EC2 인스턴스에 AMD SEV-SNP 활성화하기

EC2 인스턴스에 AMD SEV-SNP 활성화하기

AMD SEV-SNP를 활성화한 상태로 인스턴스를 시작할 수 있어요. AMD SEV-SNP는 시작 후에는 활성화할 수 없어요. 이 절에서는 Dedicated Host를 할당하고, SEV-SNP로 인스턴스를 시작하고, 펌웨어를 업데이트하고, SEV-SNP가 활성화되었는지 확인하는 방법을 살펴볼게요.

출처: 문서

본문

AMD SEV-SNP를 활성화한 상태로 인스턴스를 시작할 수 있어요. AMD SEV-SNP는 시작 후에는 활성화할 수 없어요.

AMD SEV-SNP 지원 Dedicated Host 할당하기

Dedicated Host에서 AMD SEV-SNP로 인스턴스를 시작하기 전에, AMD SEV-SNP 지원이 활성화된 Dedicated Host를 먼저 할당해야 해요. Dedicated Host는 인스턴스 패밀리(예: m6a, r6a, c6a)로 할당한 다음, 그 패밀리의 지원되는 어떤 인스턴스 유형이라도 호스트에서 실행할 수 있어요. AMD SEV-SNP를 지원하는 Dedicated Host는 모든 상용 AWS 리전에서 할당할 수 있어요.

Console(콘솔) —

AMD SEV-SNP가 활성화된 Dedicated Host를 할당하려면
  • Amazon EC2 콘솔을 https://console.aws.amazon.com/ec2/에서 엽니다.
  • 탐색 창에서 Dedicated Hosts를 선택합니다.
  • Allocate Dedicated Host를 선택합니다.
  • AMD SEV-SNP에서 Enable을 선택합니다.
  • 나머지 호스트 설정을 필요에 따라 구성한 다음 Allocate를 선택합니다.

AWS CLI —

AMD SEV-SNP가 활성화된 Dedicated Host를 할당하려면

allocate-hosts 명령을 --instance-type과 --cpu-options 매개 변수와 함께 사용합니다.

aws ec2 allocate-hosts \
--instance-type "m6a.large" \
--availability-zone "us-east-1a" \
--auto-placement "off" \
--cpu-options AmdSevSnp=enabled \
--quantity 1

다음은 출력 예시예요.

{
  "HostIds": [
    "h-0123456789abcdef0"
  ]
}
참고

AMD SEV-SNP가 활성화된 Dedicated Host를 할당하면, AWS가 최신 펌웨어를 적용하는 동안 호스트가 configuring 상태로 들어가요. 이는 몇 분에서 최대 2시간까지 걸릴 수 있어요. configuring 상태 동안에도 과금이 발생해요.

AMD SEV-SNP Dedicated Host에서 인스턴스 시작하기

Dedicated Host가 구성된 후에는 AMD SEV-SNP를 활성화한 상태로 인스턴스를 시작할 수 있어요.

참고

AMD SEV-SNP로 할당된 Dedicated Host에서 SEV-SNP를 활성화하지 않고 인스턴스를 시작할 수도 있어요. AMD SEV-SNP 인스턴스와 비-SEV-SNP 인스턴스는 같은 호스트에서 나란히 실행될 수 있어요.

AWS CLI —

Dedicated Host에서 AMD SEV-SNP로 인스턴스를 시작하려면

run-instances 명령을 --cpu-options와 --placement 옵션과 함께 사용합니다. h-0123456789abcdef0을 할당된 Dedicated Host의 ID로 바꾸세요.

aws ec2 run-instances \
--instance-type m6a.xlarge \
--image-id ami-0123456789example \
--cpu-options AmdSevSnp=enabled \
--placement HostId=h-0123456789abcdef0

PowerShell —

Dedicated Host에서 AMD SEV-SNP로 인스턴스를 시작하려면

New-EC2Instance cmdlet을 -CpuOption과 -Placement_HostId 매개 변수와 함께 사용합니다.

New-EC2Instance `
-InstanceType m6a.xlarge `
-ImageId ami-0123456789example `
-CpuOption @{AmdSevSnp="enabled"} `
-Placement_HostId h-0123456789abcdef0

AMD SEV-SNP Dedicated Host 펌웨어 업데이트

AMD SEV-SNP가 활성화된 Dedicated Host를 할당하면 AWS가 호스트에 사용 가능한 최신 펌웨어를 적용해요. 펌웨어 업데이트에는 AMD의 보안 패치와 기능 개선이 포함될 수 있어요.

