Intel SGX相关软件部署
说明安装部署Intel PCCS及其他软件。在Intel CPU的机器部署Intel SGX所需软件。参考资料Intel可信计算文档https://cc-enabling.trustedservices.intel.com/IntelAPI文档https://api.portal.trustedservices.intel.com/content/documentation.htmlGitHub下载加速https://gh-proxy.com/安装Intel开发环境https://cc-enabling.trustedservices.intel.com/intel-sgx-sw-installation-guide-linux/01/introduction/容器镜像加速https://1ms.run/准备服务器Intel CPUBIOS和BMC需是最新版本。操作系统推荐使用Ubuntu22及更高版本。服务器应可访问互联网且可访问Intel官网及GitHub。配置BIOS以厂商服务器配置说明书为准。 特殊配置部分服务器的SGX配置有下图所示开关务必选择完整重置SGX的配置。其他SGX开关尽可能都打开。例如下图所示配置后保存并重启主机。安装操作系统注意修改BIOS配置后务必重装系统使配置生效在系统内。 推荐安装Ubuntu22及更高版本。当前Intel推荐Ubuntu24 LTS。按照系统引导标准流程安装即可。检查系统时间时间差异会导致请求Intel证书失败。timedatectl set-ntp false timedatectl set-timezone Asia/Shanghai修改配置文件vim /etc/systemd/timesyncd.conf配置内容如下[Time] NTPntp.aliyun.com ntp1.aliyun.com ntp.tencent.com FallbackNTPntp.ubuntu.com RootDistanceMaxSec5 PollIntervalMinSec32 PollIntervalMaxSec2048使配置生效systemctl daemon-reload systemctl restart systemd-timesyncd timedatectl set-ntp true hwclock --systohc检查时间systemctl daemon-reload systemctl restart systemd-timesyncd timedatectl set-ntp true hwclock --systohc确认SGX可用确认服务器已开启SGX功能apt update apt install -y cpuid ls /dev | grep sgx cpuid | grep SGX dmesg | grep sgx配置Intel订阅订阅用于认证CPU务必使用长期使用的邮箱注册。邮箱丢失后续重新注册并重新认证设备。订阅英特尔软件防护扩展配置认证服务浏览器访问https://api.portal.trustedservices.intel.com/provisioning-certification注册并登录网站将获取的密钥保存。安装环境依赖包apt update apt install -y cracklib-runtime build-essential python3 libssl-dev libcurl4-openssl-dev libprotobuf-dev curl python-is-python3 wget debhelper zip pkgconf libboost-dev libboost-system-dev libboost-thread-dev protobuf-c-compiler libprotobuf-c-dev protobuf-compiler配置Intel软件源注意不同操作系统命令不同详见注释。mkdir -p /opt/intel /etc/apt/keyrings cd /opt/intel wget https://download.01.org/intel-sgx/sgx_repo/ubuntu/intel-sgx-deb.key cat intel-sgx-deb.key | sudo tee /etc/apt/keyrings/intel-sgx-keyring.asc /dev/null # Ubuntu 24 wget https://download.01.org/intel-sgx/latest/dcap-latest/linux/distro/ubuntu24.04-server/sgx_debian_local_repo.tgz # Ubuntu22 wget https://download.01.org/intel-sgx/latest/dcap-latest/linux/distro/ubuntu22.04-server/sgx_debian_local_repo.tgz tar -zxf sgx_debian_local_repo.tgz # ubuntu 24 echo deb [signed-by/etc/apt/keyrings/intel-sgx-keyring.asc archamd64] file:///opt/intel/sgx_debian_local_repo noble main | sudo tee /etc/apt/sources.list.d/intel-sgx-local.list # ubuntu 22 echo deb [signed-by/etc/apt/keyrings/intel-sgx-keyring.asc archamd64] file:///opt/intel/sgx_debian_local_repo jammy main | sudo tee /etc/apt/sources.list.d/intel-sgx-local.list apt-get update安装nodejs注意低版本会导致Intel的软件不可用。