
机密计算技术正在飞速发展。AMD SEV-SNP和Intel TDX等硬件基础已经就绪,它们能够创建机密虚拟机(VM),为使用中的敏感数据提供更强的保护。最新发布的Ubuntu 26.04 LTS(长期支持版)已原生集成对这两项技术的宿主机和客户机支持,使机密计算成为Ubuntu虚拟化方案的原生组成部分。
然而,下一波功能仍在开发和上游合入过程中。机密VM的在线迁移、可信设备分配、加速器支持、改进的证明流程,以及TEE设备接口安全协议(TDISP)等技术,都需要对虚拟化堆栈进行全栈改动。这些特性并非依赖于单一组件,而是需要内核、KVM、QEMU、libvirt、OVMF以及周边工具链协同支持,才能让用户真正用起来。
这就给企业级Linux发行版带来了挑战:生产环境需要LTS的稳定性,但硬件创新不会等待两年一次的大版本。如何解决这一矛盾?
Ubuntu LTS版本专为生产环境打造:它们提供稳定的基础、可预测的生命周期和长期安全维护。正是这些特性让企业将其用于关键基础设施。
但虚拟化与硬件紧密耦合。当CPU厂商增加新能力时,软件堆栈必须随之演进。对于机密计算,该堆栈包括内核和KVM、QEMU、libvirt、OVMF等固件以及管理工具。
问题的关键在于,机密计算功能很少同时抵达所有相关组件。例如:处理器可能早于内核提供完备接口就支持某功能;QEMU可能需要新增支持来模拟该特性;libvirt需要新的抽象层让用户不必编写复杂的QEMU命令行就能配置;OVMF需要调整才能让机密客户机正确启动;证明组件也要成熟到能证明工作负载在何处、如何运行。只有当这些环节对齐时,功能才真正可用。
早在Ubuntu 26.04 LTS之前,Ubuntu就已拥有内核级别的硬件使能(HWE)模型。这是机密计算使能的核心:包括KVM支持、内存管理变更、CPU特性启用,以及机密VM依赖的低级接口。
但内核只是其中一层。如果内核向前推进,而QEMU、libvirt或固件落后太多,用户仍然无法端到端使用新的虚拟化能力。机密计算使这一现象尤为突出,因为功能边界同时跨越多个层次。
这就是为什么传统LTS模型对于快速演进的虚拟化特性难以胜任。如果用户必须等待下一个LTS才能获得更新的虚拟化组件,他们可能被迫在平台稳定性和新硬件能力之间做出取舍。
对于机密计算而言,这种权衡并不理想。该技术正越来越多地应用于受监管工作负载、AI基础设施、主权云、金融服务和敏感数据处理等场景。这些场景的用户既需要稳定性,也需要能够发挥新硬件价值的特性。
Ubuntu 26.04 LTS推出了专门的虚拟化HWE堆栈。
思路很简单:用户继续留在Ubuntu LTS上,同时可以选择使用经过验证的更新版虚拟化组件。
虚拟化HWE堆栈包括以下组件包:
这扩展了HWE的范围,不再仅仅通过内核使能新硬件。现在Ubuntu还能同步更新关键的虚拟化组件,这些组件负责在虚拟化环境中暴露、配置和操作硬件。
该模型在LTS生命周期内实现了一个滚动使能窗口。在Ubuntu LTS的前两年,虚拟化HWE堆栈每六个月升级一次,以匹配Ubuntu支持的最新上游版本。实际上,这意味着堆栈可以跟随Ubuntu临时版本的发布节奏,同时用户仍拥有LTS基础。
时间安排经过精心设计:新版本不会立即推入LTS。它们首先在Ubuntu临时版本中经过充分测试,在验证成熟后才向LTS用户发布。
这为用户提供了更好的平衡:既能获得LTS版本的操作信心,又能在需要时获得更新虚拟化能力的途径。
滚动模型之所以重要,是因为硬件使能不是一次性事件。一项新的机密计算功能可能分阶段进入上游:内核支持先出现,接着是QEMU支持,然后libvirt添加配置方式,固件支持稍后成熟,工具和文档随后跟上。对于用户而言,只有当发行版中链路上足够多的环节就位时,该功能才算真正可用。
六个月的HWE节奏让Ubuntu能够定期吸收这些工作,而不会把LTS变成不受控的滚动发布。这是关键的平衡:基础OS保持LTS,但虚拟化堆栈在硬件使能变化最迅速的时期拥有向前演进的支持路径。
这对机密计算至关重要。诸如机密VM在线迁移、可信I/O、可信设备分配和加速器使能等功能,将经过多个上游周期才能成熟。滚动HWE模型为Ubuntu提供了一种机制,能够随着堆栈成熟将这些能力带给LTS用户,而不是让他们等待下一个LTS版本。
虚拟化HWE堆栈是选择加入的:除非用户明确选择HWE堆栈,否则现有系统继续使用基础虚拟化堆栈。对于追求最小变更的组织,基础堆栈保持默认状态。对于需要更新硬件使能的用户,HWE堆栈提供了受支持的路径。
Ubuntu还提供了ubuntu_virt_helper工具,帮助用户以整体方式管理堆栈。这一点很重要,因为虚拟化并非单个软件包,而是一组需要协同更新的组件。只切换其中一个组件可能导致系统处于不完整或不一致的状态。
对于构建机密计算环境的用户,虚拟化HWE堆栈意味着他们不必在两个糟糕选项之间挣扎:既不需要为了获取更新的虚拟化能力而离开LTS,也不需要等到下一个LTS才能受益于正在上游堆栈中演进的功能。
相反,他们可以继续使用Ubuntu 26.04 LTS,并在硬件、工作负载或功能需求要求时,选择加入更新的虚拟化堆栈。
这对于从事以下工作的组织尤为重要:
关注微信号:智享开源 ,及时了解更新信息。
原文链接:https://ubuntu.com//blog/ubuntu-virtualization-hwe-stack-confidential-computing
你必须 登录 才能发表评论.
| 微信捐赠 | 支付宝捐赠 |
|---|---|
![]() |
![]() |
扫码关注公众号:智享开源

还没有任何评论,你来说两句吧!