Zum Hauptinhalt springen
Cloud / Google Cloud / Produkte / Confidential Computing - Verschlüsselung während der Verarbeitung

Confidential Computing - Verschlüsselung während der Verarbeitung

Confidential VMs verschlüsseln Daten im RAM während der Verarbeitung per AMD SEV/SEV-SNP oder Intel TDX. Schutz vor physischem Zugriff.

Compute
Preismodell Aufpreis auf die zugrunde liegenden Compute-Engine-Preise
Verfügbarkeit Global mit EU-Regionen
Datensouveränität EU-Regionen verfügbar
Zuverlässigkeit SLA gemäß Anbieter (siehe offizielle SLA-Seite), analog zu Compute Engine SLA

Confidential Computing verschlüsselt Daten während der Verarbeitung im Arbeitsspeicher. Hardware-basierte Sicherheit schützt sensible Workloads selbst vor Zugriff auf Hypervisor oder physische Hardware.

Was ist Confidential Computing?

Traditionelle Verschlüsselung schützt Daten “at rest” (auf Festplatten) und “in transit” (bei der Übertragung). Confidential Computing schließt eine weitere Lücke: Daten “in use” während der Verarbeitung im Arbeitsspeicher.

Confidential VMs nutzen je nach Maschinenserie unterschiedliche Hardware-Technologien zur Speicherverschlüsselung: AMD SEV beziehungsweise das erweiterte SEV-SNP auf N2D-Instanzen, Intel TDX auf C3-Instanzen sowie AMD SEV auf C4D-Instanzen (aktuell in der Preview-Phase). Die Schlüssel werden direkt in der CPU verwaltet.

Kernfunktionen

  • Hardware-Verschlüsselung: AMD SEV/SEV-SNP oder Intel TDX verschlüsseln den Arbeitsspeicher
  • Mehrere unterstützte Maschinenserien: N2D, C3 und (in Preview) C4D
  • Attestation: Kryptografischer Nachweis der Sicherheitskonfiguration
  • Geringer Overhead: Laut Google für AMD SEV zwischen kaum messbar und gering
  • Confidential GKE Nodes: Verschlüsselung auf Node-Ebene für Kubernetes-Workloads
  • Confidential Space: Sichere Umgebung für Multi-Party-Berechnungen ohne Offenlegung der Rohdaten

Typische Anwendungsfälle

Verarbeitung sensibler Daten

Gesundheitsdaten, Finanztransaktionen oder personenbezogene Daten mit hohem Schutzbedarf profitieren von zusätzlichem Schutz während der Verarbeitung im Arbeitsspeicher.

Multi-Party Computation

Mehrere Unternehmen wollen gemeinsam auf Daten rechnen (z.B. Fraud Detection), ohne die Rohdaten zu teilen. Confidential Space ermöglicht Berechnungen in einer vertrauenswürdigen, attestierten Umgebung.

Regulated Workloads

Für Branchen mit strengen Datenschutzanforderungen (Finanzdienstleister, Gesundheitswesen) bietet Confidential Computing einen zusätzlichen technischen Baustein über Standard-Verschlüsselung hinaus.

Confidential VMs vs. Shielded VMs

FeatureShielded VMsConfidential VMs
Secure BootJaJa
vTPMJaJa
Integrity MonitoringJaJa
Verschlüsselung des ArbeitsspeichersNeinJa
Verfügbare MaschinenserienBreite AuswahlN2D, C3, C4D (Preview)

Vorteile

  • Zusätzliche Sicherheitsebene: Schutz vor Zugriff auf Hypervisor-Ebene und bestimmten physischen Angriffsszenarien
  • Keine Code-Änderungen: Bestehende Anwendungen laufen unverändert auf Confidential VMs
  • Hardware-basiert: AMD SEV/SEV-SNP oder Intel TDX übernehmen die Verschlüsselung in der CPU
  • Attestation: Kryptografischer Nachweis der Sicherheitskonfiguration möglich

Integration mit innFactory

Als zertifizierter Google Cloud Partner unterstützt innFactory Sie bei Confidential Computing: Sicherheitsarchitektur, Migration sensibler Workloads und Compliance-Beratung.

Typische Anwendungsfälle

Verarbeitung sensibler Daten
Multi-Party Computation
Regulated Workloads
Privacy-preserving ML

Technische Spezifikationen

Machines N2D (SEV/SEV-SNP), C3 (Intel TDX), C4D (SEV, Preview)
Overhead Laut Google minimal bis vernachlässigbar bei AMD SEV
Technology AMD SEV, AMD SEV-SNP, Intel TDX

Häufig gestellte Fragen

Was ist Confidential Computing?