펌웨어 업데이트를 적용하려면 새 호스트를 할당하고(최신 펌웨어를 받아요), 인스턴스를 새 호스트로 옮긴 다음, 이전 호스트를 해제하세요.

  • AMD SEV-SNP가 활성화된 새 Dedicated Host를 할당합니다. 새 호스트는 사용 가능한 최신 펌웨어를 받아요. 자세한 내용은 AMD SEV-SNP 지원 Dedicated Host 할당하기를 참고하세요.
  • 이전 Dedicated Host에서 실행 중인 인스턴스를 중지합니다.
aws ec2 stop-instances \
--instance-ids i-0123456789example
  • 인스턴스 배치(placement)를 수정해 새 Dedicated Host를 대상으로 지정합니다. modify-instance-placement 명령을 사용하세요.
aws ec2 modify-instance-placement \
--instance-id i-0123456789example \
--host-id h-09876543210abcdef
  • 새 Dedicated Host에서 인스턴스를 시작합니다.
aws ec2 start-instances \
--instance-ids i-0123456789example
  • 이전 Dedicated Host를 해제합니다. release-hosts 명령을 사용하세요.
aws ec2 release-hosts \
--host-ids h-0123456789abcdef0
참고

Dedicated Host에 대한 유지 관리 알림은 다른 Dedicated Host 유지 관리 이벤트와 같은 방식으로 받아요. 알림을 받으면 앞의 단계를 따라 업데이트된 펌웨어가 있는 새 호스트로 이동하세요.

공유 테넌시에서 AMD SEV-SNP로 인스턴스 시작하기

US East(Ohio)와 Europe(Ireland)에서는 공유 테넌시(shared tenancy)에서 AMD SEV-SNP로 인스턴스를 시작할 수 있어요.

AWS CLI —

공유 테넌시에서 AMD SEV-SNP로 인스턴스를 시작하려면

run-instances 명령을 --cpu-options 옵션과 함께 사용합니다.

aws ec2 run-instances \
--instance-type m6a.xlarge \
--image-id ami-0123456789example \
--cpu-options AmdSevSnp=enabled

PowerShell —

공유 테넌시에서 AMD SEV-SNP로 인스턴스를 시작하려면

New-EC2Instance cmdlet을 -CpuOption 매개 변수와 함께 사용합니다.

New-EC2Instance `
-InstanceType m6a.xlarge `
-ImageId ami-0123456789example `
-CpuOption @{AmdSevSnp="enabled"}

EC2 인스턴스가 AMD SEV-SNP에 활성화되어 있는지 확인하기

AMD SEV-SNP에 활성화된 인스턴스를 찾을 수 있어요. Amazon EC2 콘솔에는 이 정보가 표시되지 않아요.

AWS CLI —

인스턴스에 AMD SEV-SNP가 활성화되어 있는지 확인하려면

describe-instances 명령을 사용합니다.

aws ec2 describe-instances \
--instance-ids i-1234567890abcdef0 \
--query Reservations[].Instances[].CpuOptions

다음은 출력 예시예요. CpuOptions에 AmdSevSnp가 없다면 AMD SEV-SNP가 비활성화된 거예요.

[
  {
    "AmdSevSnp": "enabled",
    "CoreCount": 1,
    "ThreadsPerCore": 2
  }
]

PowerShell —

인스턴스에 AMD SEV-SNP가 활성화되어 있는지 확인하려면

Get-EC2Instance cmdlet을 사용합니다.

(Get-EC2Instance `
-InstanceId i-1234567890abcdef0).Instances.CpuOptions

다음은 출력 예시예요. AmdSevSnp 값이 없다면 AMD SEV-SNP가 비활성화된 거예요.

AmdSevSnp CoreCount ThreadsPerCore
--------- --------- --------------
enabled 1 2

AWS CloudTrail —

인스턴스 시작 요청의 AWS CloudTrail 이벤트에서 다음 속성은 인스턴스에 AMD SEV-SNP가 활성화되었음을 나타내요.

"cpuOptions": {"AmdSevSnp": "enabled"}

더 알아보기