Intel TDXとは?仮想マシン単位の機密実行環境
Intel TDX(Trust Domain Extensions)の位置づけと、AIワークロードに使われる理由を整理します。
- 公開:
- 著者:
- Private AI Navi 編集部
- 読了目安:
- 約6分
広告について: 本ページには広告・アフィリエイトリンクが含まれます。掲載順位や評価は報酬額だけで決定せず、編集方針に基づいて作成しています。 広告掲載ポリシー
位置づけ
TEEの実装にはいくつかの粒度があります。
| 粒度 | 特徴 |
|---|---|
| プロセス/エンクレーブ単位 | 保護範囲が小さく厳密だが、アプリの作り替えが必要になりやすい |
| 仮想マシン単位 | 既存のOS・アプリをほぼそのまま保護領域へ入れられる |
Intel TDX は後者、仮想マシン単位で保護領域(Trust Domain)を作る方式です。
なぜAIで使われるのか
AI推論のスタックは、OS・ドライバ・推論エンジン・モデルと層が厚く、プロセス単位の保護に載せ替えるのは現実的ではありません。VM単位であれば、既存の構成をそのまま持ち込みやすくなります。
これが、TEEベースのAIクラウドでVM単位の方式が採られることが多い理由です。
対応世代と、提供している事業者
編集部が2026-08-11に各社の公式ドキュメントで確認できた範囲です。
- 対応CPU世代: io.net は「第5・第6世代 Intel Xeon」と明記しています。TDXはXeonのサーバー向け機能で、 デスクトップ向けCPUにはありません
- AMDの対抗機能: AMD SEV-SNP が同じ位置づけの機能です。Akash は「両者は同等のセキュリティ保証を提供する」とし、
利用者は
params.tee: cpuと書くだけで、どちらのハードウェアが使われるかはプロバイダ側が解決します - GPUとの組み合わせ: TDXだけではGPUメモリは保護されません。NVIDIA Confidential Computing と 組み合わせている事業者が、LLM推論では実質的な選択肢になります
提供している事業者と、その適用条件:
| 事業者 | 形態 | 適用範囲 |
|---|---|---|
| Phala | TEE推論API + GPU TEE | 既定で適用 |
| Chutes | TEE推論API | confidential_compute: true のモデル |
| Venice AI | TEEモデル・E2EEモード | 選んだモデルのPrivacy区分次第 |
| Nillion(nilAI) | TEE推論API | 既定で適用 |
| Cocoon | 分散推論ネットワーク | 既定で適用(ただし開発者向けクライアントは提供準備中) |
| io.net | Confidential Compute VM | 申請制(通常のGPUレンタルには適用されない) |
| Akash Network | SDLで指定するTEEコンテナ | 実験的機能。TEE対応プロバイダは実測で1813件中2件(2026-08-21) |
アテステーションの検証手順
「TDXで動いている」ことを利用者が自分で確かめる手順は、事業者によって公開の度合いが違います。 現時点で手順書まで公開されているのは次の2つです。
- io.net: NVIDIA公式の
nv-attestation-sdkを使う手順を公開。NVIDIAルート認証局まで遡る4階層の証明書チェーン、 OCSPによる失効確認、ドライバとVBIOSのSHA-384測定値(各64個)を検証します - Cocoon: RA-TLS(TLS上のリモートアテステーション)で接続時に検証し、 ワーカーのVMイメージを再現ビルドしてSHA-256を公開チェックサムと照合できます
性能オーバーヘッドについては、編集部で実測していないため数値を掲載していません。
関連サービス
| サービス | プライバシー方式 | 提供形態 | 総合スコア | 情報の状態 |
|---|---|---|---|---|
| Phala | TEE | api / confidential-ai / gpu-cloud | 64/100 | 一部検証・15日前 |
| Nillion | TEE | confidential-ai / api | 48/100 | 一部検証・18日前 |
スコアの算出方法は編集方針に記載しています。料金・機能は変更される場合があります。
よくある質問
TDXを使えばクラウド事業者にデータを見られませんか?
そう設計されている仕組みですが、保護範囲は構成によって変わります。特にGPUを使う場合、CPU側の保護だけでは不十分です。実装の詳細を公式文書で確認してください。
TDXとSGXの違いは何ですか?
保護の粒度が異なります。SGXはプロセス内のエンクレーブ単位、TDXは仮想マシン単位です。AIワークロードのように層が厚い構成では、VM単位のほうが適用しやすくなります。
本記事の掲載内容の最終確認日: 2026-07-26(34日前)
- #Intel TDX
- #TEE
- #Confidential Computing
本記事の内容は執筆時点の公開情報にもとづきます。料金・機能・ポリシーは変更される場合があります。 誤りを見つけた場合はお問い合わせからご連絡ください。確認のうえ修正し、更新日を明記します。