Trzeci prototyp platformy ALP, będącej następcą SUSE Linux Enterprise

Firma SUSE opublikowała trzeci prototyp platformy ALP „Piz Bernina” (Adaptable Linux Platform), która jest postrzegana jako kontynuacja rozwoju dystrybucji SUSE Linux Enterprise. Kluczową cechą ALP jest podział podstawy dystrybucji na dwie części: uproszczoną „host OS” do pracy na sprzęcie oraz warstwę wspierającą aplikacje, ukierunkowaną na uruchamianie w kontenerach i maszynach wirtualnych. ALP początkowo rozwija się w otwartym procesie, w którym pośrednie wersje i wyniki testów są publicznie dostępne dla wszystkich zainteresowanych.

Trzeci prototyp zawiera dwie oddzielne gałęzie, które obecnie są zbliżone pod względem zawartości, ale w przyszłości będą rozwijać się w kierunku różnych obszarów zastosowania i będą różnić się oferowanymi usługami. Do testowania dostępna jest gałąź Bedrock, skierowana na użycie w systemach serwerowych, oraz gałąź Micro, zaprojektowana do budowy systemów chmurowych (cloud-native) i uruchamiania mikrousług. Gotowe wersje przygotowane są dla architektury x86_64 (Bedrock, Micro). Dodatkowo dostępne są skrypty budowania (Bedrock, Micro) dla architektur Aarch64, PPC64le i s390x.

Architektura ALP opiera się na rozwoju w środowisku „host OS”, które jest minimalnie wymagane do wspierania i zarządzania sprzętem. Wszystkie aplikacje i komponenty przestrzeni użytkownika proponuje się uruchamiać nie w zmieszanym środowisku, ale w oddzielnych kontenerach lub w maszynach wirtualnych, uruchamianych na „host OS” i izolowanych od siebie. Tego rodzaju organizacja pozwoli użytkownikom skupić się na aplikacjach i abstrahować procesy robocze, oddzielając je od niskopoziomowego środowiska systemowego i sprzętu.

Jako bazę dla „host OS” wykorzystano produkt SLE Micro, oparty na osiągnięciach projektu MicroOS. Dla centralnego zarządzania oferowane są systemy zarządzania konfiguracją Salt (zainstalowany) oraz Ansible (opcjonalnie). Do uruchamiania izolowanych kontenerów dostępne są narzędzia Podman i K3s (Kubernetes). Wśród komponentów systemowych przeniesionych do kontenerów znajdują się yast2, podman, k3s, cockpit, GDM (GNOME Display Manager) i KVM.

W systemie domyślnie stosowane jest szyfrowanie dysku (FDE, Full Disk Encryption) z możliwością przechowywania kluczy w TPM. Główny podział montowany jest w trybie tylko do odczytu i nie zmienia się podczas pracy. W środowisku stosowany jest mechanizm atomowej instalacji aktualizacji. W przeciwieństwie do atomowych aktualizacji opartych na ostree i snap, stosowanych w Fedora i Ubuntu, w ALP zamiast budowania oddzielnych atomowych obrazów i wdrażania dodatkowej infrastruktury dostarczania używa się standardowego menedżera pakietów oraz mechanizmu migawkowego w systemie plików Btrfs.

Zaprojektowano konfigurowalny tryb automatycznej instalacji aktualizacji (np. możliwe jest włączenie automatycznej instalacji tylko poprawek krytycznych luk bezpieczeństwa lub powrót do ręcznego zatwierdzania instalacji aktualizacji). Wsparcie dla aktualizacji jądra Linux bez ponownego uruchamiania i zatrzymania działania systemu zapewniają łatwe poprawki. Aby zapewnić trwałość systemu (self-healing), ostatni stabilny stan jest zapisywany przy użyciu migawków Btrfs (w przypadku wykrycia anomalii po zastosowaniu aktualizacji lub zmianie ustawień, system automatycznie wraca do poprzedniego stanu).

Platforma wykorzystuje wielowersyjny stos oprogramowania — dzięki zastosowaniu kontenerów możliwe jest równoczesne korzystanie z różnych wersji narzędzi i aplikacji. Na przykład możliwe jest uruchamianie aplikacji, które używają w zależnościach różnych wersji Pythona, Javy i Node.js, oddzielając niekompatybilne ze sobą zależności. Podstawowe zależności dostarczane są w postaci zestawów BCI (Base Container Images). Użytkownik może tworzyć, aktualizować i usuwać stosy oprogramowania, nie wpływając na inne środowiska.

Do instalacji używany jest instalator D-Installer, w którym interfejs użytkownika jest oddzielony od wewnętrznych komponentów YaST i istnieje możliwość korzystania z różnych frontendów, w tym frontendu do zarządzania instalacją przez interfejs webowy. Wsparcie dla klientów YaST (bootloader, iSCSIClient, Kdump, firewall itp.) działa w oddzielnych kontenerach.

Główne zmiany w trzecim prototypie ALP:

  • Zapewnienie zaufanego środowiska (Trusted Execution Environment) dla poufnych obliczeń, umożliwiającego bezpieczne przetwarzanie danych z wykorzystaniem izolacji, szyfrowania i maszyn wirtualnych.
  • Zastosowanie sprzętowej i runtime atestacji do weryfikacji integralności wykonywanych zadań.
  • Podstawa dla wsparcia poufnych maszyn wirtualnych (CVM, Confidential Virtual Machine).
  • Integracja wsparcia platformy NeuVector do sprawdzania bezpieczeństwa kontenerów, wykrywania podatnych komponentów i identyfikowania złośliwej aktywności.
  • Wsparcie architektury s390x dodatkowo do x86_64 i aarch64.
  • Możliwość włączenia w trakcie instalacji pełnego szyfrowania dysku (FDE, Full Disk Encryption) z przechowywaniem kluczy w TPMv2 i bez konieczności wprowadzania hasła podczas pierwszego uruchomienia. Równorzędne wsparcie zarówno dla szyfrowania tradycyjnych partycji, jak i partycji LVM (Logical Volume Manager).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster