Ubuntu Pro for AzureにConfidential VMを導入する
by Canonical on 5 December 2023
近年のクラウドエコシステムでは、堅牢なセキュリティに向けた大きな進歩として、Confidential VM(CVM)が登場しました。CVMは外部のコードによる攻撃には強いものの、境界内の脆弱性によって侵害を受ける可能性は残ります。ここに、Ubuntu ProとMicrosoft Azure上のConfidential VMの相乗効果が力を発揮します。CVMで外堀を固め、Ubuntu Proで内部をしっかりと保護することで、強度、規制への適合性、管理しやすさを備えたクラウドベースのワークロード向けの領域が形成されます。この統合は、セキュリティを大幅に強化するだけでなく、企業の要件にスムーズに対応し、実運用環境で業務用のワークロードに対応したコンフィデンシャルコンピューティングを推進します。
Ubuntu Proの利点
Ubuntu Proは、実績あるUbuntu LTSを土台として、プロフェッショナルおよび実運用環境の厳しい要件を満たすエンタープライズグレードの機能が追加されています。主な利点は次のとおりです。
- Extended Security Maintenance(ESM):ソフトウェアパッケージのスタック全体の脆弱性を10年間にわたって管理します。
- 包括的なパッチ適用:25,000以上のオープンソースパッケージにセキュリティパッチを適用し、チームが安全に使用できるパッケージを増やすとともに、平均的なCVEの影響を大幅に削減します。
- カーネルLivepatch:重大度が高または重大のカーネル脆弱性にパッチを適用し、ダウンタイムと計画外の再起動を抑えます。
- コンプライアンスを自動化:CIS、DISA-STIG、FIPS 140などのコンプライアンスプロファイルに対応する強化ツールです。
- 請求を合理化:既存のAzureアカウントを通じて時間単位で請求します。
詳細はUbuntu Pro for Azureのページをご覧ください。
Confidential VM(CVM)を使用する利点
Confidential VMは、処理中にデータを暗号化することで、これまで難しかったデータ保護の問題に対処し、セキュリティを強化します。このテクノロジーにより、実行時、保存時、起動時に、データが確実に暗号化されます。主な機能は次のとおりです。
- 実行時の保護:メモリ内のデータとコードを暗号化して、不正アクセスから保護します。
- 保存データの暗号化:フルディスク暗号化機能により、保存されているすべてのデータを保護します。
- 起動時の検証:ハードウェアにルートを持つ署名済み認証により、OS、ファームウェア、プラットフォームのブート測定値を検証します。
Ubuntu ProとConfidential VMの組み合わせ
コンフィデンシャルコンピューティングでは、CVMが外部ソフトウェアの脅威からデータを保護するセキュリティモデルが導入されています。ただし、その境界内の脆弱性は解決されません。そこで威力を発揮するのがUbuntu Proです。Ubuntu Proは、CVMのソフトウェアスタックまたはゲストOS内の脆弱性に対処するためのセキュリティ対策を提供します。Ubuntu Proが提供する定期的なセキュリティパッチと更新によって、このようなリスクが軽減されます。CVMを内部の脆弱性から保護することの重要性については、こちらの解説をご覧ください。この統合により、企業運用に適した安全な環境が提供され、AMD SEV-SNPおよびIntel TDX(Azure限定プレビューの場合)の両方との互換性が確保されます。
デプロイ方法
Ubuntu Proを使用してConfidential VMを新たにデプロイするには、次のようにAzure CLIコマンドを使用します。
az vm create \
--resource-group "${RESOURCE_GROUP}" \
--name "${VM_NAME}" \
--size Standard_DC4as_v5 \
--enable-vtpm true \
--image "Canonical:0001-com-ubuntu-confidential-vm-focal:20_04-lts-cvm:latest" \
--security-type ConfidentialVM \
--os-disk-security-encryption-type VMGuestStateOnly \
--enable-secure-boot true \
--license-type UBUNTU_PRO
–license-type UBUNTU_PROフラグが、Ubuntu Proをデプロイするためのキーとなります。
インプレースアップグレード
既存のConfidential VMとUbuntu LTS VMは、いくつかのコマンドを使用してUbuntu Proにアップグレードできます。詳細はインプレースアップグレードの発表をご覧ください。
結び
Azure Confidential VMは、クラウドベースのワークロードに対して強化された保護レイヤーを提供します。ただし、包括的なセキュリティアプローチでは、内部から脆弱性に対処することも重要です。Ubuntu Proは、このような内部セキュリティのニーズを満たし、全体的なセキュリティフレームワークを改善します。Ubuntu ProとAzure Confidential VMの統合により、環境の安全性が強化され、確信を持ってコンフィデンシャルコンピューティングタスクを管理できます。
ニュースレターのサインアップ
関連記事
Azure x OSSで加速するAI変革とUbuntu活用の最前線
2024年12月18日(水)午後1時から、オンラインで開催されるウェビナー「Azure x OSSで加速するAI変革とUbuntu活用の最前線」にぜひご参加ください。このウェビナーでは、Azureとオープンソースソフトウェア(OSS)を活用したAIトランスフォーメーションの最前線について、詳しく解説いたします。 ウェビナー概要 ウェビナー内容 このウェビナーでは、生成AIが推進する最新のマルチモーダルAI技術を中心に、AIトランスフォーメーションにおけるAzureとOSSの重要な役割を探ります。特に、AIを効果的に活用するためのインフラ整備の重要性や、実際のユースケースを交えた事例を通じて、ビジネスへの影響を分かりやすくご紹介します。 また、Azure上でのOSSエコシス […]
Firefighting Supportを発表
新しいサービスでCanonicalの専門家が高度なクラウドサポートを提供 Canonicalのマネージドソリューションチームは、自社でインフラストラクチャの管理を行い、トラブルシューティングの必要があるときのみ専門家の対応を求める組織のために、新しいサービス「Firefighting Support」を発表しました。 Firefighting Supportでは、フルマネージドサービスを止めた、または厳しいセキュリティ規制によってサードパーティーに環境へのアクセスを許可できないお客様に対して、マネージドサービスレベルのサポートを提供します。このサービスはノードごとの年間料金で提供され、次のような内容です。 自己管理インフラストラクチャへの移行に理想的 現在の市場では、マネ […]
データを中心としたAIの進化:MAASとNVIDIAスマートNICの組み合わせ
Canonicalは数年前から、製品へのNVIDIAスマートNICのサポートの実装に取り組んでいます。その一環であるCanonicalのMetal-as-a-Service(MAAS)は、ベアメタルサーバー上でスマートNICの管理と制御を可能にするものです。NVIDIAのBlueFieldスマートNICは、データ速度が非常に高く、高度なソフトウェア定義のデータ中心型インフラストラクチャサービスを提供するネットワークインターフェイスカードです。BlueFieldスマートNICは、専用の高性能ネットワークASIC(特定アプリケーション向け集積回路)と強力な汎用CPU、RAMを搭載しています。そしてネットワーク機能の高速化、ハードウェアの負荷軽減、隔離により、革新的なネットワー […]