Les® Intel Trust Domain Extensions (Intel® TDX) sont une technologie de sécurité matérielle conçue pour protéger les machines virtuelles (VM) contre tout accès non autorisé, même par le logiciel système qui les gère. TDX permet une nouvelle catégorie de charges de travail connues sous le nom de machines virtuelles confidentielles, qui maintiennent les données et le code privés pendant leur utilisation.
TDX fait partie du portefeuille plus large de Confidential Computing d’Intel, axé sur la protection des charges de travail sensibles dans des environnements cloud modernes multi-locataires.
Le problème que résout Intel® TDX
Dans les modèles de virtualisation traditionnels :
Ce modèle crée des risques lorsque les charges de travail s’exécutent dans des environnements partagés ou non fiables.
Qu’est-ce qu’un Intel® TDX en domaine de confiance ?
Intel® TDX introduit le concept de domaine de confiance (TD).
Un domaine de confiance est :
Même un logiciel fonctionnant au niveau de privilège le plus élevé en dehors du TD ne peut ni inspecter ni modifier son état mémoire ou CPU.
Comment fonctionne Intel® TDX (haut niveau)
Le processeur Intel impose une isolation stricte entre :
Cela réduit la dépendance aux contrôles de sécurité basés sur des logiciels.
Chaque Domaine de Confiance utilise :
La mémoire chiffrée ne peut pas être lue ou réutilisée par d’autres composants.
Intel® TDX limite et valide les interactions entre :
Seules les opérations approuvées sont autorisées, réduisant ainsi la surface d’attaque.
Intel® TDX prend en compte l’attestation à distance, permettant à une charge de travail de prouver :
C’est crucial pour les déploiements zéro confiance et conformités.
Intel® TDX vs machines virtuelles traditionnelles
| Caractéristiques | VM traditionnelle | Intel® TDX |
| Confiance en hyperviseur | Totalement digne de confiance | Traité comme non digne de confiance |
| Visibilité en mémoire | Lisible par hôte | Chiffré et isolé |
| Isolement | Basé sur des logiciels | Imposé matériellement |
| Adéquation du cloud | Standard | Charges de travail confidentielles |
Intel® TDX vs Intel® SGX
| Caractéristiques | Intel® SGX | Intel® TDX |
| Portée de protection | Enclaves d’application | Machine virtuelle complète |
| Modèle de programmation | Spécialisé | OS et VM standards |
| Évolutivité cloud | Limité | Haut |
| Utilisation principale | Sécurité au niveau de l’application | Sécurité au niveau VM |
Intel® TDX est conçu spécifiquement pour les VM confidentielles à l’échelle du cloud, tandis que SGX se concentre sur l’isolation au niveau applicatif.
Cas d’usage courants
Intel® TDX est bien adapté à :
Avantages de l’Intel® TDX
