View a markdown version of this page

AMI attestabili - Amazon Elastic Compute Cloud

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AMI attestabili

Un’AMI attestabile è un’Amazon Machine Image (AMI) con un hash crittografico corrispondente che ne rappresenta tutto il contenuto. L’hash viene generato durante il processo di creazione dell’AMI e viene calcolato in base all’intero contenuto dell’AMI, incluse le applicazioni, il codice e il processo di avvio.

Mantenere uno stato attestabile

Le misurazioni di un’istanza si basano sul suo stato di avvio iniziale. Qualsiasi modifica al software o al codice apportata all’istanza dopo l’avvio e che persiste dopo il riavvio modificherà la misurazione dell’istanza dopo il riavvio. Se le misurazioni vengono alterate, si discostano dalle misurazioni di riferimento dell’AMI attestabile e l’istanza non sarà più in grado di AWS KMS attestarla con successo dopo il riavvio dell’istanza. Pertanto, affinché le AMI attestabile siano utili, le istanze devono tornare allo stato di avvio originale dopo il riavvio.

Il ritorno costante allo stato di avvio originale garantisce che un’istanza possa attestarsi correttamente dopo il riavvio. Le seguenti utilità possono essere utilizzate per assicurare che le istanze rimangano attestabili dopo il riavvio:

  • erofs— Read-Only File system avanzato. Questa utilità garantisce che il filesystem root sia di sola lettura. Con questa utilità, le scritture sul filesystem, tra cui, e /etc, /run e /var, vengono archiviate in memoria e perse al riavvio dell’istanza, lasciando il filesystem root nello stato di avvio originale. Per ulteriori informazioni, consulta la documentazione erofs.

  • dm-verity: fornisce protezione dell’integrità per il filesystem root di sola lettura. L’utilità calcola un hash dei blocchi del filesystem e lo memorizza nella riga di comando del kernel. Ciò permette al kernel di verificare l’integrità del filesystem durante l’avvio. Per ulteriori informazioni, consulta la documentazione dm-verity.

Requisiti per la creazione di AMI attestabili

Le AMI attestabili hanno i seguenti requisiti:

Creazione di AMI attestabili

Per creare un’AMI attestabile, dovrai utilizzare Amazon Linux 2023 con KIWI Next Generation (KIWI NG). Amazon Linux 2023 fornisce tutto il software e le utilità necessari per creare un’AMI attestabile utilizzando KIWI NG.

KIWI NG è uno strumento open source per la creazione di immagini preconfigurate Linux-based . KIWI NG utilizza descrizioni di immagini XML che definiscono il contenuto di un’immagine. La descrizione dell'immagine specifica il sistema operativo di base, il software, la configurazione del kernel e gli script da eseguire per creare un'AMI pronta all'uso per un caso d'uso specifico.

Durante la fase di compilazione dell’AMI, devi utilizzare l’utilità nitro-tpm-pcr-computeper generare le misurazioni di riferimento basate sull’Unified Kernel Image (UKI) generata da KIWI NG. Per ulteriori informazioni sull’uso dell’utilità nitro-tpm-pcr-compute, consulta Calcola le misurazioni PCR per un’AMI personalizzata.

AWS fornisce un esempio di descrizione dell'immagine di Amazon Linux 2023 che include tutte le configurazioni necessarie per configurare un'istanza EC2 in un ambiente di calcolo isolato. Per ulteriori informazioni, consulta Crea la descrizione dell’immagine di esempio di Amazon Linux 2023.