Tous les produits
Search
Centre de documentation

Container Service for Kubernetes:What is ContainerOS

Dernière mise à jour :Aug 11, 2026

Un système d'exploitation minimal et sécurisé basé sur Alibaba Cloud Linux 3, conçu pour accélérer le démarrage des conteneurs et la mise à l'échelle des nœuds dans ACK.

Scénarios pris en charge

  • ContainerOS s'exécute dans les pools de nœuds des ACK managed clusters dont la version est 1,24 ou ultérieure et qui utilisent le runtime containerd. Créez un ACK managed cluster. Pour mettre à niveau, consultez la rubrique Mettre à niveau manuellement un cluster.

  • ContainerOS ne prend pas en charge les nœuds Arm ni les types d'instance dotés de disques locaux.

Contexte

Les systèmes d'exploitation traditionnels intègrent bien plus de packages et de services que nécessaire pour les conteneurs, ce qui entraîne des images volumineuses, des temps de démarrage lents et une maintenance complexe.

ACK a conçu ContainerOS pour résoudre ces problèmes. Plus léger, il démarre plus rapidement et consomme moins de ressources que les systèmes d'exploitation classiques, ce qui en fait la solution idéale pour les déploiements de conteneurs à grande échelle.

Fonctionnalités

Fonctionnalité

Description

Allégement de l'image

N'inclut que les packages et services indispensables à l'exécution des pods Kubernetes, réduisant ainsi le temps de démarrage. ContainerOS contient environ 210 packages, contre près de 600 pour les systèmes d'exploitation traditionnels tels qu'Alibaba Cloud Linux 3 (Alinux 3), Alinux 2 et CentOS.

  • Réduction de l'utilisation du disque : avec plus de 60 % de packages en moins, l'empreinte de stockage diminue considérablement.

  • Limitation de l'exposition aux CVE : moins de packages implique moins de vulnérabilités connues et une surface d'attaque réduite.

ContainerOS exclut Python et la connexion SSH directe. Concentrez-vous sur vos applications plutôt que sur la gestion du système d'exploitation.

Démarrage rapide

Des optimisations du système d'exploitation de bout en bout accélèrent le démarrage et réduisent le temps de montée en puissance. Le flux de démarrage simplifié et les images de gestion préchargées éliminent les délais de téléchargement au moment du lancement. Combinées aux optimisations du plan de contrôle ACK, ces améliorations permettent une mise à l'échelle des nœuds encore plus rapide.

Par exemple, ContainerOS permet de rendre 1 000 nœuds opérationnels en 53 secondes (P90), surpassant ainsi CentOS et l'approche basée sur l'image personnalisée Alinux 2.

Important

Ces valeurs sont théoriques et peuvent varier. Testez dans votre environnement pour obtenir des résultats précis.

image

Durcissement de la sécurité

Le système de fichiers racine est en lecture seule ; seuls /etc et /var sont accessibles en écriture. Cette conception immuable empêche les conteneurs compromis de modifier l'hôte. La connexion directe est bloquée ; utilisez le conteneur administratif pour les opérations de maintenance non routinières.

Mises à jour atomiques

ContainerOS omet yum et privilégie les mises à jour au niveau de l'image, les retours arrière (par remplacement de disque) et les mises à jour à chaud limitées. Cette approche garantit l'uniformité des versions et des configurations sur tous les nœuds.

Chaque image subit des tests rigoureux avant sa publication. Contrairement aux mises à niveau individuelles de RPM, la diffusion au niveau de l'image assure la stabilité après la mise à jour.

Avantages

Avantage

Description

Optimisation verticale pour les conteneurs

Conçu spécifiquement pour les charges de travail conteneurisées, il offre un démarrage rapide, un durcissement de la sécurité et un système de fichiers racine immuable. Ces caractéristiques améliorent les performances, simplifient la maintenance des clusters et assurent la cohérence des nœuds.

Mise à l'échelle rapide des nœuds

Les optimisations combinées du plan de contrôle ACK et du système d'exploitation accélèrent la mise à l'échelle des nœuds. Comme cette étape représente plus de 90 % du temps total de mise à l'échelle automatique, ContainerOS améliore significativement les performances d'Auto Scaling.

Maintenabilité du système d'exploitation

Avec ACK, ContainerOS bénéficie de mises à jour Kubernetes continues, de corrections rapides des CVE et de publications d'images à la demande. Contrairement à l'approche basée sur l'image personnalisée Alinux 2, ContainerOS offre une maintenance officielle et une couverture complète des CVE, réduisant ainsi la charge liée à la gestion des systèmes d'exploitation personnalisés.

