Confidential VM

Ihre Daten. Ihre Kontrolle. Vollständig vertraulich.

Confidential VMs schützen Ihre sensibelsten Workloads per Hardware-Verschlüsselung. Den Zugang zu Ihren Daten hat ausschließlich Ihre Anwendung, auch während der Verarbeitung im Arbeitsspeicher.

  • Etablieren Sie Ihre Zero Trust Strategie mit dem eigenen Image
  • AMD SEV-SNP verschlüsselt den Arbeitsspeicher hardwareseitig
  • Jede einzelne Confidential VM ist mittels eines kryptografischen Nachweises attestierbar
Ein digitales Schloss-Symbol auf einem Hintergrund mit Schaltkreisen und Datenfluss, das Datensicherheit und Cyberschutz darstellt.
IONOS

Confidential VM

Encryption in Use

Ihre Daten bleiben verschlüsselt – auch während der Verarbeitung im Arbeitsspeicher
AMD SEV-SNP schützt sie hardwareseitig und macht dies für jede Confidential VM kryptografisch verifizierbar. Der Zugriff liegt ausschließlich bei Ihrer Anwendung – selbst IONOS CLOUD als Betreiber hat keinen Einblick.

Confidential Computing

Encryption in Use
Verarbeitete Daten – hardwaregarantiert verschlüsselt im Arbeitsspeicher.

Was IONOS CLOUD Confidential VMs auszeichnet

Bring Your Own Image

Zero Trust, ganzheitlich gedacht: Ihre Vertrauenskette beginnt beim Image — Sie bestimmen, was auf der Plattform läuft. IONOS CLOUD hat weder Einblick noch Einfluss.

  • IONOS CLOUD kann Ihr Image weder einsehen noch verändern — strukturell ausgeschlossen, nicht nur vertraglich versprochen
  • Ihr Image läuft exakt so, wie Sie es bereitgestellt haben
Ein zweigeteiltes Schutzschild in Hellblau und Blau mit einem dunklen Kreis in der Mitte, der ein Häkchen enthält — Symbol für geprüfte Sicherheit oder Schutzbestätigung.

Remote Attestation

AMD SEV-SNP macht jede Confidential VM attestierbar. Der AMD Secure Processor liefert auf Anfrage einen kryptografisch signierten Attestierungsbericht.

  • Sie betreiben Ihren eigenen Attestierungsservice — erst wenn der AMD-Report Ihre Policy erfüllt, gibt Ihr Attestierungsservice den Schlüssel frei
  • Konsequentes Zero Trust: Vertrauen wird nicht vorausgesetzt — es wird kryptografisch verifiziert

Transparente Firmware

IONOS CLOUD veröffentlicht die Firmware, die für Confidential VMs eingesetzt wird — unabhängig nachprüfbar.

  • Keine Black-Box-Firmware — Sie prüfen selbst, was läuft
  • Vertrauen durch Nachprüfbarkeit -  nicht durch Bekenntnis

AMD SEV-SNP Speicherverschlüsselung

Der gesamte Arbeitsspeicher Ihrer VM ist ab dem Launch hardwareseitig per AMD SEV-SNP verschlüsselt. Die Schlüssel verwaltet ausschließlich der AMD Secure Processor und verlassen nie die Hardware.

  • Der Arbeitsspeicher der VM ist ausschließlich ihren eigenen Prozessen zugänglich
  • AMD SNP garantiert Speicherintegrität — Manipulation von Speicherseiten ist vom Prozessor ausgeschlossen

Regulatorik trifft Hardware-Garantie

DORA, NIS2 und DSGVO verlangen nachweisbare technische Maßnahmen. Confidential VMs von IONOS CLOUD liefern die geforderten technischen Maßnahmen und machen Datensicherheit kryptografisch belegbar.

  • Hardwarebasierte Verschlüsselung als nachweisbare technische Schutzmaßnahme
  • Der Attestierungsbericht ist ein prüfbarer Nachweis und direkt vorlegbar bei Audits und Prüfungen

Europäische Souveränität

IONOS CLOUD ist ein deutsches Unternehmen und unterliegt europäischem Recht. In Kombination mit der AMD SEV-SNP-Verschlüsselung entsteht ein doppelter Schutzwall, der sowohl eine rechtliche als auch technische Immunität bietet.

