תלונות ברמה העליונה
בטבלה הבאה מתוארים התביעות ברמה העליונה באסימון האימות. הפריטים האלה תואמים למפרט OpenID Connect 1.0.
| מפתח | סוג | תיאור |
|---|---|---|
| כותרת | ||
| x5c | String | מופיע רק באסימוני PKI. שרשרת האישורים לאימות טוקנים של PKI. אפשר להוריד את אישור הבסיס מ נקודת הקצה לאימות טוקן PKI. |
| מטען ייעודי (payload) של נתוני JSON | ||
attester_tcb |
מערך של מחרוזות |
רכיב TCB (בסיס מחשוב מהימן) אחד או יותר. התביעה הזו נועדה לציין את המקור של הוכחת האימות.
במקרה של |
aud |
String |
הקהל. באסימון ברירת המחדל שמשמש עם מאגר זהויות של כוח עבודה, הקהל הוא במקרה של אסימונים עם קהלים בהתאמה אישית, הקהל מועתק מהקהל בבקשת האסימון. האורך המקסימלי הוא 512 בייטים. |
dbgstat |
String |
סטטוס הניפוי באגים של התמונה של Confidential Space. בתמונות בסביבת הייצור,
הערך הוא disabled-since-boot. בתמונות לניפוי באגים, הערך הוא enabled.
|
eat_nonce |
מחרוזת או מערך של מחרוזות | ערך nonce אחד או יותר עבור טוקן האימות. הערכים מוחזרים מאפשרויות האסימון שנשלחו בבקשה לאסימון מותאם אישית. כל ערך nonce צריך להיות בין 8 ל-88 בייט, כולל. אפשר להוסיף עד שישה ערכי nonce. |
exp |
מספר שלם, חותמת זמן של Unix |
תאריך התפוגה שעד אליו הטוקן תקף לעיבוד. הערך הוא מספר JSON שמייצג את מספר השניות מ-1970-01-01T0:0:0Z, שנמדד ב-UTC, עד למועד התפוגה.
|
google_service_accounts |
מערך של מחרוזות | חשבונות השירות שאומתו ומריצים את עומס העבודה של Confidential Space. |
hwmodel |
ספירה |
המזהה הייחודי של אסימון החומרה. צריך לציין אחד מהערכים הבאים:
|
https://aws.amazon.com/tags |
אובייקט | טענות לגבי תגי חשבון משתמש ב-AWS |
iat |
מספר שלם, חותמת זמן של Unix |
השעה שבה הונפק ה-JWT. הערך הוא מספר JSON שמייצג את מספר השניות מ-1970-01-01T0:0:0Z שנמדד ב-UTC עד לזמן הנפקת האישור.
|
iss |
String |
הישות שהנפיקה את האסימון. כתובות ה-URI של המנפיקים התקפים הן:
|
nbf |
מספר שלם, חותמת זמן של Unix |
הזמן שאחריו מותר לעבד את ה-JWT. הערך הוא מספר JSON שמייצג את מספר השניות מ-1970-01-01T0:0:0Z, שנמדד ב-UTC.
|
oemid |
Uint64 |
הערך משתנה בהתאם לשירות האימות. במקרה של אימות ב-Google Cloud, זהו
מספר ארגוני פרטי (PEN) של Google, 11129.
|
secboot |
בוליאני |
האם ההפעלה המאובטחת מופעלת, כדי לוודא שהקושחה ומערכת ההפעלה מאומתות במהלך תהליך האתחול של המכונה הווירטואלית. הערך הזה תמיד יהיה true.
|
sub |
String |
הנושא, שהוא מזהה המכונה הווירטואלית המוגדר במלואו של המכונה הווירטואלית הסודית. לדוגמה,
https://www.googleapis.com/compute/v1/projects/PROJECT_ID/zones/ZONE/instances/INSTANCE_ID.
הפורמט הזה נקרא
selfLink של המופע.
|
submods |
אובייקט | אובייקט שמכיל תלונות שונות. מידע על תלונות של מודים משניים |
tdx |
מערך של אובייקטים | מערך של תלונות שונות. מידע על טענות של Intel TDX |
swname |
String |
השם של מערכת ההפעלה שאושרה למכונת ה-VM. הערכים האפשריים הם |
swversion |
מערך של מחרוזות |
הגרסה של מערכת ההפעלה. הערך הוא מערך של מחרוזות שמכיל רק ערך אחד.
