JPWO2020183278A5 - - Google Patents

Download PDF

Info

Publication number
JPWO2020183278A5
JPWO2020183278A5 JP2021549560A JP2021549560A JPWO2020183278A5 JP WO2020183278 A5 JPWO2020183278 A5 JP WO2020183278A5 JP 2021549560 A JP2021549560 A JP 2021549560A JP 2021549560 A JP2021549560 A JP 2021549560A JP WO2020183278 A5 JPWO2020183278 A5 JP WO2020183278A5
Authority
JP
Japan
Prior art keywords
secure
hypervisor
virtual machine
interface control
instruction
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2021549560A
Other languages
English (en)
Other versions
JP7386882B2 (ja
JP2022522663A (ja
Publication date
Priority claimed from US16/296,316 external-priority patent/US10956188B2/en
Application filed filed Critical
Publication of JP2022522663A publication Critical patent/JP2022522663A/ja
Publication of JPWO2020183278A5 publication Critical patent/JPWO2020183278A5/ja
Application granted granted Critical
Publication of JP7386882B2 publication Critical patent/JP7386882B2/ja
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Claims (15)

  1. システムのホスト・サーバ上に作成される仮想マシンによって、命令のストリームを実行することであって、前記命令のストリームからの命令はハイパーバイザに対してインターセプトされるべきものである、前記実行することと、
    前記仮想マシンがセキュア仮想マシンであるという判定に基づいて、前記ハイパーバイザが前記セキュア仮想マシンの任意のデータに直接アクセスすることを防ぐことと、
    前記ホスト・サーバのセキュア・インターフェース制御によって、
    前記命令が前記セキュア・インターフェース制御自身によって解釈可能ではないという判定に基づいて、
    前記セキュア・インターフェース制御によって、前記セキュア仮想マシンから前記命令に関連する1つ以上のパラメータ・データを抽出することと、
    前記セキュア・インターフェース制御によって、前記1つ以上のパラメータ・データを前記ハイパーバイザがアクセス可能なバッファに記憶することと、
    前記セキュア・インターフェース制御によって、前記ハイパーバイザに前記命令をインターセプトすることとを行うことと
    を含む、方法。
  2. 前記命令が前記セキュア・インターフェース制御自身によって解釈可能であるという判定に基づいて、
    前記セキュア・インターフェース制御によって前記命令を実行することと、
    前記命令のストリームの実行を続けるために実行制御を前記セキュア仮想マシンに戻すことと
    を行う、請求項1に記載の方法。
  3. 前記命令をインターセプトすることはさらに、
    前記セキュア・インターフェース制御によって、前記命令が部分的に完了したことを示す第1のフラグをセットすることと、
    前記セキュア・インターフェース制御によって、前記セキュア仮想マシンが実行に対してロック状態であることを示す第2のフラグをセットすることと
    を含む、請求項1または2に記載の方法。
  4. 前記セキュア・インターフェース制御は、前記ロック状態の前記セキュア仮想マシンをディスパッチすることを防ぎ、前記ロック状態は、前記セキュア仮想マシンが前記ハイパーバイザからの応答を待っていることを示す、請求項3に記載の方法。
  5. 前記命令が実行されるときにプログラム例外をもたらすという前記セキュア・インターフェース制御による判定に基づいて、前記セキュア仮想マシンに前記例外を提供することをさらに含む、請求項1ないし4のいずれか一項に記載の方法。
  6. 前記ハイパーバイザによる前記命令の実行の完了の際に、前記セキュア・インターフェース制御によって、前記ハイパーバイザからの応答によって前記セキュア仮想マシンの状態を更新することをさらに含み、前記状態の少なくとも一部分は、前記ハイパーバイザがアクセス不可能なメモリのセキュア部分に記憶されている、請求項1ないし5のいずれか一項に記載の方法。
