Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

GCP Confidential VMs

cloud

Définition

Les Confidential VMs de Google Cloud Platform sont des machines virtuelles Compute Engine qui chiffrent automatiquement les données en mémoire (data in use) via des technologies hardware, protégeant les workloads contre les accès non autorisés même de la part des opérateurs de l'infrastructure cloud. Elles s'appuient sur AMD Secure Encrypted Virtualization (SEV) ou AMD SEV-Secure Nested Paging (SEV-SNP) pour chiffrer la mémoire de la VM avec des clés gérées par le processeur AMD EPYC. Les Confidential VMs GCP utilisent les séries de machines N2D (AMD EPYC Rome/Milan) et C3 (Intel TDX). La fonctionnalité Confidential VM s'active via une simple case à cocher dans la console GCP ou un paramètre Terraform (enable_confidential_compute: true dans le boot_disk_encryption_key ou dans la définition de l'instance). Aucune modification du code de l'application ni du système d'exploitation n'est requise : l'image VM existante tourne sans changement dans un environnement confidentiel. Le chiffrement de la mémoire des Confidential VMs est transparent : AMD SEV génère une clé de chiffrement unique par VM au démarrage, stockée exclusivement dans le processeur AMD EPYC. Cette clé n'est jamais accessible à l'hyperviseur Google, aux administrateurs GCP, ni au firmware. Si un attaquant compromet l'hyperviseur ou l'infrastructure physique, la mémoire de la VM reste chiffrée et illisible. L'attestation des Confidential VMs GCP (via Google Cloud Attestation) permet de vérifier cryptographiquement que la VM s'exécute bien dans un environnement SEV/TDX légitime sur l'infrastructure Google. Des workloads partenaires (confidential parties) peuvent demander et vérifier l'attestation avant de transmettre des données sensibles, implémentant un vrai modèle de confiance zéro même vis-à-vis du cloud provider. Les cas d'usage incluent : traitement de données médicales sensibles (HDS), analyses financières propriétaires, traitement de données DPO sous RGPD avec exigences de data minimization, et multi-party computation (plusieurs organisations traitant leurs données combinées sans les révéler).

Activation sur GKE : Confidential Nodes

Dans GKE, activez les Confidential Nodes sur un node pool spécifique : gcloud container node-pools create confidential-pool --cluster=my-cluster --machine-type=n2d-standard-4 --enable-confidential-nodes. Déployez les pods sensibles sur ce pool via NodeSelector ou NodeAffinity. Combinez avec Workload Identity pour que ces pods accèdent aux APIs GCP avec des identités dédiées et des permissions minimales. Cette configuration est recommandée pour les workloads traitant des données de santé ou financières.

Vérification de l'attestation

Vérifiez l'attestation d'une Confidential VM via Google Cloud Attestation Service. L'attestation retourne un rapport signé par AMD (VCEK - Versioned Chip Endorsement Key) confirmant : le modèle de CPU, la version du firmware, et que SEV est bien actif. Utilisez l'API attestation.googleapis.com pour récupérer et vérifier ce rapport. Des bibliothèques open source (go-tpm-tools, gcloud-attestation-verifier) facilitent l'intégration de la vérification d'attestation dans vos applications.

Limitations et considérations

Les Confidential VMs ont des limitations à connaître : certaines fonctionnalités Compute Engine ne sont pas disponibles (live migration est désactivée, vCPUs limités à 224 max selon la série), des coûts supérieurs aux VMs standard (environ 15% de surcoût), et des performances légèrement inférieures en raison du chiffrement mémoire (1-5% selon les workloads). Évaluez le rapport coût/bénéfice : réservez les Confidential VMs aux workloads traitant les données les plus sensibles.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis