Është publikuar lëshimi i projektit Kata Containers 3.4, i cili zhvillon një stak për menaxhimin e konteinerëve duke përdorur izolimin në bazë të mekanizmave të plotë të virtualizimit. Projekti është krijuar nga kompanitë Intel dhe Hyper duke bashkuar teknologjitë Clear Containers dhe runV. Kodi i projektit është shkruar në gjuhët Go dhe Rust, dhe shpërndahet nën licencën Apache 2.0. Zhvillimi i projektit mbikëqyret nga një grup pune, i krijuar nën patronazhin e organizatës së pavarur OpenInfra Foundation, ku marrin pjesë kompani si Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE dhe ZTE.
Baza e Kata përbëhet nga runtime, që lejon krijimin e makinave virtuale kompakte, të cilat ekzekutohen duke përdorur një hipervizor të plotë, në vend të përdorimit të kontejnerëve tradicionalë, që përdorin bërthamën e përbashkët Linux dhe janë të izoluara përmes hapësirave të emrave dhe cgroups. Përdorimi makinave virtuale mundëson arritjen e një niveli më të lartë të sigurisë, që mbron nga sulmet e shkaktuara nga shfrytëzimi i dobësive në kernelin Linux.
Kata Containers fokusohet në integrimin në infrastrukturat ekzistuese të izolimit të kontejnerëve, me mundësinë e përdorimit të makinerive virtuale të ngjashme për të forcuar mbrojtjen e kontejnerëve tradicionalë. Projekti ofron mekanizma për të siguruar kompatibilitetin e makinave virtuale të lehta me infrastrukturat e ndryshme të izolimit të kontejnerëve, platformat e orkestrimit të kontejnerëve dhe specifikimet, të tilla si OCI (Iniciativa për Kontejnerë të Hapur), CRI (Ndërfaqja e Ekzekutimit të Kontejnerëve) dhe CNI (Ndërfaqja e Rrjetit të Kontejnerëve). Janë në dispozicion mjete për integrimin me Docker, Kubernetes, QEMU dhe OpenStack.
Integrimi me sistemet e menaxhimit të kontejnerëve arrihet përmes një shtrese që simulon menaxhimin e kontejnerit, e cila përmes një ndërfaqe gRPC dhe një proxy të veçantë i drejtohet agentit menaxhues në makinerinë virtuale. Brenda ambientit virtual, i cili niset nga një hipervizor, përdoret një bërthamë Linux e optimizuar veçanërisht, që përmban vetëm grupin minimal të mundësive të nevojshme.
Si për hiper-vizorin mbështetet përdorimi i Dragonball Sandbox (edita KVM, e optimizuar për kontejnerë) me mjetin QEMU, si dhe Firecracker dhe Cloud Hypervisor. Mjedisi sistemor përfshin një demon iniciatori dhe një agjent (Agent). Agjenti garanton ekzekutimin e imazheve të kontejnerit të caktuara nga përdoruesi në formatin OCI për Docker dhe CRI për Kubernetes. Kur përdoret së bashku me Docker, për çdo kontejner krijohet një виртуальная машина, dmth, mjedisi i ndihmës që vjen mbi hiper-vizorin aplikohet për ekzekutimin e kontejnerëve të vendosur brenda.

Për të reduktuar konsumimin e memories, aplikohet mekanizmi DAX (qasje e drejtpërdrejtë në FS duke anashkaluar cache-n e faqeve pa përdorimin e nivelit të pajisjeve me blloqe), dhe për deduplikimin e zonave të ngjashme të memories aplikohet teknologjia KSM (Konsolidimi i Faqeve të Të Njëjtave të Kernelit), që lejon organizimin e përdorimit të përbashkët të burimeve të sistemit host dhe të lidhë një shabllon të përbashkët të mjedisit sistemor me sisteme të ndryshme mysafir.
Për të organizuar aksesin në imazhet e konteinerëve është përdorur sistemi i skedarëve Nydus, i cili aplikon adresimin sipas përmbajtjes për bashkëpunim efektiv me imazhet standart. Nydus mbështet ngarkimin në kohë reale të imazheve (ngarkon vetëm kur është e nevojshme), siguron deduplication të të dhënave të përsëritura dhe mund të përdorë backend të ndryshme për ruajtjen reale. Ofrohet compatibilitet me POSIX (në mënyrë analogjike me Composefs, implementimi Nydus bashkon mundësitë e OverlayFS me EROFS ose modul FUSE).
Në këtë version të ri:
- Menaxheri i makinave virtuale Dragonball tani mbështet lidhjen e nxehtë të GPU-ve dhe mundësinë e përdorimit të regjistrave MTRR (Memory-Type Range Registers) për organizimin e aksesit në zona të memories fizike.
- Në runtime-rs, implementimi i runtime në gjuhën Rust, është realizuar trajtimi i plotë i vazhduesve, pid dhe tid, si dhe është rishikuar drejtuesi qemu, i cili përdoret në sistemet me arkitekturën s390 (IBM Z).
- Është përmirësuar shërbimi për krijimin e snapseve duke përdorur FS Nydus.
- Në shërbimin e menaxhimit të imazheve të konteinerëve është rritur efikasiteti i punës me memorien.
- Përkufizimi i montimit të hierarkisë cgroups-v2 gjatë ngarkimit me systemd është aktivizuar si parazgjedhje.
- është shtuar mundësia e përcaktimit të një kohë për të kufizuar kohën e marrjes së imazheve shumë të mëdha në sistemet e mysafirëve.
- është shtuar mbështetje për ndërtimin e OPA-agjentit (Open Policy Agent) për arkitekturat ppc64le dhe s390x.
Burimi: opennet.ru
