<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Getting-Started on Confidential Containers</title>
    <link>/zh-cn/categories/getting-started/</link>
    <description>Recent content in Getting-Started on Confidential Containers</description>
    <generator>Hugo</generator>
    <language>zh-cn</language>
    <copyright>© The Linux Foundation. All rights reserved. The Linux Foundation has registered trademarks and uses trademarks. For a list of trademarks of The Linux Foundation, please see our &lt;a href=&#34;https://www.linuxfoundation.org/trademark-usage/&#34;&gt;Trademark Usage&lt;/a&gt; page.</copyright>
    <atom:link href="/zh-cn/categories/getting-started/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>安装</title>
      <link>/zh-cn/docs/getting-started/installation/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>/zh-cn/docs/getting-started/installation/</guid>
      <description>&lt;div class=&#34;alert alert-primary&#34; role=&#34;alert&#34;&gt;&lt;div class=&#34;h4 alert-heading&#34; role=&#34;heading&#34;&gt;说明&lt;/div&gt;&#xA;&lt;p&gt;安装 Confidential Containers 之前，请先完成&lt;a href=&#34;/zh-cn/docs/getting-started/prerequisites/&#34;&gt;前提条件&lt;/a&gt;章节中的准备工作。&lt;/p&gt;&#xA;&lt;/div&gt;&#xA;&lt;h2 id=&#34;使用-helm-安装-coco&#34;&gt;使用 Helm 安装 CoCo&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#%e4%bd%bf%e7%94%a8-helm-%e5%ae%89%e8%a3%85-coco&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&lt;p&gt;通过 Confidential Containers Charts 仓库提供的 Helm Chart 安装 CoCo 运行时。&lt;/p&gt;&#xA;&#xA;&#xA;&#xA;&lt;ul class=&#34;nav nav-tabs justify-content-end&#34; id=&#34;tabs-1&#34; role=&#34;tablist&#34;&gt;&#xA;  &lt;li class=&#34;nav-item&#34;&gt;&#xA;      &lt;button class=&#34;nav-link active&#34;&#xA;          id=&#34;tabs-01-00-tab&#34; data-bs-toggle=&#34;tab&#34; data-bs-target=&#34;#tabs-01-00&#34; role=&#34;tab&#34;&#xA;          data-td-tp-persist=&#34;最新版本&#34; aria-controls=&#34;tabs-01-00&#34; aria-selected=&#34;true&#34;&gt;&#xA;        最新版本&#xA;      &lt;/button&gt;&#xA;    &lt;/li&gt;&lt;li class=&#34;nav-item&#34;&gt;&#xA;      &lt;button class=&#34;nav-link&#34;&#xA;          id=&#34;tabs-01-01-tab&#34; data-bs-toggle=&#34;tab&#34; data-bs-target=&#34;#tabs-01-01&#34; role=&#34;tab&#34;&#xA;          data-td-tp-persist=&#34;指定版本&#34; aria-controls=&#34;tabs-01-01&#34; aria-selected=&#34;false&#34;&gt;&#xA;        指定版本&#xA;      &lt;/button&gt;&#xA;    &lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&#xA;&lt;div class=&#34;tab-content&#34; id=&#34;tabs-1-content&#34;&gt;&#xA;    &lt;div class=&#34;tab-body tab-pane fade show active&#34;&#xA;        id=&#34;tabs-01-00&#34; role=&#34;tabpanel&#34; aria-labelled-by=&#34;tabs-01-00-tab&#34; tabindex=&#34;1&#34;&gt;&#xA;        &lt;p&gt;安装最新版本：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;helm install coco oci://ghcr.io/confidential-containers/charts/confidential-containers &lt;span class=&#34;se&#34;&gt;\&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  --namespace coco-system &lt;span class=&#34;se&#34;&gt;\&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  --create-namespace&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&#xA;    &lt;/div&gt;&#xA;    &lt;div class=&#34;tab-body tab-pane fade&#34;&#xA;        id=&#34;tabs-01-01&#34; role=&#34;tabpanel&#34; aria-labelled-by=&#34;tabs-01-01-tab&#34; tabindex=&#34;1&#34;&gt;&#xA;        &lt;p&gt;将 &lt;code&gt;&amp;lt;VERSION&amp;gt;&lt;/code&gt; 替换为所需的&lt;a href=&#34;https://github.com/confidential-containers/charts/releases&#34;&gt;发布版本&lt;/a&gt;：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;helm install coco oci://ghcr.io/confidential-containers/charts/confidential-containers &lt;span class=&#34;se&#34;&gt;\&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  --version &amp;lt;VERSION&amp;gt; &lt;span class=&#34;se&#34;&gt;\&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  --namespace coco-system &lt;span class=&#34;se&#34;&gt;\&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  --create-namespace&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;例如，安装 &lt;code&gt;v0.18.0&lt;/code&gt; 版本：&lt;/p&gt;</description>
    </item>
    <item>
      <title>示例工作负载</title>
      <link>/zh-cn/docs/getting-started/workload/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>/zh-cn/docs/getting-started/workload/</guid>
