<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>快速开始 on Confidential Containers</title>
    <link>/zh-cn/docs/getting-started/</link>
    <description>Recent content in 快速开始 on Confidential Containers</description>
    <generator>Hugo</generator>
    <language>zh-cn</language>
    <copyright>© The Linux Foundation. All rights reserved. The Linux Foundation has registered trademarks and uses trademarks. For a list of trademarks of The Linux Foundation, please see our &lt;a href=&#34;https://www.linuxfoundation.org/trademark-usage/&#34;&gt;Trademark Usage&lt;/a&gt; page.</copyright>
    <atom:link href="/zh-cn/docs/getting-started/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>示例工作负载</title>
      <link>/zh-cn/docs/getting-started/workload/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>/zh-cn/docs/getting-started/workload/</guid>
      <description>&lt;h2 id=&#34;创建示例-confidential-containers-工作负载&#34;&gt;创建示例 Confidential Containers 工作负载&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#%e5%88%9b%e5%bb%ba%e7%a4%ba%e4%be%8b-confidential-containers-%e5%b7%a5%e4%bd%9c%e8%b4%9f%e8%bd%bd&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&lt;p&gt;使用 Helm Chart 安装 Confidential Containers 后，只需为 Pod 添加一个 RuntimeClass，&#xA;即可运行 CoCo 工作负载。&#xA;我们使用 &lt;code&gt;kata-qemu-coco-dev&lt;/code&gt; RuntimeClass，它会在&lt;strong&gt;不依赖机密计算硬件支持&lt;/strong&gt;的情况下运行 CoCo。&#xA;首先，使用一个未加密的容器镜像进行演示。&lt;/p&gt;&#xA;&lt;p&gt;本示例使用如下 YAML 所示的 &lt;code&gt;nginx&lt;/code&gt; 镜像：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-yaml&#34; data-lang=&#34;yaml&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;apiVersion&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;v1&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;kind&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;Pod&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;metadata&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;labels&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;    &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;run&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;nginx&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;name&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;nginx&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;annotations&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;    &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;io.containerd.cri.runtime-handler&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;kata-qemu-coco-dev&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;spec&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;containers&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;- &lt;span class=&#34;nt&#34;&gt;name&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;nginx&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;    &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;image&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;nginx:1.29.4&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;dnsPolicy&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;ClusterFirst&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;runtimeClassName&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;kata-qemu-coco-dev&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;对于大多数基础的工作负载来说，通常只需在 Pod YAML 中设置 &lt;code&gt;runtimeClassName&lt;/code&gt;&#xA;和 &lt;code&gt;runtime-handler&lt;/code&gt; 注解即可。&lt;/p&gt;&#xA;&lt;p&gt;按照上面的内容创建一个 Pod YAML 文件（本示例命名为 &lt;code&gt;nginx.yaml&lt;/code&gt;）。&lt;/p&gt;</description>
    </item>
    <item>
      <title>加固工作负载</title>
      <link>/zh-cn/docs/getting-started/securing-workloads/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>/zh-cn/docs/getting-started/securing-workloads/</guid>
      <description>&lt;p&gt;现在你已经部署了一个简单的 Confidential Containers 工作负载，&#xA;接下来可以进一步了解如何将其加固到适用于生产环境的水平。&#xA;本页重点介绍你需要做出的几个关键决策：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;为你的硬件选择合适的 RuntimeClass&lt;/li&gt;&#xA;&lt;li&gt;理解并配置用于保护工作负载的各类策略&lt;/li&gt;&#xA;&lt;li&gt;利用额外的安全特性进一步提升防护能力&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;选择合适的-runtimeclass&#34;&gt;选择合适的 RuntimeClass&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#%e9%80%89%e6%8b%a9%e5%90%88%e9%80%82%e7%9a%84-runtimeclass&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h2&gt;&lt;p&gt;在前面的示例中，我们使用的是 &lt;code&gt;kata-qemu-coco-dev&lt;/code&gt;，&#xA;它主要用于测试场景，不依赖机密计算硬件支持。&#xA;如果是在生产环境中部署，则必须选择与实际 TEE 硬件相匹配的 RuntimeClass。&lt;/p&gt;&#xA;&lt;h3 id=&#34;runtimeclass-选择指南&#34;&gt;RuntimeClass 选择指南&lt;a class=&#34;td-heading-self-link&#34; href=&#34;#runtimeclass-%e9%80%89%e6%8b%a9%e6%8c%87%e5%8d%97&#34; aria-label=&#34;Heading self-link&#34;&gt;&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;用于开发与测试：&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;kata-qemu-coco-dev&lt;/code&gt; - 不依赖 TEE 硬件的测试运行时（⚠️ 不提供安全保证）&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;&lt;strong&gt;用于 x86_64 裸金属生产环境：&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;kata-qemu-tdx&lt;/code&gt; - Intel TDX（Trust Domain Extensions）&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;kata-qemu-snp&lt;/code&gt; - AMD SEV-SNP（Secure Encrypted Virtualization）&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;kata-qemu-sev&lt;/code&gt; - AMD SEV（较早一代）&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;kata-qemu-nvidia-gpu-tdx&lt;/code&gt; - NVIDIA GPU 加 Intel TDX 组合&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;kata-qemu-nvidia-gpu-snp&lt;/code&gt; - NVIDIA GPU 加 AMD SNP 组合&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;&lt;strong&gt;用于 s390x 生产环境：&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;kata-qemu-se&lt;/code&gt; - IBM Secure Execution&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;&lt;strong&gt;用于云上部署（Peer Pods）：&lt;/strong&gt;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
