Le troisième prototype de la plateforme ALP qui remplace SUSE Linux Enterprise

La société SUSE a publié le troisième prototype de la plateforme ALP « Piz Bernina » (Adaptable Linux Platform), qui est présentée comme la continuité du développement de la distribution SUSE Linux Enterprise. La principale différence de l'ALP réside dans la séparation de la base de la distribution en deux parties : un « host OS » réduit pour fonctionner sur le matériel, et une couche de support pour les applications, orientée vers le déploiement dans des conteneurs et des machines virtuelles. L'ALP est initialement développée en utilisant un processus de développement ouvert, où les versions intermédiaires et les résultats des tests sont publiquement accessibles à tous.

Le troisième prototype comprend deux branches distinctes qui, dans leur état actuel, sont proches par leur contenu, mais qui évolueront à l'avenir dans des directions d'applications différentes et seront différenciées par les services fournis. La branche Bedrock est disponible pour des tests, orientée vers l'utilisation dans des systèmes serveurs, tandis que la branche Micro est conçue pour la création de systèmes cloud-native et le déploiement de microservices. Des versions prêtes sont préparées pour l'architecture x86_64 (Bedrock, Micro). De plus, des scénarios de construction (Bedrock, Micro) sont disponibles pour les architectures Aarch64, PPC64le et s390x.

L'architecture ALP repose sur le développement d'un environnement « host OS », minimalement nécessaire pour supporter et gérer le matériel. Toutes les applications et composants de l'espace utilisateur doivent être exécutés non dans un environnement mixte, mais dans des conteneurs séparés ou dans des machines virtuelles, exécutés au-dessus du « host OS » et isolés les uns des autres. Cette organisation permettra aux utilisateurs de se concentrer sur les applications et d'abstraire les flux de travail, en les séparant de l'environnement système de bas niveau et du matériel.

Le produit SLE Micro, basé sur les avancées du projet MicroOS, est utilisé comme base pour le « host OS ». Pour une gestion centralisée, des systèmes de gestion de configuration Salt (préinstallé) et Ansible (option) sont proposés. Pour le lancement de conteneurs isolés, des outils comme Podman et K3s (Kubernetes) sont disponibles. Parmi les composants système, ceux qui sont vraisemblablement mis en conteneurs incluent yast2, podman, k3s, cockpit, GDM (GNOME Display Manager) et KVM.

Parmi les caractéristiques de l'environnement système, on mentionne l'utilisation par défaut du chiffrement complet du disque (FDE, Full Disk Encryption) avec la possibilité de stocker les clés dans le TPM. La partition racine est montée en mode lecture seule et n'est pas modifiée en cours d'exécution. L'environnement utilise un mécanisme d'installation atomique des mises à jour. Contrairement aux mises à jour atomiques basées sur ostree et snap, utilisées dans Fedora et Ubuntu, ALP utilise le gestionnaire de paquets standard et le mécanisme de snapshots dans le système de fichiers Btrfs.

Un mode d'installation automatique des mises à jour est prévu (par exemple, il est possible d'activer l'auto-installation uniquement pour les correctifs des vulnérabilités critiques ou de revenir à une confirmation manuelle de l'installation des mises à jour). Des live patches sont pris en charge pour mettre à jour le noyau Linux sans redémarrer et sans suspendre le fonctionnement. Pour maintenir la résilience du système (self-healing), le dernier état stable est enregistré à l'aide de snapshots Btrfs (en cas d'anomalies détectées après l'application des mises à jour ou des modifications de configuration, le système est automatiquement restauré à l'état précédent).

La plateforme utilise une pile logicielle multi-version — grâce à l'utilisation de conteneurs, il est possible d'utiliser simultanément différentes versions d'outils et d'applications. Par exemple, il est possible de lancer des applications nécessitant différentes versions de Python, Java et Node.js en séparant les dépendances incompatibles. Les dépendances de base sont fournies sous forme d'ensembles BCI (Base Container Images). L'utilisateur peut créer, mettre à jour et supprimer des piles logicielles sans affecter d'autres environnements.

Pour l'installation, l'installateur D-Installer est utilisé, dans lequel l'interface utilisateur est séparée des composants internes de YaST et offre la possibilité d'utiliser différents front-ends, y compris un front-end pour gérer l'installation via une interface web. L'exécution des clients YaST (bootloader, iSCSIClient, Kdump, firewall, etc.) dans des conteneurs séparés est prise en charge.

Les principales modifications du troisième prototype ALP :

  • Fournir un environnement de confiance (Trusted Execution Environment) pour des calculs confidentiels, permettant de traiter les données de manière sécurisée grâce à l'isolation, au cryptage et machines virtuelles.
  • L'application de l'attestation matérielle et runtime pour vérifier l'intégrité des tâches exécutées.
  • Base pour le support des machines virtuelles confidentielles (CVM, Confidential Virtual Machine).
  • Intégration du support de la plateforme NeuVector pour vérifier la sécurité des conteneurs, détecter la présence de composants vulnérables et identifier une activité malveillante.
  • Prise en charge de l'architecture s390x en plus de x86_64 et aarch64.
  • Possibilité d'activer le cryptage complet du disque (FDE, Full Disk Encryption) lors de l'installation, avec stockage des clés dans TPMv2 et sans nécessité de saisir une phrase de passe au premier démarrage. Support équivalent pour le cryptage des partitions standard et des partitions LVM (Logical Volume Manager).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster