
La informática confidencial está evolucionando rápidamente.
La base ya está ahí: AMD SEV-SNP e Intel TDX hacen posible ejecutar máquinas virtuales (VM) confidenciales y brindan una mayor protección de los datos en uso. Soporte a largo plazo de Ubuntu 26.04 (LTS) ofrece soporte integrado de host e invitado para ambas tecnologías, haciendo de la informática confidencial una parte nativa de los productos de virtualización de Ubuntu.
Sin embargo, la próxima ola de funciones aún está en desarrollo y en fase inicial. Tecnologías como la migración en vivo de máquinas virtuales confidenciales, la asignación de dispositivos confiables, la compatibilidad con aceleradores, los procesos de certificación mejorados y el Protocolo de seguridad de interfaz de dispositivo TEE (TDISP) requerirán cambios en toda la pila de virtualización. Estas características no dependen de un solo componente; Dependen de un componente. Necesitan soporte en todo el kernel, KVM, QEMU, libvirt, OVMF y herramientas circundantes antes de que alguien pueda usarlos.
Esto crea un desafío para cualquier distribución empresarial de Linux: los entornos de producción requieren estabilidad LTS, pero las innovaciones de hardware no esperan dos años. ¿Cómo solucionamos este problema?
Las versiones de Ubuntu LTS están diseñadas para producción: brindan a las organizaciones una base estable, un ciclo de vida predecible y mantenimiento de seguridad a largo plazo. Estas capacidades son exactamente la razón por la que las empresas las utilizan para infraestructura crítica.
Sin embargo, la virtualización está estrechamente relacionada con el hardware. A medida que los proveedores de CPU agregan nuevas funciones, la pila de software debe evolucionar en consecuencia. Para informática confidencial, la pila incluye el núcleo y firmware como KVM, QEMU, libvirt, OVMF y herramientas de gestión.
Esto es importante porque las funciones informáticas confidenciales rara vez llegan a todos los componentes relevantes al mismo tiempo. Por ejemplo, un procesador puede admitir una característica antes de que el núcleo tenga todas las interfaces necesarias para exponerla: QEMU puede necesitar nuevo soporte para modelar la característica, libvirt puede necesitar nuevas abstracciones para que los usuarios puedan configurarlo sin escribir líneas de comando QEMU complejas, OVMF puede necesitar cambiar para que los invitados confidenciales puedan arrancar correctamente y los componentes de certificación pueden necesitar madurar para que puedan certificarse. Esta característica sólo está realmente disponible cuando estas piezas están alineadas.
Antes de Ubuntu 26.04 LTS, Ubuntu ya tenía un modelo de soporte de hardware central. Esta es la parte central del soporte informático confidencial: incluye soporte KVM, cambios en la administración de memoria, soporte de funciones de CPU y las interfaces de bajo nivel en las que dependen las máquinas virtuales confidenciales.
Pero el núcleo sólo tiene una capa. Si el núcleo avanza, pero QEMU, libvirt o firmware aún están muy por detrás, es posible que los usuarios aún no puedan utilizar las nuevas funciones de virtualización de un extremo a otro. La informática confidencial hace que esto sea especialmente evidente porque los límites de las características abarcan múltiples capas simultáneamente.
Esta es la razón por la que los modelos LTS tradicionales tienen dificultades para adaptarse a las capacidades de virtualización que cambian rápidamente. Si los usuarios tienen que esperar hasta el próximo LTS para obtener componentes de virtualización actualizados, es posible que se vean obligados a elegir entre la estabilidad de la plataforma y el acceso a nuevas funciones de hardware.
Para la informática confidencial, esta compensación no es ideal. La tecnología es cada vez más relevante para cargas de trabajo reguladas, infraestructura de inteligencia artificial, nubes soberanas, servicios financieros y procesamiento de datos confidenciales. Los usuarios en estos escenarios necesitan estabilidad, pero también necesitan acceso a las funciones que hacen que el nuevo hardware sea útil.
Ubuntu 26.04 LTS presenta el apilamiento HWE para virtualización.
La idea es simple: mantener Ubuntu LTS, pero tener la opción de usar elementos de virtualización más nuevos a medida que estén disponibles y sean probados.
La pila HWE virtualizada incluye:
- qemu-hwe, para hipervisores y emulación de sistemas
- libvirt-hwe, para gestión de virtualización
- edk2-hwe, incluye firmware OVMF para soporte UEFI
- seabios-hwe, para compatibilidad del firmware del BIOS
Esto extiende HWE más allá del núcleo. Ubuntu ahora no sólo puede habilitar hardware más nuevo a través del kernel, sino también mover componentes de virtualización clave necesarios para exponer, configurar y operar el hardware en un entorno virtualizado.
Este modelo sirve como ventana de soporte de desplazamiento durante el ciclo de vida de LTS. Durante los primeros dos años de Ubuntu LTS, la pila HWE virtualizada se actualizó cada seis meses para que coincida con la última versión compatible con Ubuntu. En términos prácticos, esto significa que la pila puede seguir el ritmo de las versiones provisionales de Ubuntu y al mismo tiempo proporcionar a los usuarios una base LTS.