  • Rechtliche Immunität und sicherer Schutz vor dem US CLOUD Act durch deutschen und europäischen Cloud-Anbieter
  • Technische Immunität durch hardwarebasierte Isolation als struktureller Vorteil gegenüber US-Hyperscalern

Maximale Leistung mit dedizierten Kernen

Confidential VMs laufen auf dedizierten CPU Kernen. Mit Dedicated Core erhalten Sie vollen Zugriff auf die bereitgestellten CPU-Ressourcen – ganz ohne Ressourcen-Sharing mit anderen virtuellen Maschinen auf demselben physischen Host. Das garantiert optimale Leistung, Stabilität, reduzierte Latenz und eine vorhersagbare Performance.

Confidential Computing Preise

CPU
Generation
Prozessor
Nutzung
Taktfrequenz
Anzahl Cores
Preis / Core/ Std.
AMD EPYC Gen 5
Turin
Dediziert
2,6 GHz
1-62
0,047 €
AMD EPYC Gen 5
Generation
Prozessor
Turin
Nutzung
Dediziert
Taktfrequenz
2,6 GHz
Anzahl Cores
1-62
Preis / Core/ Std.
0,047 €
RAM
Preis/ GB / Std.
RAM
0,0050 €
RAM
Preis/ GB / Std.
0,0050 €

Für welche Einsatzszenarien eignet sich Confidential Computing besonders gut?

Confidential VMs sind ein Produkt für anspruchsvolle Sicherheitsanforderungen. Sie richten sich an Organisationen, deren Bedrohungsmodell den Cloud-Anbieter selbst als potenzielle Schwachstelle einschließt. IONOS CLOUD stellt sich dieser Verantwortung.

Finanzdienstleister & Versicherungen

DORA/NIS2-Prüfungsschutz

Die EU-Verordnung DORA (Digital Operational Resilience Act) und NIS2 verlangen von Finanzinstituten den Nachweis umfassender technischer Maßnahmen zum IKT-Risikomanagement, einschließlich des Schutzes sensibler Daten während der Verarbeitung. Standardmäßige Cloud-Verschlüsselung erfüllt die Prüfungserwartungen der BaFin zunehmend nicht mehr. 

  • Hardware-signierte Attestierungsberichte (erzeugt vom AMD Secure Processor) als kryptografischer Integritätsnachweis Ihres Workloads
  • Berichte von eigenem eigenen Attestierungsservice prüfbar und als technischer Beleg für DORA-/BaFin-Nachweise dokumentierbar
  • In-Memory-Verschlüsselung für Finanzmodelle, Risikoberechnungen und Handelsdaten während der Verarbeitung
  • Technischer Ausschluss des Vertrauensbereichs — starke technische Grundlage für NIS2 Artikel 21 Nachweise

Gesundheitswesen & Life Sciences

Verarbeitung sensibler Gesundheitsdaten

Krankenhäuser, Labore und Pharmaunternehmen verarbeiten hochsensible Patientendaten und unterliegen strengsten Datenschutzauflagen nach DSGVO Artikel 9 sowie branchenspezifischen Regelungen. Die Anforderung, dass Gesundheitsdaten ausschließlich im Inland verbleiben und kein Dritter – auch nicht der Cloud-Anbieter – Zugang erhalten darf, lässt sich mit herkömmlicher Cloud-Infrastruktur nicht technisch belegen. 

  • Patientendaten sind während der Verarbeitung im Arbeitsspeicher hardware-verschlüsselt und für IONOS CLOUD Mitarbeiter technisch nicht einsehbar. Ideal für die Verarbeitung sensibler Patientendaten.
  • DSGVO Artikel 32 konforme, starke technische Maßnahme zum Schutz personenbezogener Daten in Verarbeitung, die über Standard-Cloud-Verschlüsselung hinausgeht

Öffentlicher Sektor & Behörden

Strategische Autonomie ohne US Cloud Act

Behörden und Verwaltungen, die mit klassifizierten Bürgerdaten oder kritischer Infrastruktur arbeiten, sind durch den US Cloud Act blockiert: Er erlaubt US-Behörden, Daten von US-basierten Anbietern auch dann einzufordern, wenn die Daten physisch in Europa liegen. 

  • IONOS CLOUD als deutsches Unternehmen unterliegt nicht der US Cloud Act-Jurisdiktion.
  • Selbst auf behördliche Anforderung kann IONOS CLOUD keine Klartextdaten aus dem Arbeitsspeicher herausgeben — die Schlüssel liegen beim AMD Secure Processor
  • Kryptografisch nachweisbare Vertrauenskette für Regulatoren und Auditoren

Partner & ISVs

Sovereignty-as-a-Service: Vertrauen als Infrastruktur

Plattform-Anbieter wollen ihren eigenen Kunden Confidential Kubernetes oder Confidential Containers anbieten – ohne dafür selbst physische Hardware betreiben zu müssen. IONOS CLOUD stellt die verifizierbare SEV-SNP-Vertrauensschicht bereit. 

