Technology

Intelの保護機能SGX、次世代サーバーCPUが最後の搭載世代に

この記事のポイント

  1. 実現したこと

    仮想マシン隔離技術Intel TDXを使う機密計算サービスは、AzureやGoogle Cloudなどで利用できる。

  2. 実現の仕組み

    Intel TDXはハードウェアで実行環境を隔離し、処理中のデータを権限のない管理者やソフトウェアから保護する。

  3. 得られた結果

    Intelは次世代サーバーCPU基盤Diamond Rapidsを、保護機能Intel SGXの最終搭載世代とする。

  4. 従来との違い

    IntelはSGXを提供してきた機密計算のロードマップを、仮想マシン隔離技術TDXへ重点化した。

データセンターのサーバー基板を切り開いた編集イラスト。プロセッサ上の小さな隔離領域と、処理中のデータを収めた3つの大きな仮想マシン領域が描かれ、仮想マシン単位のハードウェア隔離を強調している。
AI生成画像

処理中のデータを保護するIntel SGXは、次世代サーバーCPU基盤Diamond Rapidsが最後の搭載世代となる。Intelは機密計算の開発を仮想マシン隔離技術Intel TDXへ重点化し、SGX搭載基盤へのサポートとセキュリティ更新は2030年代初頭まで続ける。

SGXの搭載世代に終点を設け、TDXへ重点化

Intelは、機密計算の保護機能Intel SGXを搭載する最後の世代を、開発コード名Diamond Rapidsの次世代Intel Xeonプラットフォームとする。機密計算は、データを処理している間も保護する技術であり、そのロードマップの重点を仮想マシン隔離技術Intel TDXへ移す。

この変更は、SGXの新規搭載世代に終点を設ける方針だ。開発の中心となるTDXは、仮想マシンを隔離する方式を採る。

ハードウェアの隔離で処理中のデータを守る

Intelによると、TDXはハードウェアによる隔離を提供し、信頼できる実行環境の中でデータを処理できるようにする。この隔離によって、権限のないソフトウェアや管理者、隣接する処理からデータが見えない状態を保つという。

保護の対象は、企業環境やクラウド環境で動く機密仮想マシンやコンテナだ。IntelはTDXを、こうした実行環境を保護する基盤と位置付けている。

クラウドサービスと企業向けソフトウェアが対応

TDXを使うサービスは、すでに複数のクラウドで提供されている。Intelが挙げる提供元は、Microsoft Azure、Alibaba Cloud、Google Cloud、IBM Cloud、Volcano Cloudだ。

対応はクラウドサービスに加え、企業向けのソフトウェア基盤にも広がっている。Intelによると、Red Hat、Canonical、VMwareがTDXへの対応を進めており、企業内やプライベートクラウドの環境にも導入が広がっている。

SGXの更新を続けながらTDXの保護範囲を拡張

Intelは、SGX搭載プラットフォームへのサポートとセキュリティ更新を2030年代初頭まで継続する方針だ。最後の搭載世代を定める一方で、既存基盤への支援期間を残す。

TDXでは、信頼できる入出力を扱うIntel TDX Connect、耐量子暗号、実行環境の状態を検証するアテステーションの強化への投資を続けている。開発の重点移行と並行して、これらの保護機能を拡張していく。