---
title: 对外依赖
description: "1. KDCL依赖远程证明进行可信环境度量，请参考部署文档(https://gitcode.com/openeuler/global-trust-authority/blob/master/docs/zh/GTA_Usage_Guidelines.md)部署远程证明。"
url: https://www.hikunpeng.com/document/detail/zh/kunpengcctrustzone/tee/kdcl/kdcl_kfzn_004.html
sourcePath: /source/zh/kunpengcctrustzone/tee/kdcl/kdcl_kfzn_004.html
indexId: a417a381f04d81e8abe71f22bcbf108e2b5117c110f57449ca1297ebb6a0e07b57
---
# 对外依赖

#### 远程证明

1. KDCL依赖远程证明进行可信环境度量，请参考部署文档(https://gitcode.com/openeuler/global-trust-authority/blob/master/docs/zh/GTA_Usage_Guidelines.md)部署远程证明。
  用户需要保证定时挑战任务已开启。在/etc/attestation_agent/agent_config.yaml的schedulers自行配置定时任务的触发时间，具体配置详情请见配置文档(https://atomgit.com/openeuler/global-trust-authority/blob/master/docs/en/GTA_Usage_Guidelines.md#attestation_agentconfagent_configyaml)。

2. 使能镜像封印密钥。
  KDCL使用image key组件，获取基于鲲鹏硬件派生的密钥，用于保护业务私密数据。

  image key使用说明请参见此篇(https://www.hikunpeng.com/document/detail/zh/kunpengcctrustzone/tee/cVMcont/kunpengtee_16_0030.html)。

3. NTP服务配置。
KDCL可信时间业务依赖NTP服务时间源，管理员需先对kdc_agent所部署的CVM配置NTP时钟同步。配置步骤如下。

  a. 安装并启用chrony。

```
sudo dnf install -y chrony
```


  b. 修改配置文件。编辑/etc/chrony.conf，把默认server改成可用的公网源，例如：

```
server 0.cn.pool.ntp.org iburst
server 1.cn.pool.ntp.org iburst
```


  c. 启动chronyd服务。

```
systemctl start chronyd
systemctl enable chronyd  # 设置开机自启
```


  d. 关闭系统默认的NTP同步。

```
timedatectl set-ntp no  # 避免与chronyd冲突
```


  e. 检查同步状态。

```
timedatectl status
chronyc sources -v
chronyc tracking
#看到 System clock synchronized: yes或chrony里有*的上游源，说明正在正常对时。
```
