首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >如何确保谷歌计算引擎上的防篡改/防篡改启动盘?

如何确保谷歌计算引擎上的防篡改/防篡改启动盘?
EN

Stack Overflow用户
提问于 2019-12-10 04:14:09
回答 1查看 42关注 0票数 0

在gce上,您可以添加第二个磁盘并将其标记为只读。看起来启动盘不可能做到这一点。我不确定这是否与一些云初始化的事情有关。至少在浏览器中使用ssh时,会将密钥复制到VM中。但在某种程度上,这可以用overlayfs来解决。密钥无论如何都会在几分钟后自动删除。还有没有其他文件需要在google端一直可写?所以不只是在第一次设置之后?我需要创建一台大多数时间都是不变的机器,当我想让它读写时,我只需要勾选一些选项。

有屏蔽的VM,但它们只检查启动顺序,而不检查启动后的顺序。还有一些其他的linux选项,比如IMA,它们需要TPM,可以用来确保机器引导到已知状态。您是否可以将TPM添加到标准实例,即非屏蔽的gce实例?

EN

回答 1

Stack Overflow用户

发布于 2019-12-10 21:58:02

为了回答你的第一个问题,Google确实每24小时左右更新一次比SSH密钥更多的文件,比如/etc/resolv.conf。

关于GCP上的TPM,有些映像,比如Debian9,有TPM支持,您可以在上面配置自己的模块(安装在您的机器中的任何东西都不在GCP的支持范围之内)。

GCP (由Debian维护)中的debian10镜像有一个已知的回归,其中不再支持TPM,但已启动thread重新启用它。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/59255944

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档