Kompania SUSE publikoi prototipin e tretĂ« tĂ« platformĂ«s ALP «Piz Bernina» (Adaptable Linux Platform), e cila pozicionohet si vazhdim i zhvillimit tĂ« distributions SUSE Linux Enterprise. Dallimi kryesor i ALP-sĂ« Ă«shtĂ« ndarja e bazĂ«s sĂ« distributions nĂ« dy pjesĂ«: njĂ« âhost OSâ tĂ« reduktuar pĂ«r tĂ« funksionuar mbi pajisjet dhe njĂ« shtresĂ« pĂ«r mbĂ«shtetje tĂ« aplikacioneve, e orientuar drejt ekzekutimit nĂ« konteinerĂ« dhe makina virtuale. ALP fillimisht po zhvillohet duke pĂ«rdorur njĂ« proces tĂ« hapur zhvillimi, nĂ« tĂ« cilin ndĂ«rtimet ndĂ«rmjetĂ«se dhe rezultatet e testimeve janĂ« publikisht tĂ« aksesueshme pĂ«r çdo tĂ« interesuar.
Prototipi i tretë përfshin dy degë të veçanta, të cilat në gjendjen aktuale janë të ngjashme në përbërje, por në të ardhmen do të zhvillohen në drejtim të fushave të ndryshme dhe do të dallohen nga shërbimet e ofruara. Për testim është e disponueshme dega Bedrock, e orientuar për përdorim në sistemet serverike, dhe dega Micro, e cila është menduar për ndërtimin e sistemeve cloud-native dhe ekzekutimin e mikroshërbimeve. Ndërtimet e gatshme janë përgatitur për arkitekturën x86_64 (Bedrock, Micro). Skenarët ndërtues (Bedrock, Micro) janë gjithashtu të disponueshëm për arkitekturët Aarch64, PPC64le dhe s390x.
Arkitektura ALP bazohet në zhvillimin e një mjedisi 'host OS', minimalisht të nevojshëm për mbështetje dhe menaxhim të pajisjeve. Të gjitha aplikacionet dhe komponentët e hapësirës së përdoruesit propozohet të ekzekutohen jo në një mjedis të përzier, por në kontejnerë të ndarë ose në makina virtuale, të realizuara mbi 'host OS' dhe të izoluara nga njëra-tjetra. Kjo organizim do të lejojë përdoruesit të fokusohet në aplikacione dhe të abstrahojë proceset e punës, duke i ndarë ato nga mjedisi sistemor të nivelit të ulët dhe pajisjet.
Si bazë për 'host OS' është përdorur produkti SLE Micro, i bazuar në punimet e projektit MicroOS. Për menaxhim të centralizuar ofrohen sistemi menaxhimi konfigurimi Salt (i parainstaluar) dhe Ansible (opsion). Për ekzekutimin e kontejnerëve të izoluar janë në dispozicion mjetet Podman dhe K3s (Kubernetes). Ndër komponentët sistemorë, të nxjerrë në kontejnerë, përfshihen yast2, podman, k3s, cockpit, GDM (Menaxheri i Shfaqjes GNOME) dhe KVM.
Nga veçoritë e mjedisit sistemor përmendet përdorimi i enkriptimit të diskut siç është FDE (Full Disk Encryption) me mundësinë e ruajtjes së çelësave në TPM. Pjesa rrënjësore monton në mënyrë vetëm për lexim dhe nuk ndryshohet gjatë operimit. Në këtë mjedis aplikohet mekanizmi i instalimeve atomike të azhurnimeve. Në ndryshim nga azhurnimet atomike të bazuara në ostree dhe snap, të përdorura në Fedora dhe Ubuntu, në ALP, në vend të ndërtimit të imazheve atomike të veçanta dhe përdorimit të infrastrukturës së dorëzimit shtesë, përdoren menaxheri standard i pakos dhe mekanizmi i snapshots në FS Btrfs.
E është paraparë një mod i konfigurueshëm për instalimin automatik të përditësimeve (p.sh., mund të mundësohet instalimi automatik vetëm për rregullimet e vulnerabiliteteve kritike ose të kthehet në konfirmimin manual të instalimit të përditësimeve). Për përditësimin e kernelit Linux pa e rinisur dhe pa e ndalur sistemin, mbështeten live-patch. Për të ruajtur qëndrueshmërinë e sistemit (vetë-shërimi), bëhet regjistrimi i gjendjes së fundit stabile me anë të snapshot-eve Btrfs (në rast të identifikimit të anomalive pas aplikimit të përditësimeve ose ndryshimit të konfigurimeve, sistemi automatikisht kthehet në gjendjen e mëparshme).
NĂ« platformĂ« pĂ«rdoret njĂ« grup programesh me versione tĂ« ndryshme â falĂ« pĂ«rdorimit tĂ« kontejnerĂ«ve, Ă«shtĂ« e mundur tĂ« pĂ«rdoren njĂ«kohĂ«sisht versione tĂ« ndryshme tĂ« mjeteve dhe aplikacioneve. PĂ«r shembull, Ă«shtĂ« e mundur tĂ« ekzekutohen aplikacione qĂ« pĂ«rdorin nĂ« varĂ«si versione tĂ« ndryshme tĂ« Python, Java dhe Node.js, duke ndarĂ« varĂ«si tĂ« papajtueshme. VarĂ«sitĂ« bazĂ« ofrohen nĂ« formĂ«n e grupeve BCI (Base Container Images). PĂ«rdoruesi mund tĂ« krijojĂ«, pĂ«rditĂ«sojĂ« dhe fshijĂ« grupe programesh pa prekur ambientet e tjera.
Për instalim përdoret instaluesi D-Installer, në të cilin ndërfaqja përdoruesit është e ndarë nga komponentët e brendshëm të YaST dhe ka mundësinë e përdorimit të frontend-eve të ndryshme, përfshirë një frontend për menaxhimin e instalimit përmes ndërfaqes web. Përkrahet ekzekutimi i klientëve të YaST (bootloader, iSCSIClient, Kdump, firewall etj.) në konteinerë të veçantë.
Ndryshimet kryesore në prototipin e tretë të ALP:
- Sigurimi i një ambienti të besueshëm (Trusted Execution Environment) për përpunim të konfidencialitetit, që lejon përpunimin e sigurt të të dhënave me përdorimin e izolimit, enkriptimit dhe makinat virtuale.
- Përdorimi i verifikimit të harduerit dhe runtime për të kontrolluar integritetin e detyrave që po ekzekutohen.
- Baza për mbështetje të makinave virtuale konfidenciale (CVM, Confidential Virtual Machine).
- Integrimi i mbështetjes për platformën NeuVector për kontrollin e sigurisë së konteinerëve, identifikimin e komponentëve të ndjeshëm dhe zbulimin e aktiviteteve të dëmshme.
- Mbështetje për arkitekturën s390x përveç x86_64 dhe aarch64.
- Mundësia e aktivizimit të enkripsionit të plotë të diskut (FDE, Full Disk Encryption) gjatë fazës së instalimit me ruajtjen e çelësave në TPMv2 dhe pa nevojën për të futur një fjalëkalim gjatë ngarkimit të parë. Mbështetje ekuivalente për enkriptimin si të ndarjeve të zakonshme, ashtu edhe për ndarjet LVM (Logical Volume Manager).
Burimi: opennet.ru