הגרסה היא בפורמט |
טענות לגבי תגי ישויות ב-AWS
בטבלה הבאה מתוארות ההצהרות AWS_PrincipalTag באסימון האימות. התלונות האלה מופיעות ב-https://aws.amazon.com/tags
claims, באובייקט principal_tags בטוקן האימות.
מידע על מבנה הטענה https://aws.amazon.com/tags מופיע במאמר טענות של תגי AWS principal.
| מפתח | סוג | תיאור |
|---|---|---|
confidential_space.support_attributes |
מערך של מחרוזות |
תביעה נגזרת של מאפייני תמיכה. זהו ייצוג של התביעות המקוריות כמחרוזת משורשרת.
לדוגמה, אם התביעות המקוריות הן |
container.image_digest |
מערך של מחרוזות |
מידע על טענות (claims) של קונטיינרים של עומסי עבודה
חתימות וערכי גיבוב של קובצי אימג' של קונטיינר לא מופיעים יחד בטוקן אחד. אם אתם משתמשים ב- |
container.signatures.key_id |
מערך של מחרוזות |
רשימה משורשרת של מזהי מפתחות חתימה של קובץ אימג' של קונטיינר. השדה הזה מייצג כמה מזהים של מפתחות חתימה שמצורפים למחרוזת אחת במערך.
לדוגמה, אם יש לכם מזהי מפתחות
חתימות וערכי גיבוב של קובצי אימג' של קונטיינר לא מופיעים יחד בטוקן אחד. אם אתם משתמשים ב- מידע נוסף על הצהרות חתימה של קובץ אימג' של קונטיינר זמין במאמר בנושא מדיניות AWS עם הצהרות חתימה של קובץ אימג' של קונטיינר. |
gce.project_id |
מערך של מחרוזות | מידע נוסף על תביעות ב-Compute Engine |
gce.zone |
מערך של מחרוזות | מידע נוסף על תביעות ב-Compute Engine |
תלונות בנושא Intel TDX
בטבלה הבאה מתוארים הטענות tdx באסימון האימות.
| מפתח | סוג | תיאור |
|---|---|---|
gcp_attester_tcb_status |
String |
ערך מחרוזת שמייצג את סטטוס רמת ה-TCB של Google Cloud הפלטפורמה שנבדקת. מידע נוסף על הטענה הזו מציינת שגרסת ה-TCB של TDX הייתה עדכנית בהשוואה לערכי ההפניה של Intel כש-Google התחילה את השקת הקושחה. עם זאת, היא לא מבטיחה שהצי של Google יישאר מעודכן עם ערכי ההפניה של TCB בזמן אמת של Intel. |
gcp_attester_tcb_date |
String |
תאריך ה-TCB של הפלטפורמה Google Cloud שנבדקה. ערך השעה הוא
UTC בפורמט ISO 8601 (YYYY-MM-DDThh:mm:ssZ).
|
tcb_evaluation_data_number |
Uint32 |
מספר סידורי שמייצג את הגרסה של נתוני ההערכה של TCB. Intel מגדילה את המספר הזה בכל פעם שהנתונים מתעדכנים.
מידע נוסף על |
תלונות לגבי תת-מודים
בטבלה הבאה מתוארים הטענות submods באסימון האימות.
| מפתח | סוג | תיאור |
|---|---|---|
confidential_space.support_attributes |
מערך של מחרוזות |
המערך יכול להכיל את הערכים EXPERIMENTAL, USABLE, STABLE ו-LATEST. מידע נוסף זמין במאמר
מחזור החיים של תמונות Confidential Space.
|
confidential_space.monitoring_enabled |
אובייקט |
בעמודה הזו מוצג סוג המעקב אחרי המערכת שמופעל. הערך יכול להיות {"memory":false} או {"memory":true}.
|
container |
אובייקט | תלונות על הפרת זכויות יוצרים בקונטיינרים של עומסי עבודה |
gce |
אובייקט | מידע נוסף על תביעות ב-Compute Engine |
nvidia_gpu |
אובייקט | מידע על תביעות בנושא GPU של NVIDIA |
טענות לגבי Compute Engine
בטבלה הבאה מתוארים הטענות gce באסימון האימות.
| מפתח | סוג | תיאור |
|---|---|---|
instance_id |
String | מזהה מכונת ה-VM. |
instance_name |
String | שם מכונת ה-VM. |
project_id |
String | מזהה הפרויקט של הפרויקט שבו המכונה הווירטואלית פועלת. |
project_number |
String | מספר הפרויקט שבו מכונת ה-VM פועלת. |
zone |
String | התחום (zone) של Compute Engine שבו פועלת מכונת Confidential VM. |
תביעות בנושא NVIDIA GPU
בטבלה הבאה מתוארים הטענות nvidia_gpu באסימון האימות.