curl -fsSL https://deb.nodesource.com/setup_24.x | sudo -E bash - apt install -y nodejs检查版本nodejs --version安装Intel PCCS操作系统需联网apt install -y --no-install-recommends sgx-dcap-pccs网络状态不好时可配置网络代理选1端口不冲突时可使用默认端口此处填写订阅获取的密钥此处随意填写自己务必记住备份配置文件cp /opt/intel/sgx-dcap-pccs/config/default.json /opt/intel/sgx-dcap-pccs/config/default.json.bak修改配置文件vim /opt/intel/sgx-dcap-pccs/config/default.json内容如下需检查配置 若使用默认数据库 ApiKey是在Intel订阅获取的。 hosts表示对外提供服务的IP HTTPS_PORT是PCCS对外提供服务的端口。 UserTokenHash和AdminTokenHash是user password和admin password 使用sha512加密计算后的数值。{ HTTPS_PORT : 8081, hosts : 0.0.0.0, uri: https://api.trustedservices.intel.com/sgx/certification/v4/, ApiKey : 058b7a8f459c43499350e33ef8c522f5, proxy : , RefreshSchedule: 0 0 1 * * *, UserTokenHash : 3f15fb99a7120297e35a9e47ae3b6a2399af47c1baaf28ebbdff7e7e8cb9b93952a926312b0d03f8a6bb9a962c6eec89a51191c7a98a79696d66afc9ac626683, AdminTokenHash : a1102957491b9ce5441e111f7725f2fd0201bc32465e2536e5182d1c5e3f6b0965355c09f2c8b9111ab6d18a73b75f0f3a06e788bd2a6dff4ddc7c4da6ada603, CachingFillMode : LAZY, OPENSSL_FIPS_MODE : false, LogLevel : info, DB_CONFIG : sqlite, sqlite : { options : { dialect: sqlite, define: { freezeTableName: true }, logging : false, storage: pckcache.db } } }若使用MySQL数据库需已有可用的MySQL database是MySQL中数据库的名字。 username和password是可以访问上述数据库的账户信息。 host是MySQL的IP或者域名需要在当前主机可直接访问到。 ca是ssl配置证书的绝对路径默认不启用ssl。{ HTTPS_PORT: 8081, hosts: 127.0.0.1, uri: https://api.trustedservices.intel.com/sgx/certification/v4/, ApiKey: , proxy: , RefreshSchedule: 0 0 1 * * *, UserTokenHash: , AdminTokenHash: , CachingFillMode: LAZY, OPENSSL_FIPS_MODE: false, LogLevel: info, DB_CONFIG: mysql, mysql: { database: pckcache, username: root, password: root123, options: { host: mysql-intel, port: 3306, dialect: mysql, pool: { max: 5, min: 0, acquire: 30000, idle: 10000 }, define: { freezeTableName: true }, logging: false }, ssl: { required: false, ca: /opt/intel/intel.ca } } }重启使服务生效systemctl restart pccs.service systemctl status pccs.service检查服务状态lsof -i :8081 systemctl status pccs.service验证服务可用curl -k -G https://localhost:8081/sgx/certification/v4/rootcacrl检查服务日志journalctl -u pccs配置文件默认路径/opt/intel/sgx-dcap-pccs/config/default.json检查数据库配置文件apt install -y sqlite3 sqlite3 /opt/intel/sgx-dcap-pccs/pckcache.db .tables查看部署的版本dpkg -l | grep sgx-dcap-pccs应不低于下图所示版本特殊情况因Intel PCCS代码仓库变更无法稳定复现部署操作。可采用下述方法临时解决服务故障。cd /opt/intel git clone https://github.com/intel/confidential-computing.tee.dcap.pccs.git cd confidential-computing.tee.dcap.pccs/service ./cleanup.sh ./install.sh ./startup.sh部署SGX-SDK下载最新文件例如当前sgx_linux_x64_sdk_2.28.100.1.bin根据操作系统选择。 