  • IONOS CLOUD liefert die SEV-SNP-Grundlage als verifizierbare Vertrauensschicht — Sie liefern die Orchestrierungs- und Plattformschicht darüber.
  • Bauen Sie Confidential Kubernetes oder Confidential Containers für Ihre B2B-Kunden auf der attestierbaren SEV-SNP-Schicht auf
  • Die Vertrauensschicht liefern wir, die Orchestrierung Sie - Ohne eigene Hardware-Investition

IONOS CLOUD setzt Maßstäbe bei der souveränen Cloud

Mit der BSI C5:2020-Type1-Attestierung und ISO 27001-Zertifikat beweist IONOS CLOUD, dass digitale Souveränität, Transparenz und technische Belegbarkeit keine Gegensätze sind.

Der Cloud Computing Compliance Criteria Catalog (C5) ist ein vom Bundesamt für Sicherheit in der Informationstechnik (BSI) herausgegebener Kriterienkatalog, der die Mindestanforderungen für sicheres Cloud Computing definiert. Bei IONOS CLOUD erfüllen Compute Engine, Cubes und Object Storage diese Kriterien, die für im öffentlichen Sektor eingesetzte Clouds Pflicht sind.

Zudem hat IONOS CLOUD  am 28. Mai 2026 das erweiterte C5:2020 Type1 Testat erhalten. Das unabhängige Prüfungsunternehmen PricewaterhouseCoopers (PwC) bestätigt, dass 136 Controls – die 121 Basisanforderungen des BSI C5:2020 sowie zusätzliche IONOS CLOUD-spezifische Controls – angemessen ausgestaltet sind. Im Scope: 33 Services in 10 Service-Clustern. Neben Compute oder Storage wurdeb auch Datenbanken, Container, Netzwerk, KI & Analytik, Observability/Überwachung, Private & dedizierte Instanzen, Kundenschnittstellen sowie SaaS-Anwendungen für sicher befunden.

Gleichzeitig hält IONOS CLOUD  das ISO 27001-Zertifikat auf Basis des IT-Grundschutz. Damit bescheinigt das BSI IONOS CLOUD die Umsetzung der notwendigen IT-Sicherheitsmaßnahmen und eines Managementsystems für Informationssicherheit (ISMS).

Weitere Informationen
Zweifarbiges Schild in Hell- und Dunkelblau mit dem C5-Zertifizierungslogo, das den Cloud-Sicherheitsstandard Cloud Computing Compliance Controls Catalogue (C5) von IONOS darstellt.

Die IONOS CLOUD Compute Engine auf einen Blick

Maximale Leistung mit dedizierten Kernen oder kostengünstigen vCPU
  • Die neuen preisoptimierten vCPU-Server bieten eine hervorragende Leistung für eine Vielzahl von Workloads.
  • Wählen Sie dedizierte Ressourcen für leistungskritische Workloads. Optimal bei niedriger Latenz, hohem Datenverkehr und kontinuierlicher CPU-Verfügbarkeit.
VMs in öffentlichen und privaten LANs
Stellen Sie Ihre virtuellen Maschinen nach Bedarf in Public oder Private LANs zur Verfügung. Jederzeit sicher dank granular konfigurierbarer Firewall, Managed NAT Gateway, DDoS Protection und belastbar mit dem Network Load Balancer.
Login über SSH/RDP und Remote Console
Nutzen Sie bewährte Zugriffsprotokolle, um Ihre Cloud auch ortsunabhängig, aber dennoch abgesichert zu steuern.
Kompatibel mit bis zu 24 PCI-Slots
Schließen Sie nach Bedarf weitere Netzwerkkarten und Speichermedien an, um Ihre Peripherie in die Cloud-Infrastruktur zu integrieren. Beliebig und ohne Restriktionen kombinierbar, so wie Sie es jeweils benötigen.

Dokumentation und Anleitungen

Einleitung & Erste Schritte

Holen Sie das Maximum aus Confidential VM und erhalten Sie einen umfassenden Überblick über die ersten Schritte zur erfolgreichen Integration und Nutzung.

API-Schnittstelle

Profitieren Sie von einer nahtlosen Einbindung Ihrer Virtual Machines (VMs). Erhalten Sie hier alle Informationen zur Implementierung.