| מפתח | סוג | תיאור |
|---|---|---|
cc_feature |
ספירה |
ה-Confidential Computing נתמך על ידי GPU של NVIDIA. ב-Confidential Space יש תמיכה רק במצב העברת GPU יחיד (SPT), ולכן הערך תמיד יהיה מידע נוסף על תמיכה ב-Confidential Computing של NVIDIA זמין במאמר NVIDIA Trusted Computing Solutions (פתרונות מחשוב מהימן של NVIDIA) (PDF). |
cc_mode |
ספירה |
הסטטוס של Confidential Computing ב-GPU של NVIDIA. הטענה הזו מאשרת רק את מנהל ההתקן של ה-GPU, ולא את כל מכשיר ה-GPU. הערך יכול להיות אחד מהערכים הבאים:
|
gpus |
מערך של אובייקטים |
טענות לגבי חומרה ותוכנה של GPU
| מפתח | סוג | תיאור |
|---|---|---|
driver_version |
String |
גרסת הדרייבר של NVIDIA שפועלת במכונה וירטואלית סודית. לדוגמה,
|
hwmodel |
ספירה |
ארכיטקטורת |
l4_serial_number |
מחרוזת הקסדצימלית |
המספר הסידורי של שרשרת האישורים של אימות NVIDIA GPU ברמה הרביעית. |
ueid |
מחרוזת הקסדצימלית |
מזהה הישות האוניברסלי בהתאם ל-RFC 9711. זהו מזהה מכשיר ייחודי למכשיר NVIDIA GPU מאומת. |
vbios_version |
String |
גרסת ה-VBIOS של ה-GPU של NVIDIA שאומתה. לדוגמה,
|
תביעות על קונטיינרים של עומסי עבודה
בטבלה הבאה מתוארים הטענות container באסימון האימות.
מידע נוסף על הטענות האלה זמין במאמר בנושא טענות אימות.
| מפתח | סוג | תיאור |
|---|---|---|
args |
מערך של מחרוזות |
הערך המלא של argv שהמאגר מופעל איתו. התביעה הזו
כוללת את נתיב נקודת הכניסה של הקונטיינר וארגומנטים נוספים של שורת הפקודה.
|
cmd_override |
מערך של מחרוזות | הפקודות והפרמטרים של CMD שבהם נעשה שימוש בתמונת עומס העבודה. |
env |
אובייקט | משתני הסביבה והערכים שלהם שהועברו באופן מפורש למאגר. |
env_override |
אובייקט | משתני הסביבה שהוחלפו במאגר התגים. |
image_digest |
String | התקציר של תמונת הקונטיינר של עומס העבודה. |
image_id |
String | מזהה התמונה של קונטיינר עומס העבודה. |
image_reference |
String | המיקום של מאגר עומס העבודה שפועל ב-Confidential Space. |
image_signatures |
מערך של אובייקטים | ראו תלונות בנושא חתימות של קובצי אימג' של קונטיינרים. |
restart_policy |
ספירה |
מדיניות ההפעלה מחדש של מפעיל הקונטיינר כשהעומס מופסק.
הערכים התקפים הם Always, OnFailure ו-Never. ברירת המחדל היא Never.
|
תלונות על חתימות של קובצי אימג' של קונטיינרים
בטבלה הבאה מתוארים התביעות image_signatures באסימון האימות.
| מפתח | סוג | תיאור |
|---|---|---|
key_id |
String |
טביעת האצבע ההקסהדצימלית של המפתח הציבורי. כדי לקבל את טביעת האצבע, מריצים את הפקודה הבאה: openssl pkey -pubin -in public_key.pem -outform DER | openssl sha256
כאשר |
signature |
String | החתימה בקידוד base64 של מטען ייעודי (payload) שמשויך למאגר החתום ושעומד ב פורמט החתימה הפשוט. |
signature_algorithm |
ספירה |
האלגוריתם שמשמש לחתימת המפתח. אחת מהאפשרויות הבאות:
|
המאמרים הבאים
מידע נוסף על הצהרות אימות זמין במסמך הטיוטה של IETF בנושא The Entity Attestation Token (EAT).
למידע נוסף על טענות באסימוני OpenID, אפשר לעיין במאמר בנושא OpenID Connect Core 1.0.