Ubuntu22wget https://download.01.org/intel-sgx/latest/dcap-latest/linux/distro/ubuntu22.04-server/sgx_linux_x64_sdk_2.28.100.1.binUbuntu24wget https://download.01.org/intel-sgx/latest/dcap-latest/linux/distro/ubuntu24.04-server/sgx_linux_x64_sdk_2.28.100.1.bin部署软件chmod x sgx_linux_x64_sdk_2.28.100.1.bin ./sgx_linux_x64_sdk_2.28.100.1.bin根据提示输入yes 根据提示复制命令使环境配置生效source /root/sgxsdk/environment部署SGX-PSW用于向PCCS申请认证安装软件# 安装launch service apt-get install -y libsgx-launch libsgx-urts # 安装EPID-based attestation service apt-get install -y libsgx-epid libsgx-urts # 安装algorithm agnostic attestation service apt-get install -y libsgx-quote-ex libsgx-urts # DCAP ECDSA-based service apt-get install -y libsgx-dcap-ql # 若启用 ECDSA 认证需安装QPL apt-get install -y libsgx-dcap-default-qpl查询服务状态systemctl restart aesmd.service systemctl status aesmd.service服务状态正常时服务状态异常时需重启服务部署Intel DCAP用于安装Intel完整开发环境使用Intel测试用例调测SGX可用性。 获取最新代码cd /opt/intel git clone https://github.com/intel/confidential-computing.tee.dcap cd cd confidential-computing.tee.dcap/安装基础工具apt-get install -y \ build-essential \ cmake \ git \ wget \ curl \ zip \ debhelper \ pkg-config \ dkms \ gnupg \ python-is-python3 \ python3 \ libssl-dev \ libcurl4-openssl-dev \ libboost-dev \ libboost-system-dev \ libboost-thread-dev \ protobuf-c-compiler \ libprotobuf-c-dev \ protobuf-compiler \ libprotobuf-dev \ libsgx-urts \ libsgx-dcap-ql \ libsgx-dcap-default-qpl \ libsgx-enclave-common-dev \ libsgx-dcap-ql-dev \ libsgx-dcap-default-qpl-dev \ tee-appraisal-tool \ libsgx-aesm-ecdsa-plugin-dbgsym \ libsgx-aesm-pce-plugin-dbgsym \ libsgx-aesm-quote-ex-plugin-dbgsym \ libsgx-dcap-default-qpl-dbgsym \ libsgx-dcap-ql-dbgsym \ libsgx-dcap-quote-verify-dbgsym \ libsgx-enclave-common-dbgsym \ libsgx-pce-logic-dbgsym \ libsgx-qe3-logic-dbgsym \ libsgx-quote-ex-dbgsym \ libsgx-ra-network-dbgsym \ libsgx-ra-uefi-dbgsym \ libsgx-tdx-logic-dbgsym \ libsgx-uae-service-dbgsym \ libsgx-urts-dbgsym \ libtdx-attest-dbgsym \ sgx-aesm-service-dbgsym \ sgx-pck-id-retrieval-tool-dbgsym \ sgx-ra-service-dbgsym \ tdx-qgs-dbgsym \ tee-appraisal-tool-dbgsym \ libsgx-dcap-quote-verify-dev运行测试用例备份配置文件cp /etc/sgx_default_qcnl.conf /etc/sgx_default_qcnl.conf.bak修改配置文件vim /etc/sgx_default_qcnl.conf内容如下 user_token是部署PCCS时输入的user password。{ pccs_url: https://localhost:8081/sgx/certification/v4/, user_token: user123, use_secure_cert: false, pccs_api_version: 3.1, retry_times: 6, retry_delay: 10, pck_cache_expire_hours: 168, verify_collateral_cache_expire_hours: 168, local_cache_only: false }重启aesmd确认服务运行中systemctl restart aesmd.service systemctl status aesmd.service运行测试用例QuoteGenerationcd SampleCode/QuoteGenerationSample/ make ./app成功时如下所示运行测试用例QuoteVerificationcd ../QuoteVerificationSample/ make openssl genrsa -out private_key.pem -3 3072 /opt/intel/sgxsdk/bin/x64/sgx_sign sign -key private_key.pem -enclave enclave.so -out enclave.signed.so -config Enclave/linux/Enclave.config.xml ./app成功如下所示运行occlum测试用例

