[发明专利]用于页面粒度、软件控制的多密钥存储器加密的系统、装置和方法在审
申请号: | 201810974077.7 | 申请日: | 2018-08-24 |
公开(公告)号: | CN109558740A | 公开(公告)日: | 2019-04-02 |
发明(设计)人: | D·M·德拉姆;S·查伯拉;A·L·圣托尼;G·奈格;B·E·亨特利;H·M·科斯拉维;B·V·帕特尔;R·L·萨希塔;G·盖尔宗;I·乌齐耶尔;I·T·朔伊纳斯;R·M·桑卡兰 | 申请(专利权)人: | 英特尔公司 |
主分类号: | G06F21/60 | 分类号: | G06F21/60;G06F21/78 |
代理公司: | 永新专利商标代理有限公司 72002 | 代理人: | 刘瑜;王英 |
地址: | 美国加*** | 国省代码: | 美国;US |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 数据行 加密 密钥 密钥标识符 代理 存储器地址 存储器接收 密钥存储器 读取请求 解密数据 密码电路 软件控制 解密 页面 响应 | ||
在一个实施例中,密码电路适于响应于来自第一代理的具有存储器地址的读取请求而从存储器接收至少包括来自加密部分的数据行,从数据行获得用于第一代理的密钥的密钥标识符,使用密钥标识符获得密钥,使用密钥对数据行的至少加密部分解密,并将数据行的至少加密部分的解密数据发送到第一代理。描述并要求保护其他实施例。
技术领域
实施例涉及多租户计算环境中的存储器加密。
背景技术
在多密钥存储器加密中,系统存储器用一个以上的密钥加密以保护信息并向寻求对存储器存取的不同实体提供隔离。目前,多密钥技术具有可缩放性问题,因为识别用于存储器的给定部分的适当密钥存在复杂性。为此,密钥选择器/标识符用于标识相关密钥。用于传递密钥标识符的一种机制是利用未使用的物理地址位(未使用,因为并非所有系统存储器都被填充)。这种方法具有固有的可缩放性问题,因为它窃取了本来可用于寻址存储器的存储器地址空间。添加额外的地址位或其他元数据会消耗额外的管芯面积,从而增加成本并降低性能。随着更传统的企业工作负载转移到云计算环境,数据保护/加密正成为从云服务提供商(CSP)到硬件和系统供应商的基本要求。但是,支持CSP的每个租户的密钥以帮助实现不同CSP客户之间的密码隔离会带来高成本的复杂性并限制可缩放性。
附图说明
图1是根据本发明的实施例的多租户计算环境的框图。
图2是根据本发明的实施例的存储器的框图。
图3是根据实施例的数据行的加密/压缩的表示。
图4是可以根据实施例使用的压缩数据格式的示例。
图5是根据本发明的实施例的方法的流程图。
图6是根据本发明另一实施例的方法的流程图。
图7是根据各种实施例的多租户计算环境的一部分的框图。
图8是根据本发明的实施例的云服务环境的框图。
图9是可用于实现本发明的实施例的装置的框图。
具体实施方式
在各种实施例中,使用技术来以高速缓存和资源有效的方式高效地将用于对存储在存储器中的数据加密/解密的密钥分配给存储器页面。更具体地,实施例可以使用页面到密钥标识符查找表和加密压缩技术的组合来在被存取的数据内嵌入密钥标识符。以这种方式,密钥查找技术与使用物理存储器地址位直接识别密钥一样高效地发生,而没有使用直接识别技术而减少可寻址地址空间的有害影响。此外,实施例使得存储器存取控制能够由软件执行,极大地简化了用于诸如虚拟机(VM)隔离、存储和云安全之类的用途的处理器架构。
执行针对密钥和/或密钥标识符(KeyID)的表查找可能有性能问题,因为每个给定的存储器请求可能发生两次存储器存取(一次用于获得数据行而另一次用于获得密钥/KeyID映射信息)。在实施例中,压缩使得KeyID能够直接嵌入存储器中的数据行中。大多数数据行(例如,超过95%的高速缓存行)对于小密钥标识符可以是足够可压缩的。此压缩在与密钥/KeyID高速缓存相结合时,转换为超过98%的高速缓存行不执行用于获得密钥映射信息的任何额外的存储器读取。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于英特尔公司,未经英特尔公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201810974077.7/2.html,转载请声明来源钻瓜专利网。