Um sistema operacional minimalista e seguro, desenvolvido com base no Alibaba Cloud Linux 3 para garantir inicialização rápida de containers e dimensionamento de nós no ACK.
Cenários suportados
O ContainerOS opera em pools de nós de clusters gerenciados pelo ACK com versão de cluster 1.24 ou superior e runtime containerd. Consulte Crie um cluster gerenciado pelo ACK. Para atualizar, consulte Atualizar manualmente um cluster.
O ContainerOS não suporta nós Arm nem tipos de instância com discos locais.
Contexto
Sistemas operacionais tradicionais incluem muito mais pacotes e serviços do que os containers necessitam, o que resulta em imagens excessivamente grandes, inicialização lenta e manutenção complexa.
O ACK desenvolveu o ContainerOS para resolver esses problemas. Mais leve e rápido, ele consome menos recursos que os sistemas operacionais convencionais, sendo ideal para implantações de containers em grande escala.
Recursos
|
Recurso |
Descrição |
|
Otimização de imagem |
Inclui apenas os pacotes e serviços essenciais para executar pods do Kubernetes, reduzindo o tempo de inicialização. O ContainerOS vem com cerca de 210 pacotes, enquanto sistemas operacionais tradicionais como Alibaba Cloud Linux 3 (Alinux 3), Alinux 2 e CentOS possuem aproximadamente 600.
O ContainerOS não inclui Python nem permite login direto via SSH. O foco está nas aplicações, não na gestão do sistema operacional. |
|
Inicialização rápida |
Otimizações de ponta a ponta no sistema operacional aceleram a inicialização e reduzem o tempo de scale-out. Um fluxo de boot simplificado e imagens de gerenciamento pré-carregadas eliminam atrasos de pull durante a inicialização. Combinadas com otimizações no plano de controle do ACK, essas melhorias tornam o dimensionamento de nós ainda mais veloz. Por exemplo, o ContainerOS coloca 1.000 nós em estado de prontidão em 53 segundos (P90), superando o CentOS e a abordagem de imagem personalizada do Alinux 2. Importante
Esses valores são teóricos e podem variar. Teste em seu ambiente para obter resultados precisos. |
|
Reforço de segurança |
O sistema de arquivos raiz é somente leitura — apenas /etc e /var permitem escrita. Esse design imutável impede que containers comprometidos modifiquem o host. O login direto é bloqueado; utilize o container administrativo para tarefas de O&M não rotineiras. |
|
Upgrades atômicos |
O ContainerOS não utiliza Cada imagem passa por testes rigorosos antes do lançamento. Diferentemente de upgrades individuais de RPM, a publicação no nível da imagem assegura estabilidade pós-atualização. |
Benefícios
|
Benefício |
Descrição |
|
Otimização vertical para containers |
Desenvolvido especificamente para workloads de containers, oferece inicialização rápida, reforço de segurança e sistema de arquivos raiz imutável. Essas características aumentam o desempenho, simplificam a O&M do cluster e garantem a consistência dos nós. |
|
Dimensionamento ágil de nós |
A combinação de otimizações no plano de controle do ACK e no nível do sistema operacional acelera o provisionamento de nós. Como essa etapa representa mais de 90% do tempo total de autoscaling, o ContainerOS melhora drasticamente o desempenho do dimensionamento automático. |
|
Facilidade de manutenção do SO |
Integrado ao ACK, o ContainerOS fornece atualizações contínuas do Kubernetes, correções rápidas de CVEs e lançamentos de imagens sob demanda. Ao contrário da abordagem de imagem personalizada do Alinux 2, ele oferece manutenção oficial e cobertura contra CVEs, reduzindo a carga de manter um SO customizado. As otimizações conjuntas com o ACK também diminuem o tempo de inatividade dos nós durante tarefas de O&M. |
|
Compatibilidade com Alinux 3 |
O ContainerOS compartilha o mesmo kernel e a maioria dos pacotes com o Alinux 3, entregando o kernel 5.10 LTS com os recursos mais recentes da comunidade Linux. |
Notas de segurança
O ContainerOS aplica reforços de segurança tanto no nível do sistema operacional quanto na infraestrutura.
Segurança do sistema operacional
|
Recurso |
Descrição |
|
|
Ambiente de execução minimalista |
O ContainerOS inclui apenas cerca de 210 pacotes essenciais para containers, o que reduz CVEs e a superfície de ataque. Pacotes de alto risco como binutils, Python, OpenSSH e tcpdump foram removidos, e linguagens de script (Perl, Ruby) não são suportadas. |
|
|
Método de O&M de nós ContainerOS |
Utiliza um ambiente de execução minimalista e sistema de arquivos raiz imutável para maior segurança. Os métodos de O&M diferem do Linux padrão — consulte O&M de nós ContainerOS. |
|
|
Sistema de arquivos raiz imutável |
Não suporta gerenciadores de pacotes como yum. Utiliza rpm-ostree para permitir alterações rastreáveis no SO e rollbacks. |
|
|
Disco do sistema somente leitura |
O disco do sistema é somente leitura para proteger o SO contra adulterações e ataques persistentes. Anexe um disco de dados separado para operações normais. Os dados do usuário ficam armazenados no disco de dados, isolando-os do disco do sistema. Por padrão, o disco de dados é montado em |
Disponível apenas no ContainerOS 3.5.0 e versões posteriores. |
|
Interpretadores de shell removidos |
Interpretadores de shell como /bin/bash e /bin/sh foram removidos, bloqueando a execução de scripts de shell e reduzindo o risco de ataques por scripts maliciosos. |
|
|
Novo container Bootstrap |
O container Bootstrap executa scripts de User Data antes do início do container principal e encerra automaticamente após a inicialização, evitando riscos de segurança para o host ou para os containers de aplicação. |
|
Segurança da infraestrutura
Construído sobre o Alinux — o SO mais utilizado da Alibaba Cloud — o ContainerOS herda anos de experiência em empacotamento e entrega de imagens, combinados com otimizações cloud-native. Cada versão passa por testes de linha de base do SO e de integração com o ACK.
Faturamento
O ContainerOS é uma imagem gratuita. Ele está disponível em pools de nós do ACK sem custo adicional e conta com suporte de longo prazo da Alibaba Cloud.
No entanto, outros recursos utilizados com o ContainerOS — como vCPUs, memória, armazenamento, largura de banda pública e snapshots — são cobrados separadamente. Consulte a Visualize a visão geral de faturamento.
Referências
Consulte Use o ContainerOS.
Consulte o Histórico de lançamento de imagens do ContainerOS.