您可以使用机密计算功能创建具有机密虚拟机的 Managed Service for Apache Spark 集群,以提供内嵌内存加密。
要求
具有机密虚拟机的集群必须满足以下要求:
- 主实例和工作器实例必须使用所选机密计算技术支持的机器类型。与每项技术关联的支持的机器包括:
- SEV:
c4d、c3d、c2d、n2d、g4-standard-48 - SEV_SNP::
n2d - TDX:
c3-standard-*、a3-highgpu-1g - NVIDIA
g4-standard-48
- SEV:
- 集群必须使用受支持的 Ubuntu 映像之一。
- 集群必须在支持所选机密计算技术所需的 CPU 平台的 Compute Engine 区域中创建 - 请参阅查看支持的区域。
- 您可以运行以下命令,列出 Compute Engine 地区支持的 CPU:
gcloud compute zones describe ZONE --format="value(availableCpuPlatforms)"
- 您可以运行以下命令,列出 Compute Engine 地区支持的 CPU:
创建具有机密虚拟机的集群
您可以使用 Google Cloud 控制台、Google Cloud CLI 或 Managed Service for Apache Spark API 创建使用机密虚拟机的集群。
Google Cloud 控制台
如需创建使用机密虚拟机的集群,请完成以下步骤:
- 在 Google Cloud 控制台中打开在 Compute Engine 上创建 Apache Spark 集群页面。
- 在定义集群下,选择一个受支持的地区。
- 在高级配置 - 基础设施下,选择支持的主节点和工作器节点机器类型。
- 在高级配置 - 安全性下,选择“启用机密计算”。
- 确认或指定其他集群设置,然后点击创建。
Google Cloud CLI
如需创建使用机密虚拟机的集群,请使用带有 --confidential-compute-type 标志的 gcloud dataproc clusters create 命令。
gcloud dataproc clusters create CLUSTER_NAME \ --confidential-compute-type=CONFIDENTIAL_COMPUTING_TECHNOLOGY (such asSEV,SEV_SNP, orTDX) \ --image-version=UBUNTU_IMAGE_VERSION \ --zone=ZONE \ --master-machine-type=MACHINE_TYPE \ --worker-machine-type=MACHINE_TYPE \ other args ...
REST API
如需创建使用机密虚拟机的集群,请将 ConfidentialInstanceConfig 包括为 clusters.create 请求的一部分。将 confidentialInstanceType 设置为所选技术,例如 SEV、SEV_SNP 或 TDX。