Este momento está bien pensado ya que las nuevas versiones no se envían a LTS de inmediato. Se introdujeron en versiones provisionales de Ubuntu para darles tiempo de verificación antes de llegar a los usuarios de LTS.
Esto proporciona a los usuarios un mejor equilibrio: confianza operativa en las versiones LTS y acceso a capacidades de virtualización actualizadas cuando sea necesario.
El modelo móvil es importante porque la habilitación del hardware no es un evento único. Es posible que nuevas capacidades informáticas confidenciales lleguen en fases. Primero, puede haber soporte para el kernel. El siguiente es el soporte de QEMU. Luego libvirt agregó una forma de configurarlo correctamente. La compatibilidad con el firmware puede madurar más adelante. Es posible que se proporcionen herramientas y documentación más adelante. Para los usuarios, esta característica sólo será útil si existen suficientes cadenas en la distribución.
El ciclo HWE de seis meses proporciona a Ubuntu una manera de hacer esto de forma regular sin convertir LTS en lanzamientos continuos incontrolados. Este es el equilibrio clave: el sistema operativo base sigue siendo LTS, pero la pila de virtualización tiene un camino compatible hacia adelante en un período en el que el soporte de hardware está cambiando más.
Para la informática confidencial, esto es crucial. Funciones como la migración en vivo de máquinas virtuales confidenciales, E/S confiable, asignación de dispositivos confiables y habilitación de aceleradores madurarán a lo largo de múltiples ciclos ascendentes. El modelo rodante HWE proporciona a Ubuntu un mecanismo para llevar estas características a los usuarios de LTS a medida que la pila madura, en lugar de hacerlos esperar hasta el próximo lanzamiento de LTS.
El apilamiento virtualizado de HWE es opcional: los sistemas existentes continúan usando el apilamiento virtualizado básico a menos que el usuario seleccione explícitamente el apilamiento HWE. Para las organizaciones que priorizan cambios mínimos, el apilamiento de bases sigue siendo el valor predeterminado. Para los usuarios que necesitan soporte de hardware actualizado, la pila HWE proporciona una ruta hacia el soporte.
Ubuntu también proporciona la herramienta ubuntu_virt_helper para ayudar a los usuarios a administrar la pila como una unidad. Esto es importante porque la virtualización no es un monolito; Es un conjunto de componentes que necesitan moverse juntos. Cambiar solo un elemento puede dejar el sistema en un estado incompleto o inconsistente.
Para los usuarios que crean entornos informáticos confidenciales, virtualizar pilas HWE significa que no tienen que elegir entre dos malas opciones: no necesitan abandonar LTS solo para acceder a capacidades de virtualización más nuevas. Tampoco necesitan esperar a que el próximo LTS se beneficie de las características que ya se han movido a través de la pila ascendente.
En cambio, pueden continuar usando Ubuntu 26.04 LTS y elegir pilas de virtualización más nuevas cuando el hardware, las cargas de trabajo o los requisitos de funciones lo requieran.
Esto es particularmente importante para las organizaciones que:
- VM confidencial con AMD SEV-SNP o Intel TDX
- Cargas de trabajo reguladas que requieren un mayor aislamiento
- Cargas de trabajo de IA que requieren inferencia confidencial o soporte de acelerador
- Plataformas de nube privada y soberana
- La infraestructura que requiere mantenimiento a largo plazo no se queda atrás de las capacidades del hardware.
Para estos usuarios, el sistema operativo es más que un simple lugar para ejecutar cargas de trabajo. Esta capa transforma la funcionalidad del hardware en algo utilizable, mantenible y soportable.
La informática confidencial seguirá evolucionando en los próximos años.
La industria todavía tiene trabajo por hacer en materia de migración en vivo, E/S confiable, soporte de aceleradores, certificación, orquestación y herramientas operativas. Estas características no se vuelven reales para los usuarios en el momento en que aparecen en las especificaciones del procesador. Se convertirán en realidad cuando todo el software los admita.
El modelo de virtualización HWE proporciona a Ubuntu una forma estructurada de introducir nuevas capacidades de virtualización en el ciclo de vida de LTS sin obligar a los usuarios a utilizar versiones provisionales. También proporciona a Canonical una forma de respaldar el ritmo de desarrollo de la informática segura y al mismo tiempo conservar las cualidades que hacen que Ubuntu LTS sea útil en producción.
Con Ubuntu 26.04 LTS y la nueva pila HWE virtualizada, Ubuntu está mejor posicionado para seguir siendo la plataforma líder para informática confidencial a medida que la tecnología continúa madurando.
informática confidencial
Cómo Ubuntu permite una IA privada verificable a través de computación confidencial en bare metal
Nube soberana: seguridad de datos mejorada a través de informática confidencial









