BookinglyTech News
Software

AMD envia parches de Linux para soporte de SEV-TIO y TDISP en PCIe 6.0

Una serie de 17 parches busca integrar la seguridad de E/S directa en las maquinas virtuales de la sexta generacion de EPYC.

2 min de lecturaPhoronix0 vistas

AMD ha enviado al listado de correo del kernel de Linux una serie de 17 parches destinados a habilitar el soporte de SEV-TIO y TDISP. Esta funcionalidad esta ligada al nuevo protocolo PCI Express 6.0 y permite asegurar la asignacion directa de dispositivos de entrada/salida (I/O) en entornos de calculo confidencial. La medida llega como complemento a otras mejoras de seguridad ya propuestas para los procesadores AMD EPYC 9006, denominados "Venice", donde tambien se han visto parches para la proteccion mejorada de SMT en maquinas virtuales SEV-SNP.

Colaboracion abierta en el kernel

El objetivo tecnico de estos parches es permitir que las maquinas virtuales (guests) establezcan una relacion de confianza con dispositivos que soporten la especificacion TDISP. Esto permite a las VMs interactuar con el hardware a traves de memoria privada, un paso clave para la virtualizacion confidencial donde la integridad de los datos no debe depender solo del hipervisor o del sistema operativo anfitrion, sino tambien del canal de comunicacion con el dispositivo fisico.

Un aspecto relevante del desarrollo es la existencia de un TEE Security Manager (TSM) comun. AMD no esta trabajando en aislamiento: este componente se esta desarrollando en colaboracion con Intel, Arm y RISC-V. El TSM gestionara aspectos comunes como el cifrado de PCIe, la atestacion de dispositivos y la logica de seguridad de TDISP, abstrayendo las especificidades de cada fabricante de CPU. Para quien administra infraestructuras multiplataforma, esto sugiere que estandarizar la gestion de la seguridad de E/S directa en el kernel es una prioridad para reducir la fragmentacion.

El trabajo esta ahora en fase de revision y debate en el listado publico del kernel. La inclusion de estos parches dependera del consenso de los mantenedores y de la madurez de la implementacion. Para los equipos que ya prueban el hardware EPYC 6.0, la disponibilidad de este soporte en un kernel masivo sera determinante para evaluar la viabilidad de cargas de trabajo regulados que requieran garantias rigurosas de aislamiento a nivel de dispositivo.