---
title: 支持机密容器绑核（可选）
description: "若选择机密安全部署，需参考此章节进行机密容器绑核。"
url: https://www.hikunpeng.com/document/detail/zh/kunpengaiagent/bestpractice/aiagent-0220.html
sourcePath: /source/zh/kunpengaiagent/bestpractice/aiagent-0220.html
indexId: 924982b49160a4d06a79f91ee41b5f589b2e55f3b065792875ff2246dffc7f7856
---
# 支持机密容器绑核（可选）

若选择机密安全部署，需参考此章节进行机密容器绑核。

此特性详细操作指引可参考《Kata Cpuset NRI 插件用户指南(https://gitcode.com/yuncongyue/cloud-native/blob/kunpeng-tap-confidential-plugin/docs/kunpeng-tap/kata-cpuset-nri-user-guide.md#kata-cpuset-nri-插件用户指南)》，基于如下步骤可快速部署并使用该特性，以实现Kata容器绑核。

1. 修改containerd配置文件以启用NRI插件。

  a. 执行如下脚本修改containerd配置。

```
sudo sed -i '/\[plugins."io.containerd.nri.v1.nri"\]/,/^\[/ {
s/disable = true/disable = false/
s/plugin_registration_timeout = "5s"/plugin_registration_timeout = "10s"/
s/plugin_request_timeout = "2s"/plugin_request_timeout = "5s"/
}' /etc/containerd/config.toml
```


  b. 重启containerd使配置生效。

```
systemctl restart containerd
```


  c. 检查NRI插件是否成功启用。

```
test -S /var/run/nri/nri.sock && echo "NRI socket is ready"
```


    返回如截图所示信息，则表示NRI插件已成功启用。

2. 绑核DaemonSet部署。

```
wget https://raw.gitcode.com/openeuler/virtCCA_sdk/raw/master/kata-v3.15.0/conf/smt-core-binding-daemonset.yaml
kubectl apply -f smt-core-binding-daemonset.yaml
kubectl rollout status daemonset/kata-cpuset-nri -n kata-cpuset-nri --timeout=180s
```


3. 查看NRI插件状态。

```
kubectl get pod -n kata-cpuset-nri -l app=kata-cpuset-nri
kubectl logs -n kata-cpuset-nri -l app=kata-cpuset-nri --since=10m
```


  至此绑核插件已完成部署，待后续启动机密OpenClaw容器后，可参见《Kata Cpuset NRI 插件用户指南》的绑定结果检查(https://gitcode.com/yuncongyue/cloud-native/blob/kunpeng-tap-confidential-plugin/docs/kunpeng-tap/kata-cpuset-nri-user-guide.md#9-绑定结果检查)章节，验证机密OpenClaw容器绑核情况。
