通过机密虚拟机集群加密内存

您可以使用机密计算功能创建采用 机密虚拟机 的 Managed Service for Apache Spark 集群,以提供内嵌内存加密。

要求

采用机密虚拟机的集群必须满足以下要求:

  • 主实例和工作器实例必须使用所选 机密计算技术支持的机器类型。 与每种技术关联的支持的机器包括:
    • SEVc4dc3dc2dn2dg4-standard-48
    • SEV_SNP:n2d
    • TDXc3-standard-*a3-highgpu-1g
    • NVIDIAg4-standard-48
  • 集群必须使用受支持的 Ubuntu 映像之一。
  • 集群必须在支持 所选机密计算技术所需的 CPU 平台的 Compute Engine 区域中创建 - 请参阅查看支持的区域
    • 您可以运行以下命令,列出 Compute Engine 区域支持的 CPU:
      gcloud compute zones describe ZONE --format="value(availableCpuPlatforms)"
      

创建采用机密虚拟机的集群

您可以使用 Google Cloud 控制台、Google Cloud CLI 或 Managed Service for Apache Spark API 创建采用 机密虚拟机的集群。

Google Cloud 控制台

如需创建采用机密虚拟机的集群, 请完成以下步骤:

  1. 在控制台中打开 在 Compute Engine 上创建 Apache Spark 集群 页面。 Google Cloud
  2. 定义集群 下,选择 一个 受支持的区域
  3. 高级配置 - 基础架构下,选择 受支持的主节点和工作器节点机器类型
  4. 高级配置 - 安全下,选择 "启用机密计算"。
  5. 确认或指定其他集群设置,然后点击创建

Google Cloud CLI

如需创建采用机密虚拟机的集群,请使用带有 --confidential-compute-type 标志的 gcloud dataproc clusters create 命令。

gcloud dataproc clusters create CLUSTER_NAME \
    --confidential-compute-type=CONFIDENTIAL_COMPUTING_TECHNOLOGY (such as SEV, SEV_SNP, or TDX) \
    --image-version=UBUNTU_IMAGE_VERSION \
    --zone=ZONE \
    --master-machine-type=MACHINE_TYPE \
    --worker-machine-type=MACHINE_TYPE \
    other args ...

REST API

如需创建采用机密虚拟机的集群,请将 ConfidentialInstanceConfig 作为 clusters.create 请求的一部分。将 confidentialInstanceType 设置为所选技术,例如 SEVSEV_SNPTDX