云主机的可信度量系统及方法技术方案

技术编号:16970040 阅读:124 留言:0更新日期:2018-01-07 06:48
本发明专利技术提供一种云主机的可信度量系统及方法,在虚拟环境中配置虚拟可信平台模块,通过可信平台模块对物理环境进行可信度量,通过虚拟可信平台模块对虚拟环境进行可信度量,构建了从物理机到虚拟机的完整的可信链,能够实现对云主机的物理环境与虚拟环境的可信完整性验证;所构建的可信链不依赖于物理机的可信平台模块,因而,在虚拟机迁移时,首先在目的宿主机的虚拟PCR寄存器中划分用于保存该虚拟机的度量值的空间,然后将目的宿主机的物理机的各度量值拷贝到虚拟PCR寄存器的相应位,虚拟机启动时,再对该虚拟机进行度量,将度量值保存于虚拟PCR寄存器的相应位,即完成了迁移后虚拟机的可信链重构,可移植性极佳,适于广泛应用于云计算平台。

【技术实现步骤摘要】
云主机的可信度量系统及方法
本专利技术涉及一种云主机的可信度量系统及方法,属于信息安全

技术介绍
目前,云计算平台成为了主要的基础计算平台,云主机包括物理机构建的物理环境与虚拟机构建的虚拟环境。为保证云计算平台的可信性,需要同时保证物理环境和虚拟环境的可信性,这样,对云计算平台的完整性度量既包括物理环境的可信度量,又包括虚拟环境的可信度量。申请号为201510513472.1的中国专利技术专利申请,公开了一种虚拟化的可信服务器信任链的构建方法,其以可信平台模块为信任根,对物理机和虚拟机的各组件进行完整性度量,以保证云主机系统的完整可靠性。上述已公开的技术方案,完全依靠可信平台模块对云主机的物理机和虚拟机进行完整性度量,当虚拟机需要进行迁移等操作时,将破坏信任链的完整性,无法保证虚拟机的可信性,不具有可移植性,在云计算平台中不具有广泛适用性。
技术实现思路
鉴于上述原因,本专利技术的目的在于提供一种云主机的可信度量系统及方法,通过可信平台模块对物理环境进行可信度量,通过虚拟可信平台模块对虚拟环境进行可信度量,构建物理机到虚拟机的可信链,能够保证云主机物理环境与虚拟环境的可信完整性本文档来自技高网...
云主机的可信度量系统及方法

【技术保护点】
云主机的可信度量系统,云主机包括物理机和虚拟机,物理机配置有可信平台模块,其特征在于,包括:虚拟可信平台模块,配置于虚拟机运行的虚拟化软件中,多个虚拟机对应一个虚拟可信平台模块,该虚拟可信平台模块的虚拟寄存器中保存有各虚拟机分别对应的一组度量值,每组度量值对应相应的虚拟机的从物理机到虚拟机的完整可信链。

【技术特征摘要】
1.云主机的可信度量系统,云主机包括物理机和虚拟机,物理机配置有可信平台模块,其特征在于,包括:虚拟可信平台模块,配置于虚拟机运行的虚拟化软件中,多个虚拟机对应一个虚拟可信平台模块,该虚拟可信平台模块的虚拟寄存器中保存有各虚拟机分别对应的一组度量值,每组度量值对应相应的虚拟机的从物理机到虚拟机的完整可信链。2.根据权利要求1所述的云主机的可信度量系统,其特征在于,所述物理机可信启动,将启动过程中生成的各度量值保存于所述可信平台模块的寄存器中。3.根据权利要求2所述的云主机的可信度量系统,其特征在于,所述虚拟机启动,首先从所述寄存器中将所述物理机的各度量值拷贝到所述虚拟寄存器的相应位作为基础度量值,虚拟机可信启动,对虚拟机的各组件进行度量,将生成的各度量值保存于所述虚拟寄存器的相应位。4.根据权利要求3所述的云主机的可信度量系统,其特征在于,所述物理机可信启动过程中,依序对各组件进行度量,将生成的度量值分别与前一位度量值进行哈希运算后,依序保存于所述寄存器的相应位;从所述寄存器的相应位将物理机的各度量值拷贝到所述虚拟寄存器的对应位;所述虚拟机可信启动,依序对虚拟机的各组件进行度量,将生成的度量值分别与前一位度量值进行哈希运算后,依序保存于所述虚拟寄存器的相应位。5.根据权利要求4所述的云主机的可信度量系统,其特征在于,所述虚拟机迁移到目的宿主机,该目的宿主机在其虚拟可信平台模块的虚拟寄存器中划分用于保存该虚拟机的度量值的空间,然后从其可信平台模块中读取物理机的各度量值,将其物理机的各度量值拷贝到该空间的对应位,该虚拟机可信启动,依序对虚拟机的各组件进行度量,将生成的各度量值分别与前一位度量值进行哈希运算后,依序保存于该空间的相应位。6.根据权利要求...

【专利技术属性】
技术研发人员:郑驰梁思谦
申请(专利权)人:大唐高鸿信安浙江信息科技有限公司
类型:发明
国别省市:浙江,33

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1