VM Cotenancy Policy for Security and Resource Utilization

Resolve Bottlenecks,
Find Innovative Solutions
Generate Solutions

Solution Overview

Problem

In cloud computing environments, customers lack control over which virtual machine instances are co-located on the same physical server, leading to potential security and performance issues due to varying trustworthiness and compatibility of co-tenant virtual machines.

Innovation Solution

Implementing cotenant policies that allow customers to specify requirements for virtual machine instances, such as operating system versions, security measures, and trust scores, to ensure compliance before placement, with a system that continuously reassesses and migrates non-compliant instances to maintain policy adherence.

Engineering Contradictions & Design Principles

VSEngineering Contradiction Analysis

1Productivity

If multiple virtual machine instances are co-located on the same physical server to maximize resource utilization, then productivity and resource efficiency are improved, but security and reliability deteriorate due to lack of control over co-tenant compatibility

Engineering Contradiction:
Improveresource utilizationVSAvoidsecurity
Core Design Contradiction:
ProductivityVSReliability

Solution Approach 1:

The system performs preliminary assessment of cotenant compatibility before placing virtual machine instances on the same physical server. Compatibility criteria such as trust scores, security requirements, and performance constraints are evaluated in advance to ensure secure co-location while maximizing resource utilization.

Inventive Principle:
Principle #10Preliminary action

Solution Approach 2:

Different placement policies and compatibility criteria are applied to different virtual machine instances based on their specific security requirements and trust scores. This allows the system to optimize resource utilization for compatible instances while maintaining strict security controls for sensitive workloads.

Inventive Principle:
Principle #3Local quality

2Device complexity

If customers have no control over co-tenant selection to simplify server management, then device complexity is reduced, but security and performance deteriorate due to incompatible virtual machines being co-located

Engineering Contradiction:
Improveserver managementVSAvoidperformance
Core Design Contradiction:
Device complexityVSReliability

Solution Approach 1:

The system automatically manages cotenant compatibility assessment and placement decisions without requiring customer intervention. Compatibility criteria, trust scores, and placement policies are evaluated and enforced by the system itself, simplifying customer management while ensuring performance compatibility.

Inventive Principle:
Principle #25Self-service

Solution Approach 2:

The system continuously monitors and reassesses cotenant compatibility, providing feedback on placement decisions and automatically adjusting configurations to maintain performance standards. This feedback mechanism ensures that incompatible virtual machines are not co-located while keeping the system easy to manage.

Inventive Principle:
Principle #23Feedback

3Reliability

If trust score assessment and continuous reassessment are implemented to improve security, then reliability is improved, but device complexity and computational overhead increase

Engineering Contradiction:
ImprovesecurityVSAvoidsystem complexity
Core Design Contradiction:
ReliabilityVSDevice complexity

Solution Approach 1:

The system uses trust scores as a quantitative parameter to assess and enforce cotenant compatibility. By converting security assessments into measurable trust score parameters, the system improves security while maintaining manageable complexity through standardized evaluation criteria.

Inventive Principle:
Principle #35Parameter changes

Data Source

PatentUS11150927B1Policy-based virtual machine instance cotenancy
Publication Date: 2021.10.19 AMAZON TECH INC
  • US11150927B1 patent drawing
  • US11150927B1 patent drawing
  • US11150927B1 patent drawing

AI summary

This document describes techniques for placing instances on servers of a service provider environment. In an example embodiment, a system can determine that characteristics of a new virtual machine instance match a co-tenant policy of an existing virtual machine instance on a server and factor that information into a decision to place the virtual machine instance.