In wenigen Minuten startklar

  • Registrieren Sie sich für die IONOS Public Cloud
  • Erhalten Sie vollen Zugriff auf die IONOS CLOUD

Confidential Computing – FAQ.

Antworten auf häufig gestellte Fragen zum Thema.

Confidential Computing schließt die letzte Lücke in der Datenverschlüsselung: den Schutz von Daten während der Verarbeitung im Arbeitsspeicher (in Use). Gespeicherte Daten (at Rest) und übertragene Daten (in Transit) sind seit Jahren verschlüsselbar — bei der Verarbeitung mussten Daten bislang entschlüsselt werden. Confidential Computing beendet das. 

In herkömmlichen Cloud-Umgebungen müssen Daten zur Verarbeitung entschlüsselt werden — sie sind damit im Arbeitsspeicher für den Hypervisor und theoretisch für den Cloud-Anbieter einsehbar. Confidential Computing verhindert genau das durch hardwarebasierte Speicherverschlüsselung.

IONOS CLOUD Confidential VMs nutzen AMD SEV-SNP (Secure Encrypted Virtualization – Secure Nested Paging). Die Arbeitsspeicherverschlüsselung ist immer aktiv — unabhängig davon, ob Sie Attestierung einsetzen oder nicht. Wenn Sie Remote Attestation einsetzen, könnte der Ablauf wie folgt aussehen: VM startet → Attestierungs-Agent fordert Bericht vom AMD Secure Processor an → Bericht wird an Ihren eigenen Trust-Server übermittelt → erst nach erfolgreicher Prüfung gibt Ihr Trust-Server den Schlüssel frei. IONOS CLOUD hält Ihren Schlüssel zu keinem Zeitpunkt.

Confidential VMs sind ein Expertenprodukt für Organisationen mit erhöhtem Schutzbedarf: Öffentlicher Sektor, Gesundheitswesen, Finanzdienstleister, Industrie mit proprietären Algorithmen sowie Platform-Anbieter und ISVs, die vertrauliche Dienste für eigene Kunden bereitstellen.

Ja — diese Regularien verlangen nachweisbare technische Maßnahmen zum Schutz von Daten in Verarbeitung. Confidential VMs liefern die technische Grundlage: hardwarebasierte Verschlüsselung und kryptografische Nachweise, die Prüfer und Auditoren direkt überzeugen. Eine vollständige Compliance-Garantie ersetzen sie nicht — die Gesamtverantwortung bleibt bei Ihnen.

Zero Trust ist ein Architekturprinzip — Vertrauen wird nie vorausgesetzt, sondern immer verifiziert. Confidential Computing setzt dieses Prinzip auf Hardware-Ebene durch: Das Vertrauen in den Cloud-Anbieter ist technisch erzwungen, nicht vertraglich zugesichert.

Für den Einsatz von Confidential VMs brauchen Sie: tiefe Linux-Kernel-Kenntnisse, kryptografisches Verständnis (VCEK-Zertifikate, SEV-SNP-Trust-Chain) und die Fähigkeit, eigene Images zu bauen (kein cloud-init). Wenn Sie Remote Attestation einsetzen möchten, müssen Sie zusätzlich einen eigenen Attestierungsservice und ein Key-Management betreiben — das ist aus Zero-Trust-Gründen so vorgesehen. IONOS CLOUD stellt SnpGuard als Open-Source-Referenzimplementierung bereit.

Der Zero-Trust-Ansatz bringt einige Unterschiede zur Standard-Cloud mit sich. Eine vollständige Übersicht der Einschränkungen finden Sie in der Dokumentation. 

IONOS CLOUD bietet Confidential Computing in der Public Cloud an, während einige Wettbewerber es nur auf Bare Metal bereitstellen. IONOS CLOUD nutzt zudem die neueste AMD-Technologie (SEV-SNP), die zusätzlich zur Verschlüsselung auch einen Integritätsschutz gegen sogenannte Replay- und Aliasing-Angriffe bietet – ein Schritt über reine „Encryption only"-Modelle hinaus. Anders als bei Hyperscalern mit „Managed Trust" verifiziert der Kunde die Hardware direkt. Als in Deutschland ansässiger Anbieter kombiniert IONOS CLOUD außerdem rechtliche Unabhängigkeit (außerhalb des US Cloud Act) mit technischer Absicherung. 

IONOS CLOUD – Digital an Ihrer Seite.

Von der passgenauen Domain bis zur Cloud-Infrastruktur.