相关新闻

西班牙1-0绝杀阿根廷重夺世界杯的底气在那里

西班牙1-0绝杀阿根廷重夺世界杯的底气在那里

时隔16年!西班牙1-0绝杀阿根廷重夺世界杯,8场仅丢1球的5大夺冠密码北京时间2026年7月20日凌晨3点,纽约新泽西体育场。当终场哨声响起,比分定格在1-0。19岁的亚马尔跪在草地上哭了,罗德里捧起大力神杯,西班牙…

2026/8/11 12:12:08 阅读更多 →
模板驱动型文档自动化:告别Ctrl+C/V的智能生成方案

模板驱动型文档自动化:告别Ctrl+C/V的智能生成方案

1. 项目概述:当文档生成变成“填空题”,而不是“写作文”你有没有过这种体验:每周一早上,雷打不动地打开Word,复制粘贴上一份合同模板,手动替换客户名称、日期、金额、服务条款——光是核对三个客户的资料就…

2026/8/13 11:50:44 阅读更多 →
Python itertools 盘点真正用得上的20个常用方法

Python itertools 盘点真正用得上的20个常用方法

Python 标准库里藏着一个被严重低估的宝藏模块——itertools。几乎每个 Python 开发者都 import 过它,但大多数人只用其中三四个函数,剩下的就像工具箱里生锈的扳手,从来没碰过。这篇报告把全部 20 个函数梳理清楚,按照"你在…

2026/8/10 5:29:37 阅读更多 →

最新新闻

从智能能力到智能个体:人工个体的理论基础与工程范式

从智能能力到智能个体:人工个体的理论基础与工程范式

从智能能力到智能个体:人工个体的理论基础与工程范式作者:东塬一老翁技术支持:WSaiOS多模态智能技术研发工作室摘要人工智能的发展本质上是其研究对象不断深化的过程。本文提出,人工智能正在经历从"智能能力"到"智…

2026/8/17 7:52:44 阅读更多 →
Python批量坐标转换实战:基于百度地图API的WGS-84转BD-09方案

Python批量坐标转换实战:基于百度地图API的WGS-84转BD-09方案

1. 项目概述:为什么我们需要批量坐标转换?在地理信息系统(GIS)、物流轨迹分析、移动应用开发,甚至是市场调研的数据处理中,我们经常会遇到一个看似简单却极其繁琐的问题:坐标格式不统一。你可能…

2026/8/17 7:52:44 阅读更多 →
从数据到智慧:信息处理全流程与价值评估体系解析

从数据到智慧:信息处理全流程与价值评估体系解析

1. 项目概述:我们每天都在与什么打交道?“信息”这个词,我们每天挂在嘴边,从“收到一条信息”到“信息量太大”,它似乎无处不在,又难以捉摸。但你真的理解它吗?它不仅仅是手机里的通知、电脑里的…

2026/8/17 7:52:44 阅读更多 →
Altium Designer空格键旋转失效:从输入法冲突到快捷键设置的完整解决方案

Altium Designer空格键旋转失效:从输入法冲突到快捷键设置的完整解决方案

1. 项目概述:一个让无数硬件工程师抓狂的“小”问题如果你是一名使用Altium Designer(简称AD)进行PCB设计的工程师,那么“按下空格键元器件不旋转”这个问题,大概率是你职业生涯中迟早会遇到的一个坎。它看似微不足道&…