  7. 前記ハイパーバイザは、前記命令に対する前記応答を専用バッファに記憶する、請求項6に記載の方法。
  8. 前記実行の完了の際に、前記ハイパーバイザによって生成された前記応答が有効でないという判定に基づいて、前記セキュア・インターフェース制御によって前記ハイパーバイザに対するエラー条件をインターセプトすることをさらに含む、請求項6または7に記載の方法。
  9. メモリと、
    セキュア・インターフェース制御と、
    前記メモリおよび前記セキュア・インターフェース制御と結合された処理ユニットとを含むシステムであって、
    前記処理ユニットは、複数の仮想マシンをホストするハイパーバイザを実行するように構成され、前記ハイパーバイザはセキュア仮想マシンの任意のデータに直接アクセスすることを禁止されており、前記ハイパーバイザは前記仮想マシンからの1つ以上のゲスト命令を解釈するよう、請求項1ないし8のいずれか1項に記載の方法を行うように構成される、システム。
  10. コンピュータに、請求項1ないし8のいずれか1項に記載の方法を実行させるためのコンピュータ・プログラム。
  11. 請求項10に記載のコンピュータ・プログラムを記録したプログラム製品。
  12. システムのホスト・マシンにおけるハイパーバイザによって、セキュア仮想マシンからのゲスト命令を実行することであって、前記ハイパーバイザは前記セキュア仮想マシンの任意のデータに直接アクセスすることを禁止されている、前記実行することと、
    前記ハイパーバイザによって、前記ゲスト命令に対する応答を予め定められたバッファに記憶することと、
    前記ホスト・マシンのセキュア・インターフェース制御によって、前記応答を状態記述子の指定レジスタにコピーすることによって前記応答によって前記セキュア仮想マシンの前記状態記述子を更新することとを含み、前記状態記述子は前記ハイパーバイザによってアクセス不可能なメモリのセキュア部分に記憶されている、方法。
  13. 前記ハイパーバイザによって生成された前記応答が有効でないという判定に基づいて、前記セキュア・インターフェース制御によって前記ハイパーバイザに対するエラー条件をインターセプトすることをさらに含む、請求項12に記載の方法。
  14. 前記セキュア・インターフェース制御によって、前記セキュア仮想マシンに関連する第1のフラグをリセットすることを含み、前記リセットは、命令ストリームの実行を続けるために前記セキュア仮想マシンがディスパッチされ得ることを示す、請求項12または13に記載の方法。
  15. メモリと、
    セキュア・インターフェース制御と、
    前記メモリおよび前記セキュア・インターフェース制御と結合された処理ユニットとを含むシステムであって、
    前記処理ユニットは、複数の仮想マシンをホストするハイパーバイザを実行するように構成され、前記ハイパーバイザはセキュア仮想マシンの任意のデータに直接アクセスすることを禁止されており、前記ハイパーバイザは前記仮想マシンからの1つ以上のゲスト命令を解釈するよう、請求項12ないし14のいずれか1項に記載の方法を行うように構成される、システム。
JP2021549560A 2019-03-08 2020-02-27 セキュア仮想マシン環境におけるゲスト命令の透過的解釈 Active JP7386882B2 (ja)

Applications Claiming Priority (3)

Application Number Priority Date Filing Date Title
US16/296,316 US10956188B2 (en) 2019-03-08 2019-03-08 Transparent interpretation of guest instructions in secure virtual machine environment
US16/296,316 2019-03-08
PCT/IB2020/051667 WO2020183278A1 (en) 2019-03-08 2020-02-27 Transparent interpretation of guest instructions in secure virtual machine environment

Publications (3)

Publication Number Publication Date
JP2022522663A JP2022522663A (ja) 2022-04-20
JPWO2020183278A5 true JPWO2020183278A5 (ja) 2022-06-07
JP7386882B2 JP7386882B2 (ja) 2023-11-27

Family

ID=72335225

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2021549560A Active JP7386882B2 (ja) 2019-03-08 2020-02-27 セキュア仮想マシン環境におけるゲスト命令の透過的解釈

