[发明专利]用于虚拟机的测量的信任根有效
申请号: | 201810461023.0 | 申请日: | 2013-03-06 |
公开(公告)号: | CN108762887B | 公开(公告)日: | 2022-03-11 |
发明(设计)人: | M·E·斯科特-纳什 | 申请(专利权)人: | 英特尔公司 |
主分类号: | G06F9/455 | 分类号: | G06F9/455;G06F21/57;G06F21/64 |
代理公司: | 上海专利商标事务所有限公司 31100 | 代理人: | 张欣;黄嵩泉 |
地址: | 美国加利*** | 国省代码: | 暂无信息 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 用于 虚拟机 测量 信任 | ||
1.一种计算装置,包括:
处理器,以及
与所述处理器耦合的存储器,其中指令存储在所述存储器中,其中所述指令将由所述处理器操作以使得所述装置:
在所述装置的安全区域中提供用于测量的虚拟机信任根vRTM;
提供用于所述装置的宾客虚拟机VM的虚拟机信任平台模块vTPM,所述vTPM在所述装置的不同于所述安全区域的第一区域中被提供;
发起在所述vRTM和所述宾客VM的资源之间的完整性测量链;
在所述vTPM处接收改变存储在所述vTPM的平台配置寄存器PCR中的值的命令;以及
响应于指示所述命令被允许的修改符,改变存储在所述PCR中的所述值,其中,所述命令包括利用与所述PCR相关联的VM资源的完整性测量的密码散列来扩展存储在所述PCR中的所述值的命令。
2.如权利要求1所述的计算装置,其中,所述指令将由所述处理器操作以使得所述装置:
在所述装置的第二安全区域中提供管理虚拟机MVM,所述第二安全区域不同于所述安全区域以及所述第一区域,其中,所述修改符在所述vTPM处从所述MVM通过安全信道被接收。
3.如权利要求2所述的计算装置,其中,所述MVM包括用于测量的虚拟机信任根vRTM。
4.如权利要求1所述的计算装置,其中,所述指令将由所述处理器操作以使得所述装置:
确定是否存在第二完整性测量链将被执行的第二宾客VM;以及
当所述确定为肯定时,提供用于所述第二宾客VM的第二vTPM,并发起在所述第二vRTM和所述第二宾客VM的资源之间的所述第二完整性测量链。
5.一种非瞬态机器可读介质,包括指令,所述指令响应于由第一计算平台的处理设备的执行,使得所述第一计算平台:
接收与第二计算平台的安全区域相关联的完整性测量,其中,所述安全区域包含用于测量的虚拟机信任根vRTM作为在所述vRTM和被布置在所述安全区域外部的宾客虚拟机VM的资源之间的完整性测量链的用于测量的信任根;
提供所述安全区域的所述完整性测量与一个或多个预期值之间的比较的结果;
在所述完整性测量与所述一个或多个预期值不匹配时向所述第一计算平台的另一个组件、另一个计算平台和/或所述第二计算平台提供失配指示符;
在所述完整性测量与所述一个或多个预期值匹配时与所述第二计算平台的宾客虚拟机VM的资源进行通信。
6.如权利要求5所述的介质,其中,进一步使得所述第一计算平台:
向所述第二计算平台的处理设备传输报告所述第二计算平台的所述安全区域的完整性测量的命令,并且其中,所述完整性测量链包括所述宾客VM的虚拟机信任平台模块vTPM的一个或多个完整性测量。
7.如权利要求5所述的介质,其中,提供所述比较的结果包括向所述宾客VM的资源提供所述安全区域的所述完整性测量与所述一个或多个预期值之间的匹配的指示。
8.如权利要求5所述的介质,其中,所述一个或多个预期值基于定义所述vRTM的预期机器可读代码集合。
9.如权利要求5所述的介质,其中,所述安全区域的所述完整性测量是用与所述计算平台相关联的密钥签名的。
10.如权利要求5所述的介质,其中,提供所述比较的结果包括仅当所述安全区域的所述完整性测量匹配所述一个或多个预期值时将所述比较的结果通信给所述宾客VM的所述资源。
11.如权利要求5所述的介质,其中,提供所述比较的结果包括指示所述安全区域的所述完整性测量和所述一个或多个预期值之间的失配。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于英特尔公司,未经英特尔公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201810461023.0/1.html,转载请声明来源钻瓜专利网。