인텔® 트러스트 도메인 확장(Intel® TDX) 은 가상 머신(VM)을 무단 접근으로부터 보호하기 위해 설계된 하드웨어 기반 보안 기술로, 심지어 이를 관리하는 시스템 소프트웨어에 의해서도 보호합니다. TDX는 기 밀 가상 머신이라는 새로운 작업 부류를 가능하게 하는데, 이 가상 머신은 사용 중 데이터와 코드를 비공개로 유지합니다.
TDX는 인텔의 광범위한 기밀 컴퓨팅 포트폴리오의 일부로, 현대의 다중 테넌트 클라우드 환경에서 민감한 워크로드를 보호하는 데 중점을 두고 있습니다.
인텔® TDX가 해결하는 문제
전통적인 가상화 모델에서:
이 모델은 워크로드가 공유되거나 신뢰할 수 없는 환경에서 실행될 때 위험을 초래합니다.
신뢰 도메인 인텔® TDX란 무엇인가요?
인텔® TDX는 신뢰 도메인(TD) 개념을 도입했습니다.
신뢰 도메인은 다음과 같습니다:
TD 외부에서 최고 권한 수준으로 실행되는 소프트웨어도 TD의 메모리나 CPU 상태를 검사하거나 수정할 수 없습니다.
인텔® TDX의 작동 원리 (고수준)
인텔 프로세서는 다음 부분들 사이에 엄격한 격리를 강제합니다:
이로 인해 소프트웨어 기반 보안 통제에 대한 의존도를 줄일 수 있습니다.
각 신뢰 도메인은 다음을 사용합니다:
암호화된 메모리는 다른 구성 요소에서 읽거나 재사용할 수 없습니다.
인텔® TDX는 다음 간의 상호작용을 제한하고 검증합니다:
승인된 작업만 허용되어 공격 표면을 줄입니다.
인텔® TDX는 원격 증명을 지원하여 다음 작업을 증명할 수 있게 합니다:
이는 제로 트러스트와 컴플라이언스 기반 배포에 매우 중요합니다.
인텔® TDX 대 전통적인 가상 머신
| 특징 | 전통적인 VM | 인텔® TDX |
| 하이퍼바이저 트러스트 | 완전히 신뢰받았다 | 신뢰받지 못하는 취급 |
| 메모리 가시성 | 호스트가 읽을 수 있음 | 암호화 및 격리 |
| 고립 | 소프트웨어 기반 | 하드웨어 적용 |
| 클라우드 적합성 | 표준 | 기밀 작업 부하 |
인텔® TDX 대 인텔® SGX
| 특징 | 인텔® SGX | 인텔® TDX |
| 보호 범위 | 애플리케이션 엔클레이브 | 전체 가상 머신 |
| 프로그래밍 모델 | 특수 | 표준 OS 및 VM |
| 클라우드 확장성 | 제한 | 높게 |
| 주요 용도 | 앱 수준 보안 | VM 수준 보안 |
인텔® TDX는 클라우드 규모의 기밀 VM을 위해 특별히 설계된 반면, SGX는 애플리케이션 수준의 격리에 중점을 둡니다.
일반적인 사용 사례
인텔® TDX는 다음과 같은 분야에 적합합니다:
인텔® TDX의 장점