      <description>&lt;h2 id=&#34;创建示例-confidential-containers-工作负载&#34;&gt;创建示例 Confidential Containers 工作负载&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#%e5%88%9b%e5%bb%ba%e7%a4%ba%e4%be%8b-confidential-containers-%e5%b7%a5%e4%bd%9c%e8%b4%9f%e8%bd%bd&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&lt;p&gt;使用 Helm Chart 安装 Confidential Containers 后，只需为 Pod 添加一个 RuntimeClass，&#xA;即可运行 CoCo 工作负载。&#xA;我们使用 &lt;code&gt;kata-qemu-coco-dev&lt;/code&gt; RuntimeClass，它会在&lt;strong&gt;不依赖机密计算硬件支持&lt;/strong&gt;的情况下运行 CoCo。&#xA;首先，使用一个未加密的容器镜像进行演示。&lt;/p&gt;&#xA;&lt;p&gt;本示例使用如下 YAML 所示的 &lt;code&gt;nginx&lt;/code&gt; 镜像：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-yaml&#34; data-lang=&#34;yaml&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;apiVersion&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;v1&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;kind&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;Pod&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;metadata&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;labels&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;    &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;run&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;nginx&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;name&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;nginx&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;annotations&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;    &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;io.containerd.cri.runtime-handler&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;kata-qemu-coco-dev&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;spec&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;containers&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;- &lt;span class=&#34;nt&#34;&gt;name&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;nginx&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;    &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;image&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;nginx:1.29.4&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;dnsPolicy&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;ClusterFirst&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;runtimeClassName&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;kata-qemu-coco-dev&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;对于大多数基础的工作负载来说，通常只需在 Pod YAML 中设置 &lt;code&gt;runtimeClassName&lt;/code&gt;&#xA;和 &lt;code&gt;runtime-handler&lt;/code&gt; 注解即可。&lt;/p&gt;&#xA;&lt;p&gt;按照上面的内容创建一个 Pod YAML 文件（本示例命名为 &lt;code&gt;nginx.yaml&lt;/code&gt;）。&lt;/p&gt;</description>
    </item>
    <item>
      <title>加固工作负载</title>
      <link>/zh-cn/docs/getting-started/securing-workloads/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>/zh-cn/docs/getting-started/securing-workloads/</guid>
      <description>&lt;p&gt;现在你已经部署了一个简单的 Confidential Containers 工作负载，&#xA;接下来可以进一步了解如何将其加固到适用于生产环境的水平。&#xA;本页重点介绍你需要做出的几个关键决策：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;为你的硬件选择合适的 RuntimeClass&lt;/li&gt;&#xA;&lt;li&gt;理解并配置用于保护工作负载的各类策略&lt;/li&gt;&#xA;&lt;li&gt;利用额外的安全特性进一步提升防护能力&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;选择合适的-runtimeclass&#34;&gt;选择合适的 RuntimeClass&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#%e9%80%89%e6%8b%a9%e5%90%88%e9%80%82%e7%9a%84-runtimeclass&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&lt;p&gt;在前面的示例中，我们使用的是 &lt;code&gt;kata-qemu-coco-dev&lt;/code&gt;，&#xA;它主要用于测试场景，不依赖机密计算硬件支持。&#xA;如果是在生产环境中部署，则必须选择与实际 TEE 硬件相匹配的 RuntimeClass。&lt;/p&gt;&#xA;&lt;h3 id=&#34;runtimeclass-选择指南&#34;&gt;RuntimeClass 选择指南&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#runtimeclass-%e9%80%89%e6%8b%a9%e6%8c%87%e5%8d%97&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;用于开发与测试：&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;kata-qemu-coco-dev&lt;/code&gt; - 不依赖 TEE 硬件的测试运行时（⚠️ 不提供安全保证）&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;&lt;strong&gt;用于 x86_64 裸金属生产环境：&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;kata-qemu-tdx&lt;/code&gt; - Intel TDX（Trust Domain Extensions）&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;kata-qemu-snp&lt;/code&gt; - AMD SEV-SNP（Secure Encrypted Virtualization）&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;kata-qemu-sev&lt;/code&gt; - AMD SEV（较早一代）&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;kata-qemu-nvidia-gpu-tdx&lt;/code&gt; - NVIDIA GPU 加 Intel TDX 组合&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;kata-qemu-nvidia-gpu-snp&lt;/code&gt; - NVIDIA GPU 加 AMD SNP 组合&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;&lt;strong&gt;用于 s390x 生产环境：&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;kata-qemu-se&lt;/code&gt; - IBM Secure Execution&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;&lt;strong&gt;用于云上部署（Peer Pods）：&lt;/strong&gt;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
