ĂshtĂ« publikuar versioni 3.2 i projektit Kata Containers, i cili zhvillon njĂ« stak pĂ«r organizimin e ekzekutimit tĂ« kontejnerĂ«ve duke pĂ«rdorur izolimin nĂ« bazĂ« tĂ« mekanizmave tĂ« plota tĂ« virtualizimit. Projekti Ă«shtĂ« krijuar nga kompanitĂ« Intel dhe Hyper pĂ«rmes bashkimit tĂ« teknologjive Clear Containers dhe runV. Kodi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«t Go dhe Rust dhe shpĂ«rndahet nĂ«n licencĂ«n Apache 2.0. Zhvillimi i projektit mbikĂ«qyret nga njĂ« grup pune, i krijuar nĂ«n egidĂ«n e organizatĂ«s sĂ« pavarur OpenStack Foundation, nĂ« tĂ« cilin marrin pjesĂ« kompani si Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE dhe ZTE.
Baza e Kata përbëhet nga runtime, që lejon krijimin e makinave virtuale kompakte, të cilat ekzekutohen duke përdorur një hipervizor të plotë, në vend të përdorimit të kontejnerëve tradicionalë, që përdorin bërthamën e përbashkët Linux dhe janë të izoluara përmes hapësirave të emrave dhe cgroups. Përdorimi makinave virtuale mundëson arritjen e një niveli më të lartë të sigurisë, që mbron nga sulmet e shkaktuara nga shfrytëzimi i dobësive në kernelin Linux.
Kata Containers fokusohet në integrimin në infrastrukturat ekzistuese të izolimit të kontejnerëve, me mundësinë e përdorimit të makinerive virtuale të ngjashme për të forcuar mbrojtjen e kontejnerëve tradicionalë. Projekti ofron mekanizma për të siguruar kompatibilitetin e makinave virtuale të lehta me infrastrukturat e ndryshme të izolimit të kontejnerëve, platformat e orkestrimit të kontejnerëve dhe specifikimet, të tilla si OCI (Iniciativa për Kontejnerë të Hapur), CRI (Ndërfaqja e Ekzekutimit të Kontejnerëve) dhe CNI (Ndërfaqja e Rrjetit të Kontejnerëve). Janë në dispozicion mjete për integrimin me Docker, Kubernetes, QEMU dhe OpenStack.
Integrimi me sistemet e menaxhimit të kontejnerëve arrihet përmes një shtrese që simulon menaxhimin e kontejnerit, e cila përmes një ndërfaqe gRPC dhe një proxy të veçantë i drejtohet agentit menaxhues në makinerinë virtuale. Brenda ambientit virtual, i cili niset nga një hipervizor, përdoret një bërthamë Linux e optimizuar veçanërisht, që përmban vetëm grupin minimal të mundësive të nevojshme.
Si pĂ«r hiper-vizorin mbĂ«shtetet pĂ«rdorimi i Dragonball Sandbox (edita KVM, e optimizuar pĂ«r kontejnerĂ«) me mjetin QEMU, si dhe Firecracker dhe Cloud Hypervisor. Mjedisi sistemor pĂ«rfshin njĂ« demon iniciatori dhe njĂ« agjent (Agent). Agjenti garanton ekzekutimin e imazheve tĂ« kontejnerit tĂ« caktuara nga pĂ«rdoruesi nĂ« formatin OCI pĂ«r Docker dhe CRI pĂ«r Kubernetes. Kur pĂ«rdoret sĂ« bashku me Docker, pĂ«r çdo kontejner krijohet njĂ« ĐČĐžŃŃŃалŃĐœĐ°Ń ĐŒĐ°ŃĐžĐœĐ°, dmth, mjedisi i ndihmĂ«s qĂ« vjen mbi hiper-vizorin aplikohet pĂ«r ekzekutimin e kontejnerĂ«ve tĂ« vendosur brenda.

Për të reduktuar konsumimin e memories, aplikohet mekanizmi DAX (qasje e drejtpërdrejtë në FS duke anashkaluar cache-n e faqeve pa përdorimin e nivelit të pajisjeve me blloqe), dhe për deduplikimin e zonave të ngjashme të memories aplikohet teknologjia KSM (Konsolidimi i Faqeve të Të Njëjtave të Kernelit), që lejon organizimin e përdorimit të përbashkët të burimeve të sistemit host dhe të lidhë një shabllon të përbashkët të mjedisit sistemor me sisteme të ndryshme mysafir.
Në këtë version të ri:
- Përveç mbështetjes për arkitekturën AMD64 (x86_64), është siguruar formimi i rilëshimeve për arkitekturën ARM64 (Aarch64) dhe s390 (IBM Z). Në zhvillim është mbështetja për arkitekturën ppc64le (IBM Power).
- Për organizimin e aksesit në imazhet e kontejnerëve është përdorur sistemi i skedarëve Nydus 2.2.0, në të cilin përdoret adresimi sipas përmbajtjes për një bashkëpunim efikas me imazhet standarde. Nydus mbështet ngarkimin e imazheve në kohë reale (ngarkohet vetëm kur është e nevojshme), siguron deduplication të të dhënave të përsëritura dhe mund të përdorë backend të ndryshëm për ruajtjen faktike. Ofrohet përputhshmëri me POSIX (në ngjashmëri me Composefs, implementimi i Nydus bashkon mundësitë e OverlayFS me EROFS ose modul FUSE).
- Në përbërjen kryesore të projektit Kata Containers është integruar menaxheri i makinave virtuale Dragonball, i cili tani do të zhvillohet në depozitën e përbashkët.
- Në utilitarin kata-ctl është shtuar një funksionalitet debug për të lidhur me makinën virtuale nga mjedisi i host-it.
- Janë zgjeruar mundësitë për menaxhimin e GPU-ve dhe është shtuar mbështetje për kalimin e GPU-ve në kontejnerët për përpunim konfidencial (Confidential Container), në të cilin sigurohet enkriptimi i të dhënave, memories dhe gjendjes së ekzekutimit për mbrojtje në rast të kompromentimit të mjedisit të host-it ose hipervizorit.
- Në Runtime-rs është shtuar një nën-sistem për menaxhimin e pajisjeve që përdoren në kontejnerë ose mjedise sandbox. Mbështetet puna me vfio, pajisje bllokuese, rrjetë dhe lloje të tjera pajisjesh.
- ĂshtĂ« siguruar pĂ«rputhshmĂ«ri me OCI Runtime 1.0.2 dhe Kubernetes 1.23.1.
- Si bërthamë Linux rekomandohet përdorimi i versionit 6.1.38 me patch-e.
- Zhvillimi është transferuar nga përdorimi i sistemit të integrimit të vazhdueshëm Jenkins në GitHub Actions.
Burimi: opennet.ru