Confidential Computing verschlüsselt Daten während der Verarbeitung im Arbeitsspeicher, nicht nur im Ruhezustand oder bei der Übertragung. Die Verschlüsselung erfolgt auf Hardware-Ebene, etwa mit AMD SEV/SEV-SNP oder Intel TDX. Selbst mit Zugriff auf Hypervisor oder physische Hardware lassen sich die Daten dadurch nicht ohne Weiteres lesen.

Was ist der Unterschied zwischen Confidential VMs und Shielded VMs?

Shielded VMs schützen vor Rootkits und Bootkits durch Secure Boot, vTPM und Integrity Monitoring. Confidential VMs verschlüsseln zusätzlich den gesamten Arbeitsspeicher während der Verarbeitung. Confidential VMs bieten damit einen zusätzlichen Schutzmechanismus gegenüber Shielded VMs.

Welchen Performance-Overhead haben Confidential VMs?

Laut Google liegt der Performance-Unterschied zwischen einer AMD-SEV-Confidential-VM und einer Standard-Compute-Engine-VM zwischen praktisch keinem Unterschied und einem geringen Overhead. Der genaue Wert hängt vom Workload und der gewählten Technologie ab.

Welche Maschinentypen unterstützen Confidential Computing?

Confidential VMs sind für mehrere Maschinenserien verfügbar, unter anderem N2D mit AMD SEV beziehungsweise SEV-SNP, C3 mit Intel TDX sowie C4D mit AMD SEV in der Preview-Phase. Die vollständige und aktuelle Liste unterstützter Konfigurationen führt Google in der Dokumentation.

Was kostet Confidential Computing?

Confidential VMs basieren auf regulären Compute-Engine-Maschinentypen und kosten gegenüber der jeweiligen Standardkonfiguration einen Aufpreis. Die genaue Höhe hängt von Maschinenserie und Region ab und ist der offiziellen Pricing-Seite zu entnehmen.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Google Cloud (offizielle Dokumentation). Diese Seite stellt kein Angebot von Google Cloud dar.

Google Cloud Partner

innFactory ist zertifizierter Google Cloud Partner. Wir bieten Beratung, Implementierung und Managed Services.

Google Cloud Partner

Ähnliche Produkte anderer Cloud-Anbieter

Andere Cloud-Anbieter bieten vergleichbare Services in dieser Kategorie. Als Multi-Cloud Partner helfen wir bei der richtigen Wahl.

STACKIT

STACKIT Compute Engine - Virtuelle Maschinen

STACKIT Compute Engine: Skalierbare VMs aus deutschen und österreichischen Rechenzentren. DSGVO-konform, …

Preismodell Pay-as-you-go (stündliche Abrechnung)
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT Compute Engine GPU - GPU-Instanzen

STACKIT Compute Engine GPU: NVIDIA H100, A100 und L40S aus deutschen Rechenzentren für KI-Training und Inference, …

Preismodell Pay-per-use (stündliche Abrechnung)
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT Linux Server - Managed Linux VMs

STACKIT Linux Server: virtuelle Maschinen mit Ubuntu, Debian, RHEL, Rocky Linux, AlmaLinux, openSUSE u.a. aus deutschen …

Preismodell Compute-Engine-Stundenpreis pro vCPU/RAM …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT Red Hat Enterprise Linux - RHEL VMs

STACKIT RHEL: Red Hat Enterprise Linux Images aus deutschen Rechenzentren, SAP-zertifiziert. DSGVO-konform.

Preismodell Pay-per-use für VM und RHEL-Lizenz …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT Run Command - Skripte ohne SSH ausführen

STACKIT Run Command ermöglicht die sichere Remote-Ausführung von Skripten auf Compute Engine-Instanzen ohne direkte …

Preismodell Inklusive in Compute Engine
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT Server Agent - Server verwalten und überwachen

STACKIT Server Agent: leichtgewichtiger Agent zum Überwachen und Verwalten von STACKIT Servern, Basis für Run Command …

Preismodell Preise gemäß STACKIT Preisrechner
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →

60 vergleichbare Produkte bei anderen Cloud-Anbietern gefunden.

Bereit, mit Confidential Computing - Verschlüsselung während der Verarbeitung zu starten?

Unsere zertifizierten Google Cloud Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren