ALP platvormi kolmas prototüüp, mis asendab SUSE Linux Enterprise

SUSE ettevõte avaldas ALP «Piz Bernina» (Adaptable Linux Platform) kolmanda prototüübi, mis on positsioneeritud kui jätk SUSE Linux Enterprise distributsiooni arengule. ALP peamine erinevus on distributsiooni aluseks oleva baasi jagamine kaheks osaks: kärbitud «host OS», mis töötab seadmete kohal, ja rakenduste toe kiht, mis on suunatud konteinerites ja virtuaalmasinates töötamisele. ALP areneb algselt avatud arendusprotsessiga, kus vahepealsed ülesehitused ja testimistulemused on kõigile soovijatele avalikult kättesaadavad.

Kolmas prototüüp sisaldab kahte eraldi haru, mis on praeguses vormis sarnased, kuid tulevikus arenevad erinevates suundades ning pakuvad erinevaid teenuseid. Testimiseks on saadaval Bedrock haru, mis on suunatud serverite kasutamiseks, ja Micro haru, mis on mõeldud pilvesüsteemide (cloud-native) ja mikroteenuste käitamiseks. Valmis ehitused on ette valmistatud arhitektuurile x86_64 (Bedrock, Micro). Lisaks on saadaval ehitusskeemid (Bedrock, Micro) arhitektuuridele Aarch64, PPC64le ja s390x.

ALP arhitektuur põhineb arendusel «host OS» keskkonnas, mis on minimaalne alus seadmete toetamiseks ja haldamiseks. Kõiki rakendusi ja kasutajaruumi komponente soovitatakse käitada mitte segatud keskkonnas, vaid eraldi konteinerites või virtuaalmasinaid, mis töötavad «host OS» kohal ja on üksteisest isoleeritud. Selline korraldus võimaldab kasutajatel keskenduda rakendustele ning eraldada tööprotsessid madala taseme süsteemi keskkonnast ja seadmetest.

«Host OS» aluseks on toode SLE Micro, mis põhineb MicroOS projekti arendustel. Keskse halduse jaoks on pakutud konfiguratsioonihaldussüsteemid Salt (eelinstallitud) ja Ansible (valikuline). Erakonteinerite käitamiseks on saadaval tööriistad Podman ja K3s (Kubernetes). Süsteemi komponente, mis on viidud konteineritesse, kuuluvad yast2, podman, k3s, cockpit, GDM (GNOME Display Manager) ja KVM.

Süsteemi keskkonna eripära on vaikimisi ketaste krüpteerimise (FDE, Full Disk Encryption) kasutamine koos võtmete salvestamise võimalusega TPM-is. Juurtasand monteeritakse ainult lugemisrežiimis ja seda ei muudeta töö ajal. Keskkonnas rakendatakse aatomiliste värskenduste mehhanismi. Erinevalt Fedora ja Ubuntu aatomilistest värskendustest, mis põhinevad ostree'l ja snap'il, kasutatakse ALP-s eraldi aatomite piltide koostamise ja täiendava tarneinfrastruktuuri asemel tavapärast paketihaldurit ja Btrfs-failisüsteemi snapshot mehhanismi.

On ette nähtud kohandatav automaatsete värskenduste installimise režiim (näiteks on võimalik aktiveerida automaatne installimine ainult kriitiliste haavatavuste parandusi või naasta käsitsi kinnitamise juurde). Linuxi tuuma värskendamise jaoks ilma taaskäivitamise ja töö katkestamiseta toetatakse live-patch'e. Süsteemi töötamise säilitamiseks (self-healing) fikseeritakse viimane stabiilne olek Btrfs snapshotide abil (ebakõlade tuvastamise korral pärast värskenduste rakendamist või seadistuste muutmist jõuab süsteem automaatselt tagasi eelnevasse olekusse).

Platvormil kasutatakse mitme versiooni tarkvara virna - konteinerite abil on võimalik samal ajal kasutada erinevaid tööriistade ja rakenduste versioone. Näiteks on võimalik käivitada rakendusi, mis kasutavad sõltuvustena erinevaid versioone Pythonist, Javast ja Node.js-st, eraldades üksteisele sobimatud sõltuvused. Põhised sõltuvused tarnitakse BCI (Base Container Images) komplektide kujul. Kasutaja saab luua, värskendada ja kustutada tarkvara virnu, mõjutamata teisi keskkondi.

Paigaldamiseks kasutatakse D-Installer'i, kus kasutajaliides on eraldatud YaSTi sisekomponentidest ning on võimalik kasutada erinevaid frontende, sealhulgas frontend'i installimise haldamiseks läbi veebiliidese. Toetatakse YaSTi kliente (bootloader, iSCSIClient, Kdump, tulemüür jne) eraldi konteinerites.

Peamised muudatused ALP kolmandas prototüübis:

  • Usaldusväärse täitmisese (Trusted Execution Environment) pakkumine konfidentsiaalseteks arvutusteks, mis võimaldab andmeid ohutult töödelda, kasutades isoleerimist, krüptimist ja virtuaalmasinate.
  • Riistvara ja runtime atesteerimise rakendamine täitmise ülesannete terviklikkuse kontrollimiseks.
  • Baasis konfidentsiaalsete virtuaalmasinate (CVM, Confidential Virtual Machine) toetamiseks.
  • NeuVector platvormi integreerimine konteinerite turvamise kontrollimiseks, haavatavate komponentide tuvastamiseks ja pahatahtliku tegevuse avastamiseks.
  • s390x arhitektuuri toimetamine koos x86_64 ja aarch64 toetusega.
  • Võime kaasata installatsiooni käigus täisdiskide krüptimist (FDE, Full Disk Encryption), kus võtmed on salvestatud TPMv2-sse ja esimesel käivitamisel pole vajalik paroolifraasi sisestada. Toetatakse seadistuste krüptimist nii tavaliste osade kui ka LVM (Logical Volume Manager) osade jaoks.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster