El tercer prototipo de la plataforma ALP, que sustituye a SUSE Linux Enterprise

La empresa SUSE ha publicado el tercer prototipo de la plataforma ALP «Piz Bernina» (Adaptable Linux Platform), posicionada como una continuación del desarrollo de la distribución SUSE Linux Enterprise. La principal diferencia de ALP es la división de la base fundamental de la distribución en dos partes: un «host OS» reducido para operar sobre hardware y una capa para el soporte de aplicaciones, orientada a la ejecución en contenedores y máquinas virtuales. ALP se desarrolla inicialmente utilizando un proceso de desarrollo abierto, en el cual las compilaciones intermedias y los resultados de las pruebas están disponibles públicamente para todos los interesados.

El tercer prototipo incluye dos ramas separadas, que en su estado actual son similares en contenido, pero que en el futuro se desarrollarán en direcciones diferentes y se diferenciarán por los servicios proporcionados. Para pruebas, está disponible la rama Bedrock, orientada a sistemas de servidores, y la rama Micro, diseñada para construir sistemas en la nube (cloud-native) y ejecutar microservicios. Las compilaciones listas están preparadas para la arquitectura x86_64 (Bedrock, Micro). Además, hay scripts de compilación (Bedrock, Micro) disponibles para las arquitecturas Aarch64, PPC64le y s390x.

La arquitectura de ALP se basa en el desarrollo de un entorno ‘host OS’ mínimo necesario para soportar y gestionar el hardware. Se propone ejecutar todas las aplicaciones y componentes del espacio de usuario no en un entorno mixto, sino en contenedores separados o en máquinas virtuales, ejecutados sobre la ‘host OS’ y aislados entre sí. Esta organización permitirá a los usuarios concentrarse en las aplicaciones y abstraer los flujos de trabajo, separándolos del entorno y hardware del sistema de bajo nivel.

Como base para la ‘host OS’ se utiliza el producto SLE Micro, basado en los desarrollos del proyecto MicroOS. Para la gestión centralizada se proponen sistemas de gestión de configuración Salt (preinstalado) y Ansible (opción). Para ejecutar contenedores aislados, están disponibles las herramientas Podman y K3s (Kubernetes). Entre los componentes del sistema que se han trasladado a contenedores se encuentran yast2, podman, k3s, cockpit, GDM (Gestor de Pantalla GNOME) y KVM.

Entre las características del entorno del sistema se menciona el uso por defecto de cifrado de disco completo (FDE, Full Disk Encryption) con la posibilidad de almacenar claves en TPM. La partición raíz se monta en modo solo lectura y no se modifica durante el funcionamiento. En el entorno se aplica un mecanismo de instalación atómica de actualizaciones. A diferencia de las actualizaciones atómicas basadas en ostree y snap, utilizadas en Fedora y Ubuntu, en ALP, en lugar de construir imágenes atómicas separadas y desplegar una infraestructura de entrega adicional, se utilizan el gestor de paquetes estándar y el mecanismo de instantáneas en el sistema de archivos Btrfs.

Se prevé un modo configurable de instalación automática de actualizaciones (por ejemplo, se puede habilitar la autoinstalación solo de correcciones de vulnerabilidades críticas o volver a la confirmación manual de la instalación de actualizaciones). Para actualizar el núcleo de Linux sin reiniciar y sin interrumpir el funcionamiento, se admiten parches en vivo. Para mantener la autodisciplina del sistema (self-healing), se realiza un registro del último estado estable mediante instantáneas de Btrfs (en caso de detectar anomalías después de aplicar actualizaciones o cambios de configuración, el sistema se restaura automáticamente al estado anterior).

La plataforma utiliza una pila de software de múltiples versiones: gracias al uso de contenedores, se pueden utilizar diferentes versiones de herramientas y aplicaciones simultáneamente. Por ejemplo, se pueden ejecutar aplicaciones que utilizan diferentes versiones de Python, Java y Node.js en sus dependencias, separando las dependencias incompatibles entre sí. Las dependencias básicas se suministran en forma de conjuntos de BCI (Base Container Images). El usuario puede crear, actualizar y eliminar pilas de software sin afectar a otros entornos.

Para la instalación se utiliza el instalador D-Installer, en el cual la interfaz de usuario está separada de los componentes internos de YaST y existe la posibilidad de utilizar diferentes frontends, incluido un frontend para la gestión de la instalación a través de una interfaz web. Se admite la ejecución de clientes de YaST (bootloader, iSCSIClient, Kdump, firewall, etc.) en contenedores separados.

Los cambios principales en el tercer prototipo de ALP:

  • Provisión de un entorno de ejecución confiable (Trusted Execution Environment) para computaciones confidenciales, que permite procesar datos de manera segura utilizando aislamiento, cifrado y máquinas virtuales.
  • Uso de la atestación de hardware y runtime para verificar la integridad de las tareas ejecutadas.
  • Base para el soporte de máquinas virtuales confidenciales (CVM, Confidential Virtual Machine).
  • Integración del soporte de la plataforma NeuVector para verificar la seguridad de los contenedores, determinar la presencia de componentes vulnerables y detectar actividades maliciosas.
  • Soporte para la arquitectura s390x además de x86_64 y aarch64.
  • Opción para habilitar el cifrado de disco completo (FDE, Full Disk Encryption) durante la instalación, almacenando las claves en TPMv2 y sin necesidad de ingresar una frase de contraseña durante el primer arranque. Soporte equivalente tanto para el cifrado de particiones estándar como para particiones LVM (Logical Volume Manager).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster