Ubuntu Pro for AzureにConfidential VMを導入する
by Canonical on 5 December 2023
近年のクラウドエコシステムでは、堅牢なセキュリティに向けた大きな進歩として、Confidential VM(CVM)が登場しました。CVMは外部のコードによる攻撃には強いものの、境界内の脆弱性によって侵害を受ける可能性は残ります。ここに、Ubuntu ProとMicrosoft Azure上のConfidential VMの相乗効果が力を発揮します。CVMで外堀を固め、Ubuntu Proで内部をしっかりと保護することで、強度、規制への適合性、管理しやすさを備えたクラウドベースのワークロード向けの領域が形成されます。この統合は、セキュリティを大幅に強化するだけでなく、企業の要件にスムーズに対応し、実運用環境で業務用のワークロードに対応したコンフィデンシャルコンピューティングを推進します。
Ubuntu Proの利点
Ubuntu Proは、実績あるUbuntu LTSを土台として、プロフェッショナルおよび実運用環境の厳しい要件を満たすエンタープライズグレードの機能が追加されています。主な利点は次のとおりです。
- Extended Security Maintenance(ESM):ソフトウェアパッケージのスタック全体の脆弱性を10年間にわたって管理します。
- 包括的なパッチ適用:25,000以上のオープンソースパッケージにセキュリティパッチを適用し、チームが安全に使用できるパッケージを増やすとともに、平均的なCVEの影響を大幅に削減します。
- カーネルLivepatch:重大度が高または重大のカーネル脆弱性にパッチを適用し、ダウンタイムと計画外の再起動を抑えます。
- コンプライアンスを自動化:CIS、DISA-STIG、FIPS 140などのコンプライアンスプロファイルに対応する強化ツールです。
- 請求を合理化:既存のAzureアカウントを通じて時間単位で請求します。
詳細はUbuntu Pro for Azureのページをご覧ください。
Confidential VM(CVM)を使用する利点
Confidential VMは、処理中にデータを暗号化することで、これまで難しかったデータ保護の問題に対処し、セキュリティを強化します。このテクノロジーにより、実行時、保存時、起動時に、データが確実に暗号化されます。主な機能は次のとおりです。
- 実行時の保護:メモリ内のデータとコードを暗号化して、不正アクセスから保護します。
- 保存データの暗号化:フルディスク暗号化機能により、保存されているすべてのデータを保護します。
- 起動時の検証:ハードウェアにルートを持つ署名済み認証により、OS、ファームウェア、プラットフォームのブート測定値を検証します。
Ubuntu ProとConfidential VMの組み合わせ
コンフィデンシャルコンピューティングでは、CVMが外部ソフトウェアの脅威からデータを保護するセキュリティモデルが導入されています。ただし、その境界内の脆弱性は解決されません。そこで威力を発揮するのがUbuntu Proです。Ubuntu Proは、CVMのソフトウェアスタックまたはゲストOS内の脆弱性に対処するためのセキュリティ対策を提供します。Ubuntu Proが提供する定期的なセキュリティパッチと更新によって、このようなリスクが軽減されます。CVMを内部の脆弱性から保護することの重要性については、こちらの解説をご覧ください。この統合により、企業運用に適した安全な環境が提供され、AMD SEV-SNPおよびIntel TDX(Azure限定プレビューの場合)の両方との互換性が確保されます。
デプロイ方法
Ubuntu Proを使用してConfidential VMを新たにデプロイするには、次のようにAzure CLIコマンドを使用します。
az vm create \
--resource-group "${RESOURCE_GROUP}" \
--name "${VM_NAME}" \
--size Standard_DC4as_v5 \
--enable-vtpm true \
--image "Canonical:0001-com-ubuntu-confidential-vm-focal:20_04-lts-cvm:latest" \
--security-type ConfidentialVM \
--os-disk-security-encryption-type VMGuestStateOnly \
--enable-secure-boot true \
--license-type UBUNTU_PRO
–license-type UBUNTU_PROフラグが、Ubuntu Proをデプロイするためのキーとなります。
インプレースアップグレード
既存のConfidential VMとUbuntu LTS VMは、いくつかのコマンドを使用してUbuntu Proにアップグレードできます。詳細はインプレースアップグレードの発表をご覧ください。
結び
Azure Confidential VMは、クラウドベースのワークロードに対して強化された保護レイヤーを提供します。ただし、包括的なセキュリティアプローチでは、内部から脆弱性に対処することも重要です。Ubuntu Proは、このような内部セキュリティのニーズを満たし、全体的なセキュリティフレームワークを改善します。Ubuntu ProとAzure Confidential VMの統合により、環境の安全性が強化され、確信を持ってコンフィデンシャルコンピューティングタスクを管理できます。
ニュースレターのサインアップ
関連記事
UbuntuがAzure Cobalt 100 VMを包括的にサポート
UbuntuとUbuntu Proは、Microsoft初の自社設計64ビットArmプロセッサを搭載したAzure Cobalt 100仮想マシン(VM)をサポートしています。Ubuntuは幅広くArmに対応するため、ユーザーはこれらの仮想マシンでワークロードを確実に運用できます。 Armパッケージの包括的なサポート Ubuntuは、ユーザーが上記の新しいVMをシームレスに使用できるよう、Armアーキテクチャに対応するUbuntuアーカイブ内の95%以上のパッケージをコンパイルおよびテストしました。このような広範な互換性により、開発者や企業は、使い慣れたツールやアプリケーションを妥協することなく実行できます。 多様なワークロードに対応 Azure Cobalt 100 V […]
HPE Discover More AI 東京 2025に出展します
Canonicalは、1月28日にザ・プリンスパークタワー東京で開催される日本最大級のITイベント「HPE Discover More AI 東京 2025」に参加します。今回のテーマは「Ubuntu Pro & MicroCloud LTSで安心の長期運用」です。現地にて、展示テーマやソリューションについて専門家にご相談いただけます。 イベント情報 出展テーマ・ソリューション Ubuntu Pro Ubuntu Proは、ビジネスにおけるセキュリティー支援とコンプライアンスのニーズを満たすエンタープライズサービスです。Python、OpenJDK、MySQL、PostgreSQL、OpenSSLを含む25,000以上のパッケージに、最長で10年間の脆弱性対応を提供し、開 […]
Canonical、Azure IoT運用を革新
Canonical、Microsoft Azure IoT Operationsに最適なプラットフォームを提供 CanonicalはMicrosoftの早期導入パートナーとして、Ubuntu CoreとKubernetes上でMicrosoft Azure IoT Operationsのテストを行ってきました。この協力が実を結び、本日Microsoftは、ノードデータのキャプチャ、エッジベースのテレメトリ処理、クラウドイングレスを大幅に改良した統合データプレーン、Azure IoT Operationsをリリースしました。Azure IoT OperationsはAzureのアダプティブクラウドに必須の要素であり、ハイブリッド、マルチクラウド、エッジ、IoTの環境を統合し […]