Les optimisations conjointes avec ACK réduisent également les temps d'indisponibilité des nœuds lors des tâches de maintenance.

Compatibilité Alinux 3

ContainerOS partage le même noyau et la majorité des packages qu'Alinux 3, tout en intégrant le noyau 5,10 LTS doté des dernières fonctionnalités de la communauté Linux.

Notes de sécurité

ContainerOS renforce la sécurité tant au niveau du système d'exploitation que de l'infrastructure.

Sécurité du système d'exploitation

Fonctionnalité

Description

Environnement d'exécution minimal

ContainerOS ne contient qu'environ 210 packages nécessaires aux conteneurs, ce qui réduit les CVE et la surface d'attaque. Les packages à haut risque tels que binutils, Python, OpenSSH et tcpdump sont supprimés, et les langages de script (Perl, Ruby) ne sont pas pris en charge.

Méthode de maintenance des nœuds ContainerOS

S'appuie sur un environnement d'exécution minimal et un système de fichiers racine immuable pour renforcer la sécurité. Les méthodes de maintenance diffèrent de celles de Linux standard ; consultez la rubrique Maintenance des nœuds ContainerOS.

Système de fichiers racine immuable

Ne prend pas en charge les gestionnaires de packages tels que yum. Utilise rpm-ostree pour assurer la traçabilité des modifications du système d'exploitation et permettre les retours arrière. / et /usr sont en lecture seule ; /etc (configuration) et /var (journaux, images de conteneurs) sont accessibles en écriture.

Développer pour afficher les chemins, attributs et recommandations d'utilisation dans le système de fichiers

Chemin

Propriétés

Objectif

/

/usr

Lecture seule

Exécutable

Le système de fichiers racine / et le répertoire /usr sont montés en lecture seule afin de garantir l'intégrité du système et de prévenir toute falsification.

/etc

Accessible en écriture

État conservé

Ce répertoire contient les fichiers de configuration système, tels que les fichiers de service systemd personnalisés et les configurations logicielles spécifiques. Ces fichiers sont conservés après une mise à niveau du système.

/var

Accessible en écriture

État conservé

Ce répertoire stocke les répertoires créés par les composants au moment de l'exécution, tels que /var/run/NetworkManager, ainsi que les répertoires de travail des composants, comme /var/lib/containerd. Le contenu de ce répertoire est conservé après une mise à niveau du système.

/home

/mnt

/opt

/root

/usr/local

Accessible en écriture

État conservé

Ces répertoires sont des liens symboliques situés dans le répertoire /var. Ils restent disponibles pendant le fonctionnement du système, permettant par exemple de créer de nouveaux utilisateurs dans le répertoire /home ou de monter d'autres disques de données dans le répertoire /mnt.

/run

/tmp

Accessible en écriture

Sans état

Ces répertoires sont montés en tant que tmpfs et stockent les fichiers temporaires requis par le système. Les données qu'ils contiennent sont effacées au redémarrage.

image

Disque système en lecture seule

Le disque système est en lecture seule afin de protéger le système d'exploitation contre les falsifications et les attaques persistantes. Attachez un disque de données distinct pour les opérations normales.

Les données utilisateur sont stockées sur le disque de données, ce qui les isole du disque système. Par défaut, le disque de données est monté sur /var.

Disponible uniquement à partir de ContainerOS 3.5.0.

Suppression des interpréteurs de shell

Les interpréteurs de shell tels que /bin/bash et /bin/sh sont supprimés, bloquant ainsi l'exécution de scripts shell et réduisant le risque d'attaques par scripts malveillants.

Nouveau conteneur Bootstrap

Le conteneur Bootstrap exécute les scripts User Data avant le démarrage du conteneur principal et se ferme automatiquement après l'initialisation, évitant ainsi les risques de sécurité pour l'hôte ou les conteneurs d'application.

image

Sécurité de l'infrastructure

Bâti sur Alinux, le système d'exploitation le plus largement utilisé sur Alibaba Cloud, ContainerOS hérite de plusieurs années d'expérience en matière de packaging et de distribution d'images, enrichies d'optimisations cloud-native. Chaque version fait l'objet de tests de référence du système d'exploitation et d'intégration avec ACK.

Facturation

ContainerOS est une image gratuite. Il est disponible sans frais dans les pools de nœuds ACK et bénéficie du support à long terme d'Alibaba Cloud.

Toutefois, les autres ressources utilisées avec ContainerOS, telles que les vCPU, la mémoire, le stockage, la bande passante publique et les snapshots, sont facturées séparément. Consultez la rubrique Présentation de la facturation.

Références