Country Status (6)

Country Link
US (1) US10956188B2 (ja)
JP (1) JP7386882B2 (ja)
CN (1) CN113544678A (ja)
DE (1) DE112020000280B4 (ja)
GB (1) GB2595428B (ja)
WO (1) WO2020183278A1 (ja)

Families Citing this family (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US11068310B2 (en) * 2019-03-08 2021-07-20 International Business Machines Corporation Secure storage query and donation
US11176054B2 (en) 2019-03-08 2021-11-16 International Business Machines Corporation Host virtual address space for secure interface control storage
US11550941B2 (en) * 2020-04-30 2023-01-10 Red Hat, Inc. Secure modular devices
CN112631661B (zh) * 2020-12-16 2024-04-02 中国电子信息产业集团有限公司 程序安全管控方法、装置、设备及存储介质
US12020059B2 (en) * 2021-08-30 2024-06-25 International Business Machines Corporation Inaccessible prefix pages during virtual machine execution
CN114615035B (zh) * 2022-02-28 2023-12-08 亚信科技(成都)有限公司 安全检测方法、服务器及存储介质

Family Cites Families (35)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5896499A (en) 1997-02-21 1999-04-20 International Business Machines Corporation Embedded security processor
WO2005036367A2 (en) 2003-10-08 2005-04-21 Unisys Corporation Virtual data center that allocates and manages system resources across multiple nodes
US20080059556A1 (en) 2006-08-31 2008-03-06 Egenera, Inc. Providing virtual machine technology as an embedded layer within a processing platform
US8762687B2 (en) 2008-05-24 2014-06-24 Via Technologies, Inc. Microprocessor providing isolated timers and counters for execution of secure code
EP2172862A1 (en) 2008-10-02 2010-04-07 Broadcom Corporation Secure virtual machine manager
US8555377B2 (en) 2010-04-29 2013-10-08 High Cloud Security Secure virtual machine
US8856504B2 (en) 2010-06-07 2014-10-07 Cisco Technology, Inc. Secure virtual machine bootstrap in untrusted cloud infrastructures
CN102811239B (zh) 2011-06-03 2017-09-12 中兴通讯股份有限公司 一种虚拟机系统及其安全控制方法
KR101323858B1 (ko) 2011-06-22 2013-11-21 한국과학기술원 가상화 시스템에서 메모리 접근을 제어하는 장치 및 방법
US8788763B2 (en) 2011-10-13 2014-07-22 International Business Machines Corporation Protecting memory of a virtual guest
EP2867770B1 (en) 2012-06-29 2020-05-27 Intel Corporation Methods, systems and apparatus to capture error conditions in lightweight virtual machine managers
US8656482B1 (en) 2012-08-20 2014-02-18 Bitdefender IPR Management Ltd. Secure communication using a trusted virtual machine
WO2014081611A2 (en) 2012-11-20 2014-05-30 Unisys Corporation Error recovery in securely partitioned virtualization system with dedicated resources
GB2515536A (en) 2013-06-27 2014-12-31 Ibm Processing a guest event in a hypervisor-controlled system
EP3028210B1 (en) 2013-08-02 2020-01-08 OLogN Technologies AG Secure server in a system with virtual machines
US9355050B2 (en) 2013-11-05 2016-05-31 Qualcomm Incorporated Secure, fast and normal virtual interrupt direct assignment in a virtualized interrupt controller in a mobile system-on-chip
US9792448B2 (en) 2014-02-28 2017-10-17 Advanced Micro Devices, Inc. Cryptographic protection of information in a processing system
US9672058B2 (en) 2014-03-13 2017-06-06 Unisys Corporation Reduced service partition virtualization system and method
US9483639B2 (en) 2014-03-13 2016-11-01 Unisys Corporation Service partition virtualization system and method having a secure application
US9213569B2 (en) 2014-03-27 2015-12-15 International Business Machines Corporation Exiting multiple threads in a computer
KR20160033517A (ko) 2014-09-18 2016-03-28 한국전자통신연구원 인터럽트 컨트롤러를 위한 하이브리드 가상화 방법
GB2532415A (en) * 2014-11-11 2016-05-25 Ibm Processing a guest event in a hypervisor-controlled system
US10235282B2 (en) 2015-06-01 2019-03-19 Hitachi, Ltd. Computer system, computer, and method to manage allocation of virtual and physical memory areas
GB2539436B (en) * 2015-06-16 2019-02-06 Advanced Risc Mach Ltd Secure initialisation
JP6672341B2 (ja) 2015-06-24 2020-03-25 アドバンスト・マイクロ・ディバイシズ・インコーポレイテッドAdvanced Micro Devices Incorporated 仮想マシンの状態情報の保護
CN105184147B (zh) 2015-09-08 2017-11-24 成都博元科技有限公司 云计算平台中的用户安全管理方法
CN105184164B (zh) 2015-09-08 2017-11-24 成都博元科技有限公司 一种数据处理方法
US9841987B2 (en) 2015-12-17 2017-12-12 International Business Machines Corporation Transparent secure interception handling
US10019279B2 (en) 2015-12-17 2018-07-10 International Business Machines Corporation Transparent secure interception handling
CN107038128B (zh) 2016-02-03 2020-07-28 华为技术有限公司 一种执行环境的虚拟化、虚拟执行环境的访问方法及装置
US10303899B2 (en) 2016-08-11 2019-05-28 Intel Corporation Secure public cloud with protected guest-verified host control
US20180165224A1 (en) 2016-12-12 2018-06-14 Ati Technologies Ulc Secure encrypted virtualization
WO2018176360A1 (en) 2017-03-31 2018-10-04 Intel Corporation Scalable interrupt virtualization for input/output devices
US11693952B2 (en) 2018-10-31 2023-07-04 Vmware, Inc. System and method for providing secure execution environments using virtualization technology
US11347529B2 (en) 2019-03-08 2022-05-31 International Business Machines Corporation Inject interrupts and exceptions into secure virtual machine