2026/8/17 7:52:44 阅读更多 →
Altium Designer空格键旋转失灵:从输入法到快捷键配置的全面排查指南

Altium Designer空格键旋转失灵:从输入法到快捷键配置的全面排查指南

1. 问题现象与核心影响作为一名画了十几年板子的硬件工程师,Altium Designer(后文简称AD)几乎是我每天都要打交道的“老伙计”。从Protel 99 SE一路用过来,AD的快捷键操作早已成为肌肉记忆,其中“空格键旋转元器件”这…

2026/8/17 7:52:44 阅读更多 →
数学建模竞赛全流程实战指南:从组队分工到论文写作

数学建模竞赛全流程实战指南:从组队分工到论文写作

1. 项目概述:从零到一,理解数学建模竞赛的“游戏规则”如果你是一名理工科或者经管类专业的大学生,那么“数学建模竞赛”这个词大概率已经在你耳边回响了无数次。它可能是辅导员在年级大会上的重点动员,可能是学长学姐口中“含金量…

2026/8/17 7:51:43 阅读更多 →

日新闻

LabVIEW异步调用实战:从原理到生产者消费者模式,解决界面卡顿与并行处理难题

LabVIEW异步调用实战:从原理到生产者消费者模式,解决界面卡顿与并行处理难题

1. 项目概述:为什么异步调用是LabVIEW进阶的必修课? 如果你用LabVIEW做过稍微复杂点的项目,尤其是涉及界面响应、多任务并行或者硬件IO等待的场景,大概率遇到过这样的窘境:前面板点个按钮,整个程序就“卡死…

2026/8/17 0:00:08 阅读更多 →
LabVIEW异步调用实战:解决界面卡顿与并行处理难题

LabVIEW异步调用实战:解决界面卡顿与并行处理难题

1. 项目概述:为什么异步调用是LabVIEW进阶的必经之路如果你在LabVIEW里写过稍微复杂点的程序,尤其是涉及到界面响应、多任务并行或者硬件IO等待,大概率会遇到一个头疼的问题:程序“卡”住了。前面板点不动,进度条不更新…

2026/8/17 0:00:08 阅读更多 →
飞书局域网文件传输实战:3种方案实现高速点对点传输

飞书局域网文件传输实战:3种方案实现高速点对点传输

1. 项目概述:为什么要在局域网内用飞书传文件? 飞书作为一款主流的协同办公套件,其核心功能是围绕云端协作设计的。无论是文档、表格还是文件,通常的分享逻辑都是“上传到云端 -> 生成链接 -> 分享给同事”。这个流程在互联…

2026/8/17 0:00:08 阅读更多 →

周新闻

基于阿里云与通义千问(Qwen)构建AI应用:从模型调用到生产部署的完整实践指南

基于阿里云与通义千问(Qwen)构建AI应用:从模型调用到生产部署的完整实践指南

如果你是一名开发者,最近可能已经感受到了AI大模型正在从“玩具”变成“生产力工具”的强烈信号。从代码补全到智能Agent,从本地部署到云端API,我们正处在一个技术栈快速重构的节点。然而,面对层出不穷的模型、框架和工具&#xf…

2026/8/17 2:58:27 阅读更多 →
工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

第四篇:反射——高频能量撞墙之后会发生什么? —— 你以为信号已经过去了,其实它正在回来打你 老Q的现场笔记 第五季,我们正式进入工业神经系统层。这里不再是单个设备的战斗,而是整个工厂“经脉”层面的秩序之战。从这一篇开始,你将第一次看清:看似简单的信号传播,背…

2026/8/17 2:58:30 阅读更多 →
【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码

【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码

✅作者简介:热爱科研的Matlab仿真开发者,擅长毕业设计辅导、数学建模、数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。🍎 往期回顾关注个人主页:Matlab科研工作室👇 关注我领取海量matlab电子书和…

2026/8/17 2:58:32 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/16 6:00:23 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/16 6:00:24 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/16 6:00:27 阅读更多 →