SUSE ettevõte avaldas ALP platvormi kolmanda prototüübi «Piz Bernina» (Adaptable Linux Platform), mis on positsioneeritud kui jätk SUSE Linux Enterprise jaotise arengule. ALP peamine eripära on jaotuse põhialuse jagamine kaheks osaks: vähendatud «host OS» riistvara tasemel töötamiseks ning rakenduste toetamise kiht, mis on suunatud konteinerite ja virtuaalmasinate kasutamisele. ALP areneb algselt avatud arendusprotsessi kaudu, kus vaheversioonid ja testitulemused on avalikult kõigile soovijatele saadaval.
Kolmas prototüüp sisaldab kahte eraldi haru, mis praegusel kujul on koostisosadelt sarnased, kuid tulevikus arenevad nad erinevatesse rakendusvaldkondadesse ja eristuvad pakutavate teenuste poolest. Testimiseks on saadaval Bedrock haru, mis on suunatud serverisüsteemide kasutamisele, ja Micro haru, mis on mõeldud pilvesüsteemide (cloud-native) ja mikroteenuste käitamiseks. Valmis kogumid on ette valmistatud x86_64 arhitektuurile (Bedrock, Micro). Täiendavalt on saadaval ka koostamisstsenaariumid (Bedrock, Micro) arhitektuuridele Aarch64, PPC64le ja s390x.
ALP arhitektuur põhineb «host OS» keskkonna arendamisel, mis on minimaalne nõue riistvara toetamiseks ja haldamiseks. Kõiki kasutaja ruumi rakendusi ja komponente soovitatakse käitada mitte segatud keskkonnas, vaid eraldi konteinerites või virtuaalmasinatel, mis töötavad «host OS» peal ja on üksteisest eraldi. Selline korraldus võimaldab kasutajatel keskenduda rakendustele ja eraldada töövoogusid madalama taseme süsteemi keskkonnast ja riistvarast.
Host OS põhjana kasutatakse SLE Micro toodet, mis põhineb MicroOS projektist saadud arendustel. Keskse halduse jaoks on olemas konfiguratsiooni haldamise süsteemid Salt (ehitatud) ja Ansible (valik). Isolatsioonitud konteinerite käivitamiseks on saadaval tööriistad Podman ja K3s (Kubernetes). Süsteemikomponentide hulgas, mis on konteineritesse viidud, on yast2, podman, k3s, cockpit, GDM (GNOME Display Manager) ja KVM.
Käituskeskkonna omadustena mainitakse vaikimisi ketta krüpteerimise (FDE, Full Disk Encryption) kasutamist, kus võtmeid on võimalik salvestada TPM-is. Juurepartitsioon monteeritakse ainult lugemisrežiimis ja ei muutu töö käigus. Keskkonnas rakendatakse atomaarse uuendamise mehhanismi. Erinevalt Fedora ja Ubuntu põhinevatest atomaarsetest uuendustest, mis kasutavad ostree ja snap, kasutatakse ALP-s eraldi atomaarsete piltide koostamise ja lisainfrastruktuuri tarnimise asemel tavapärast pakihaldurit ja snapshots mehhanismi Btrfs-failisüsteemis.
Pakub kohandatud automaatsete värskenduste installimise režiimi (näiteks saab lubada automaatse installimise ainult kriitiliste haavatavuste paranduste korral või naasta käsitsi värskenduste installimise kinnitamise juurde). Linuxi tuuma värskendamiseks ilma taaskäivitamiseta ja töö peatamiseta toetatakse live-patch'e. Süsteemi elujõudluse säilitamiseks (self-healing) fikseeritakse viimane stabiilne olek Btrfs'i hetkepiltide abil (kui värskenduste rakendamise või seadete muutmise järel tuvastatakse ebanormaalsusi, naaseb süsteem automaatselt eelnevasse olekusse).
Platvormil kasutatakse mitme versiooniga tarkvara virnastust — tänu konteinerite kasutamisele saab samaaegselt kasutada erinevaid tööriistade ja rakenduste versioone. Näiteks saab käitada rakendusi, mis kasutavad erinevates sõltuvustes erinevaid Python, Java ja Node.js versioone, lahutades omavahel kokkusobimatuid sõltuvusi. Põhisõltuvused esitatakse BCI (Base Container Images) komplektidena. Kasutaja saab luua, uuendada ja eemaldada tarkvara virnastusi, mõjutamata teisi keskkondi.
Installimiseks kasutatakse D-Installer'it, kus kasutajaliides on eraldatud YaSTi sisekomponendist ning on võimalik kasutada erinevaid frontende, sealhulgas veebiliidese kaudu installatsiooni haldamiseks mõeldud frontendi. Toetatakse YaSTi kliente (bootloader, iSCSIClient, Kdump, tulemüür jne) eraldi konteinerites.
Kolmanda ALP prototüübi peamised muudatused:
- Usaldusväärse keskkonna (Trusted Execution Environment) pakkumine konfidentsiaalsete arvutuste jaoks, mis võimaldab ohutult töödelda andmeid isolatsiooni, krüpteerimise ja virtuaalmasinad.
- Riistvaralise ja runtime'i sertifitseerimise rakendamine täidetavate ülesannete terviklikkuse kontrollimiseks.
- Alus konfidentsiaalsete virtuaalmasinate (CVM, Confidential Virtual Machine) toetamiseks.
- NeuVector platvormi toe integreerimine konteinerite turvalisuse kontrollimiseks, haavatavate komponentide leidmiseks ja pahavara tegevuse tuvastamiseks.
- Architektuuri s390x toetamine koos x86_64 ja aarch64'iga.
- Võimalus aktiveerida installimise käigus täisdiskikodeerimine (FDE, Full Disk Encryption) koos võtmete hoidmisega TPMv2-s ning ilma vajaduseta sisestada parool esimesel käivitamisel. Toetatakse nii tavaliste jaotuste kui ka LVM (Logical Volume Manager) jagude kodeerimist.
Allikas: opennet.ru
