提供来宾内存加密与VMM隔离,导出TDX Quote用于远程证明;2)运行时层:启动时完成RA-TLS证书内嵌(X.509 扩展)与密钥派生,加载量化后的LLM与tokenizer;3)服务层:gRPC/HTTP