Similar Documents

Publication Publication Date Title
US10846145B2 (en) Enabling live migration of virtual machines with passthrough PCI devices
GB2595428A (en) Transparent interpretation of guest instructions in secure virtual machine environment
US7506121B2 (en) Method and apparatus for a guest to access a memory mapped device
JP5079246B2 (ja) 仮想マシン環境におけるマルチレベルインターセプト処理のためのシステムおよび方法
US20180129619A1 (en) Virtualizing interrupt prioritization and delivery
US9697154B2 (en) Managing message signaled interrupts in virtualized computer systems
US10162657B2 (en) Device and method for address translation setting in nested virtualization environment
US10019393B2 (en) Interruption facility for adjunct processor queues
CN105938460B (zh) 存储器管理
US20120096205A1 (en) Inter-virtual machine profiling
CN102207896A (zh) 虚拟机崩溃文件生成技术
WO2011104824A1 (ja) マルチコアプロセッサシステム、制御プログラム、および制御方法
US10552345B2 (en) Virtual machine memory lock-down
US20150212956A1 (en) Updating virtual machine memory by interrupt handler
US20160224484A1 (en) Transmitting inter-processor interrupt messages by privileged virtual machine functions
JP2015022553A5 (ja)
JP5778296B2 (ja) 仮想計算機システム、仮想化機構、及びデータ管理方法
US10089474B2 (en) Virtual machine introspection
US10452420B1 (en) Virtualization extension modules
US9483327B2 (en) Mechanism for interposing on operating system calls
CN113826072A (zh) 系统管理模式中的代码更新
US9904567B2 (en) Limited hardware assisted dirty page logging
JPWO2020183278A5 (ja)
US20160246629A1 (en) Gpu based virtual system device identification
US20180329835A1 (en) Implementing per-thread memory access permissions