולים ליצור מכונה וירטואלית מסוג Confidential VM שמשתמשת ב-AMD SEV ומצורף אליה GPU מסוג NVIDIA RTX PRO 6000 (Preview). מידע נוסף זמין במאמר תצורות נתמכות של מכונות וירטואליות חסויות.
כדי לשפר את האבטחה של אחסון בלוקים באמצעות מכונה וירטואלית חסויה, אפשר להשתמש במצב חסוי ל-Hyperdisk Balanced. המצב החסוי ל-Hyperdisk Balanced מוסיף שכבת אבטחה נוספת על ידי הפעלת הצפנה מבוססת-חומרה של נתוני הדיסק. אמצעי האבטחה שמופעלים במצב חסוי ל-Hyperdisk כוללים Cloud HSM וסביבות מחשוב אמינות (TEE), שמספקים בידוד קריפטוגרפי נוסף. מידע נוסף על סביבות מחשוב אמינות זמין במאמר הסבר על סביבת מחשוב אמינה.