Avalikustatud on projekt Kata Containers 3.4, mis arendab konteinerite tĂ€itmise sĂŒsteemi, kasutades tĂ€ieliku virtualiseerimise isoleerimismehhanisme. Projekt on loodud ettevĂ”tete Intel ja Hyper koostöös, kombineerides Clear Containers ja runV tehnoloogiaid. Projekti kood on kirjutatud keeltes Go ja Rust ning seda jaotatakse Apache 2.0 litsentsi alusel. Projekti arendust juhib töörĂŒhm, mis on loodud sĂ”ltumatu organisatsiooni OpenInfra Foundation alla, kus osalevad ettevĂ”tted nagu Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE ja ZTE.
Kata pĂ”hialuseks on runtime, mis vĂ”imaldab luua kompaktseid virtuaalmasinaid, mida kĂ€itatakse tĂ€isfunktsionaalse hĂŒperviisori abil, mitte traditsiooniliste konteinerite kasutamise kaudu, mis kasutavad ĂŒhist Linuxi tuuma ja on isoleeritud nimede ruumide ja cgroups abil. Kohaldamine virtuaalmasinate vĂ”imaldab saavutada kĂ”rgemat turvataset, mis kaitseb rĂŒnnakute eest, mis tulenevad Linuxi tuuma haavatavuste Ă€rakasutamisest.
Kata Containers on suunatud integreerimiseks olemasolevatesse konteineri eraldamise infrastruktuuridesse, vĂ”imaldades selliste virtuaalmasinate kasutamist traditsiooniliste konteinerite kaitse tugevdamiseks. Projekt pakub mehhanisme kergemate virtuaalmasinate ĂŒhilduvuse tagamiseks erinevate konteineri eraldamise infrastruktuuride, konteinerite orkestreerimise platvormide ja standardite, nagu OCI (Open Container Initiative), CRI (Container Runtime Interface) ja CNI (Container Networking Interface) osas. Saadaval on tööriistad Dockeriga, Kubernetesega, QEMU ja OpenStackiga integreerimiseks.
Integreerimine konteinerihalduse sĂŒsteemidega toimub asioomise kaudu, mis simuleerib konteineri haldamist, mis gRPC liidese ja spetsiaalse proksiga pöördub virtuaalmasinas tegutseva haldusagendi poole. Virtuaalses keskkonnas, mida kĂ€itab hĂŒperviisor, kasutatakse spetsiaalselt optimeeritud Linuxi tuuma, mis sisaldab ainult minimaalset vajalikku funktsionaalsust.
HĂŒperviisorina toetatakse Dragonball Sandbox'i kasutamist (KVM versioon, mis on optimeeritud konteinerite jaoks) koos QEMU tööriistadega, samuti Firecracker ja Cloud Hypervisor. SĂŒsteemi keskkond sisaldab initsialiseerimise deemonit ja agenti (Agent). Agent tagab kasutaja mÀÀratud OCI vormingus konteineripiltide tĂ€itmise Dockerile ja CRI-le Kuberneteses. Koos Dockeriga luuakse iga konteineri jaoks eraldi virtuiaalmasin, st ĂŒhitades hĂŒperviisori keskkonda, kasutatakse konteinerite siselĂ€biviimiseks.

MĂ€lu tarbimise vĂ€hendamiseks kasutatakse DAX mehhanismi (otsene pÀÀs failisĂŒsteemile, mööda lehevahetuse vahemĂ€lu ja ilma plokkseadmestuse taset kasutamata) ning identsete mĂ€lualade deduplikatsiooni jaoks kasutatakse KSM-i (Kernel Samepage Merging) tehnoloogiat, mis vĂ”imaldab host-sĂŒsteemi ressursside jagamist ja erinevatele kĂŒlalisĂŒsteemidele ĂŒhise sĂŒsteemi keskkonna malli ĂŒhendamist.
Konteinerite piltide juurde pÀÀsemiseks on kasutusel Nydus failisĂŒsteem, mis kasutab sisu pĂ”hist adresseerimist tĂ”husaks koostööks tĂŒĂŒpiliste piltidega. Nydus toetab piltide dĂŒnaamilist laadimist (laadib ainult vajaduse korral), tagab korduvate andmete deduplikatsiooni ja vĂ”ib kasutada erinevaid taustteenuseid tegelikuks ladustamiseks. Pakutakse POSIX ĂŒhilduvust (sarnaselt Composefs-iga, Nyduse rakendus ĂŒhendab OverlayFS ja EROFS vĂ”i FUSE-mooduli omadused).
Uues versioonis:
- Virtuaalmasinate haldur Dragonball on saanud toe GPU kuumplugimise ja MTRR (Memory-Type Range Registers) registrite kasutamise vĂ”imaluste osas fĂŒĂŒsilise mĂ€lu aladele juurdepÀÀsu korraldamiseks.
- Rust keelel pĂ”hinevas runtime-rs rakenduses on tagatud tĂ€ielik lĂ”imede, pid ja tid töötlemine, samuti on uuendatud qemu draiverit, mis on kasutusel sĂŒsteemides, mille arhitektuur on s390 (IBM Z).
- Uuendatud on Nydus FS-i kasutava snapshotide loomise teenust.
- Konteinerite piltide haldusteenuses on suurenenud mÀlu kasutamise efektiivsus.
- Cgroups-v2 hierarhia monteerimine on vaikimisi sisse lĂŒlitatud laadimise ajal systemd abil.
- Lisatud on vĂ”imalus mÀÀrata ajapiirang vĂ€ga suurte piltide saamise aja piiramiseks kĂŒlgsete sĂŒsteemide seas.
- Toe on lisatud OPA-agensi (Open Policy Agent) koostamiseks ppc64le ja s390x arhitektuuride jaoks.
Allikas: opennet.ru
