Un système d'exploitation minimal et sécurisé basé sur Alibaba Cloud Linux 3, conçu pour accélérer le démarrage des conteneurs et la mise à l'échelle des nœuds dans ACK.
Scénarios pris en charge
ContainerOS s'exécute dans les pools de nœuds des ACK managed clusters dont la version est 1,24 ou ultérieure et qui utilisent le runtime containerd. Créez un ACK managed cluster. Pour mettre à niveau, consultez la rubrique Mettre à niveau manuellement un cluster.
ContainerOS ne prend pas en charge les nœuds Arm ni les types d'instance dotés de disques locaux.
Contexte
Les systèmes d'exploitation traditionnels intègrent bien plus de packages et de services que nécessaire pour les conteneurs, ce qui entraîne des images volumineuses, des temps de démarrage lents et une maintenance complexe.
ACK a conçu ContainerOS pour résoudre ces problèmes. Plus léger, il démarre plus rapidement et consomme moins de ressources que les systèmes d'exploitation classiques, ce qui en fait la solution idéale pour les déploiements de conteneurs à grande échelle.
Fonctionnalités
|
Fonctionnalité |
Description |
|
Allégement de l'image |
N'inclut que les packages et services indispensables à l'exécution des pods Kubernetes, réduisant ainsi le temps de démarrage. ContainerOS contient environ 210 packages, contre près de 600 pour les systèmes d'exploitation traditionnels tels qu'Alibaba Cloud Linux 3 (Alinux 3), Alinux 2 et CentOS.
ContainerOS exclut Python et la connexion SSH directe. Concentrez-vous sur vos applications plutôt que sur la gestion du système d'exploitation. |
|
Démarrage rapide |
Des optimisations du système d'exploitation de bout en bout accélèrent le démarrage et réduisent le temps de montée en puissance. Le flux de démarrage simplifié et les images de gestion préchargées éliminent les délais de téléchargement au moment du lancement. Combinées aux optimisations du plan de contrôle ACK, ces améliorations permettent une mise à l'échelle des nœuds encore plus rapide. Par exemple, ContainerOS permet de rendre 1 000 nœuds opérationnels en 53 secondes (P90), surpassant ainsi CentOS et l'approche basée sur l'image personnalisée Alinux 2. Important
Ces valeurs sont théoriques et peuvent varier. Testez dans votre environnement pour obtenir des résultats précis. |
|
Durcissement de la sécurité |
Le système de fichiers racine est en lecture seule ; seuls /etc et /var sont accessibles en écriture. Cette conception immuable empêche les conteneurs compromis de modifier l'hôte. La connexion directe est bloquée ; utilisez le conteneur administratif pour les opérations de maintenance non routinières. |
|
Mises à jour atomiques |
ContainerOS omet Chaque image subit des tests rigoureux avant sa publication. Contrairement aux mises à niveau individuelles de RPM, la diffusion au niveau de l'image assure la stabilité après la mise à jour. |
Avantages
|
Avantage |
Description |
|
Optimisation verticale pour les conteneurs |
Conçu spécifiquement pour les charges de travail conteneurisées, il offre un démarrage rapide, un durcissement de la sécurité et un système de fichiers racine immuable. Ces caractéristiques améliorent les performances, simplifient la maintenance des clusters et assurent la cohérence des nœuds. |
|
Mise à l'échelle rapide des nœuds |
Les optimisations combinées du plan de contrôle ACK et du système d'exploitation accélèrent la mise à l'échelle des nœuds. Comme cette étape représente plus de 90 % du temps total de mise à l'échelle automatique, ContainerOS améliore significativement les performances d'Auto Scaling. |
|
Maintenabilité du système d'exploitation |
Avec ACK, ContainerOS bénéficie de mises à jour Kubernetes continues, de corrections rapides des CVE et de publications d'images à la demande. Contrairement à l'approche basée sur l'image personnalisée Alinux 2, ContainerOS offre une maintenance officielle et une couverture complète des CVE, réduisant ainsi la charge liée à la gestion des systèmes d'exploitation personnalisés. Les optimisations conjointes avec ACK réduisent également les temps d'indisponibilité des nœuds lors des tâches de maintenance. |
|
Compatibilité Alinux 3 |
ContainerOS partage le même noyau et la majorité des packages qu'Alinux 3, tout en intégrant le noyau 5,10 LTS doté des dernières fonctionnalités de la communauté Linux. |
Notes de sécurité
ContainerOS renforce la sécurité tant au niveau du système d'exploitation que de l'infrastructure.
Sécurité du système d'exploitation
|
Fonctionnalité |
Description |
|
|
Environnement d'exécution minimal |
ContainerOS ne contient qu'environ 210 packages nécessaires aux conteneurs, ce qui réduit les CVE et la surface d'attaque. Les packages à haut risque tels que binutils, Python, OpenSSH et tcpdump sont supprimés, et les langages de script (Perl, Ruby) ne sont pas pris en charge. |
|
|
Méthode de maintenance des nœuds ContainerOS |
S'appuie sur un environnement d'exécution minimal et un système de fichiers racine immuable pour renforcer la sécurité. Les méthodes de maintenance diffèrent de celles de Linux standard ; consultez la rubrique Maintenance des nœuds ContainerOS. |
|
|
Système de fichiers racine immuable |
Ne prend pas en charge les gestionnaires de packages tels que yum. Utilise rpm-ostree pour assurer la traçabilité des modifications du système d'exploitation et permettre les retours arrière. |
|
|
Disque système en lecture seule |
Le disque système est en lecture seule afin de protéger le système d'exploitation contre les falsifications et les attaques persistantes. Attachez un disque de données distinct pour les opérations normales. Les données utilisateur sont stockées sur le disque de données, ce qui les isole du disque système. Par défaut, le disque de données est monté sur |
Disponible uniquement à partir de ContainerOS 3.5.0. |
|
Suppression des interpréteurs de shell |
Les interpréteurs de shell tels que /bin/bash et /bin/sh sont supprimés, bloquant ainsi l'exécution de scripts shell et réduisant le risque d'attaques par scripts malveillants. |
|
|
Nouveau conteneur Bootstrap |
Le conteneur Bootstrap exécute les scripts User Data avant le démarrage du conteneur principal et se ferme automatiquement après l'initialisation, évitant ainsi les risques de sécurité pour l'hôte ou les conteneurs d'application. |
|
Sécurité de l'infrastructure
Bâti sur Alinux, le système d'exploitation le plus largement utilisé sur Alibaba Cloud, ContainerOS hérite de plusieurs années d'expérience en matière de packaging et de distribution d'images, enrichies d'optimisations cloud-native. Chaque version fait l'objet de tests de référence du système d'exploitation et d'intégration avec ACK.
Facturation
ContainerOS est une image gratuite. Il est disponible sans frais dans les pools de nœuds ACK et bénéficie du support à long terme d'Alibaba Cloud.
Toutefois, les autres ressources utilisées avec ContainerOS, telles que les vCPU, la mémoire, le stockage, la bande passante publique et les snapshots, sont facturées séparément. Consultez la rubrique Présentation de la facturation.
Références
Consultez la rubrique Utiliser ContainerOS.
Consultez l'historique des versions d'images ContainerOS image release history.