帮你快速理解、总结文档立即下载

原生节点池开启机密计算

最近更新时间:2026-07-14 15:36:49

我的收藏

操作场景

该任务指导您在 TKE 控制台创建或编辑原生节点池时,开启机密计算能力,为 Pod 工作负载提供基于 AMD SEV-SNP(Secure Encrypted Virtualization - Secure Nested Paging)技术的硬件级内存加密与完整性保护的可信执行环境(TEE)。
机密计算功能适用于以下场景:
金融、医疗、政务等行业需要在云端处理敏感数据,保障运行时内存数据不被窃取或篡改。
多租户共享集群中,敏感工作负载需要超越传统容器隔离边界的安全保护。
密钥管理、加解密等安全服务需要在运行时保护密钥材料不被外部读取。
说明:
机密计算功能依赖 PCC Device Plugin 组件(pcc-device-plugin)。开启机密计算前,请确保该组件已在集群中安装,pcc-device-plugin 会自动调度到具备机密计算能力的节点,并向 Kubernetes 注册 tke.cloud.tencent.com/pcc-device 扩展资源,供 Pod 使用。详情请参见 PCC Device Plugin 说明

前提条件

已创建 TKE 标准集群,Kubernetes 版本 ≥ 1.16。详情请参见 创建集群
集群所在地域为北京新加坡,且已申请机密计算功能开白(如需开通,请 提交工单)。
集群所在地域的可用区中有 SA5 系列机型可用(机密计算功能仅支持 SA5 系列实例)。
已在集群中安装 pcc-device-plugin 组件。您可在容器服务控制台的组件管理中查找和安装该组件。
当前操作账号已具备原生节点池相关的 CAM 操作权限。

操作步骤

创建原生节点池时开启机密计算

2. 在左侧导航栏,单击集群,进入集群列表页。
3. 单击目标集群 ID,进入集群管理页面。
4. 在左侧导航栏,选择节点管理 > 节点池
5. 在节点池页,单击新建,选择原生节点
6. 原生节点新建页面,配置节点基本信息,并在机型中选择 SA5 系列实例规格。
说明:
机密计算仅支持 SA5 系列机型,选择其他系列机型后无法开启机密计算。
7. 运维功能设置区域,勾选机密计算选项。

8. 高级设置 > Annotations 中,添加以下镜像注解,以指定使用 TencentOS Server 4(UEFI 模式)镜像:
node.tke.cloud.tencent.com/image-label: tlinux4_x86_64_public_uefi

9. 完成其他配置后,单击创建节点池
节点池创建完成后,新建的节点将以机密计算模式运行,pcc-device-plugin 会自动在这些节点上提供 tke.cloud.tencent.com/pcc-device 扩展资源。

修改已有原生节点池的机密计算配置

2. 在左侧导航栏,单击集群,进入集群列表页。
3. 单击目标集群 ID,进入集群管理页面。
4. 在左侧导航栏,选择节点管理 > 节点池
5. 单击目标原生节点池 ID,进入节点池详情页。

6. 运维信息区域,找到机密计算字段所在的区域,单击编辑
7. 参数设置区域,找到 Label/Taint/Annotation,单击编辑
8. 在弹出的编辑参数设置对话框中,在 Annotations 下添加以下镜像注解,单击确定
node.tke.cloud.tencent.com/image-label: tlinux4_x86_64_public_uefi

注意:
修改机密计算配置(含镜像注解更新)为增量生效,仅对修改后新扩容的节点生效,已有节点的机密计算状态不会改变。如需对所有节点生效,需手动替换已有节点。

查看机密计算状态

2. 在左侧导航栏,单击集群,进入集群列表页。
3. 单击目标集群 ID,进入集群管理页面。
4. 在左侧导航栏,选择节点管理 > 节点池
5. 单击目标原生节点池 ID,进入节点池详情页。
6. 运维信息区域,查看机密计算字段,显示已开启未开启

在 Pod 中使用机密计算资源

开启机密计算的节点上,pcc-device-plugin 会注册 tke.cloud.tencent.com/pcc-device 资源。在 Pod 的 resources.limits 中声明该资源,即可使 Pod 调度到机密计算节点并获取机密计算设备访问权限:
apiVersion: v1
kind: Pod
metadata:
name: confidential-pod
spec:
containers:
- name: app
image: nginx:latest
resources:
limits:
tke.cloud.tencent.com/pcc-device: "1"
Pod 创建成功后,容器将在 AMD SEV-SNP 保护的可信执行环境中运行。

使用限制

限制项
限制说明
支持机型
仅支持 SA5 系列机型,其他机型不支持开启机密计算。
支持地域
目前仅支持北京新加坡地域。
开放方式
机密计算功能需申请开白后才能使用,如有需要请联系在线支持。
镜像要求
仅支持 TencentOS Server 4 镜像,且须使用 UEFI 启动模式,不支持传统 BIOS 模式。创建或更新节点池时,须在 Annotations 中添加注解 node.tke.cloud.tencent.com/image-label: tlinux4_x86_64_public_uefi
修改生效范围
修改机密计算配置(含镜像注解更新)仅对之后新扩容的节点生效,已有节点不受影响。
组件依赖
需在集群中安装 pcc-device-plugin 组件,否则节点上的机密计算资源无法被 Pod 使用。

相关操作