Confidential containers protect cloud-native workloads using trusted execution environments (TEEs). However, existing Container-in-TEE designs (e.g., Confidential Containers (CoCo)) encapsulate the entire runtime within the TEE, inflating the trusted computing base (TCB) and introducing redundant components and cross-layer overhead. We present Arca, a lightweight confidential container framework based on a TEE-in-Container architecture that isolates each workload in an independent, hardware-enforced trust domain while keeping orchestration logic outside the TEE. This design minimizes inter-layer dependencies, confines compromise to per-container boundaries, and restores the TEE's minimal trust principle. We implemented Arca on Intel SGX, Intel TDX, and AMD SEV. Experimental results show that Arca achieves near-native performance and outperforms CoCo in most benchmarks, while the reduced TCB significantly improves verifiability and resilience against host-level compromise. Arca emonstrates that efficient container management and strong runtime confidentiality can be achieved without sacrificing security assurance.


翻译:机密容器利用可信执行环境(TEE)保护云原生工作负载。然而,现有的“容器在TEE内”设计(例如机密容器(CoCo))将整个运行时封装在TEE内部,导致可信计算基(TCB)膨胀,并引入了冗余组件和跨层开销。我们提出了Arca,一个基于“TEE在容器内”架构的轻量级机密容器框架。该架构将每个工作负载隔离在独立的、硬件强制的信任域中,同时将编排逻辑保留在TEE之外。此设计最小化了层间依赖,将安全威胁限制在每个容器的边界内,并恢复了TEE的最小信任原则。我们在Intel SGX、Intel TDX和AMD SEV上实现了Arca。实验结果表明,Arca实现了接近原生的性能,在大多数基准测试中优于CoCo,同时其缩减的TCB显著提升了可验证性以及对宿主机级安全威胁的抵御能力。Arca证明了高效的容器管理和强大的运行时机密性可以在不牺牲安全保障的前提下实现。

0
下载
关闭预览

相关内容

《面向军事网络的下一代云事件响应》
专知会员服务
12+阅读 · 2025年11月2日
利用云技术进行部队部署、战斗并取得胜利
专知会员服务
22+阅读 · 2024年12月6日
国家标准《信息技术云计算参考架构》
专知会员服务
35+阅读 · 2024年5月24日
《可信密态计算白皮书》正式发布!48页pdf
专知会员服务
35+阅读 · 2022年9月29日
ArchSummit 全球架构师峰会顺利落地深圳
极客邦科技Geekbang
10+阅读 · 2022年7月22日
基于 SonarQube 的增量代码扫描
DevOps时代
12+阅读 · 2019年7月18日
工行基于MySQL构建分布式架构的转型之路
炼数成金订阅号
15+阅读 · 2019年5月16日
浅谈 Kubernetes 在生产环境中的架构
DevOps时代
11+阅读 · 2019年5月8日
国家自然科学基金
0+阅读 · 2017年12月31日
国家自然科学基金
0+阅读 · 2017年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
VIP会员
相关基金
国家自然科学基金
0+阅读 · 2017年12月31日
国家自然科学基金
0+阅读 · 2017年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
Top
微信扫码咨询专知VIP会员