Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:O que é ContainerOS

Última atualização: Jun 27, 2026

Um sistema operacional minimalista e seguro, desenvolvido com base no Alibaba Cloud Linux 3 para garantir inicialização rápida de containers e dimensionamento de nós no ACK.

Cenários suportados

Contexto

Sistemas operacionais tradicionais incluem muito mais pacotes e serviços do que os containers necessitam, o que resulta em imagens excessivamente grandes, inicialização lenta e manutenção complexa.

O ACK desenvolveu o ContainerOS para resolver esses problemas. Mais leve e rápido, ele consome menos recursos que os sistemas operacionais convencionais, sendo ideal para implantações de containers em grande escala.

Recursos

Recurso

Descrição

Otimização de imagem

Inclui apenas os pacotes e serviços essenciais para executar pods do Kubernetes, reduzindo o tempo de inicialização. O ContainerOS vem com cerca de 210 pacotes, enquanto sistemas operacionais tradicionais como Alibaba Cloud Linux 3 (Alinux 3), Alinux 2 e CentOS possuem aproximadamente 600.

  • Redução de uso de disco: a diminuição de mais de 60% nos pacotes reduz significativamente o espaço de armazenamento necessário.

  • Menor exposição a CVEs: menos pacotes significam menos vulnerabilidades conhecidas e uma superfície de ataque reduzida.

O ContainerOS não inclui Python nem permite login direto via SSH. O foco está nas aplicações, não na gestão do sistema operacional.

Inicialização rápida

Otimizações de ponta a ponta no sistema operacional aceleram a inicialização e reduzem o tempo de scale-out. Um fluxo de boot simplificado e imagens de gerenciamento pré-carregadas eliminam atrasos de pull durante a inicialização. Combinadas com otimizações no plano de controle do ACK, essas melhorias tornam o dimensionamento de nós ainda mais veloz.

Por exemplo, o ContainerOS coloca 1.000 nós em estado de prontidão em 53 segundos (P90), superando o CentOS e a abordagem de imagem personalizada do Alinux 2.

Importante

Esses valores são teóricos e podem variar. Teste em seu ambiente para obter resultados precisos.

image

Reforço de segurança

O sistema de arquivos raiz é somente leitura — apenas /etc e /var permitem escrita. Esse design imutável impede que containers comprometidos modifiquem o host. O login direto é bloqueado; utilize o container administrativo para tarefas de O&M não rotineiras.

Upgrades atômicos

O ContainerOS não utiliza yum e adota atualizações no nível da imagem, rollbacks (substituição de disco) e upgrades a quente limitados. Isso garante consistência de versões e configurações em todos os nós.

Cada imagem passa por testes rigorosos antes do lançamento. Diferentemente de upgrades individuais de RPM, a publicação no nível da imagem assegura estabilidade pós-atualização.

Benefícios

Benefício

Descrição

Otimização vertical para containers

Desenvolvido especificamente para workloads de containers, oferece inicialização rápida, reforço de segurança e sistema de arquivos raiz imutável. Essas características aumentam o desempenho, simplificam a O&M do cluster e garantem a consistência dos nós.

Dimensionamento ágil de nós

A combinação de otimizações no plano de controle do ACK e no nível do sistema operacional acelera o provisionamento de nós. Como essa etapa representa mais de 90% do tempo total de autoscaling, o ContainerOS melhora drasticamente o desempenho do dimensionamento automático.

Facilidade de manutenção do SO

Integrado ao ACK, o ContainerOS fornece atualizações contínuas do Kubernetes, correções rápidas de CVEs e lançamentos de imagens sob demanda. Ao contrário da abordagem de imagem personalizada do Alinux 2, ele oferece manutenção oficial e cobertura contra CVEs, reduzindo a carga de manter um SO customizado.

As otimizações conjuntas com o ACK também diminuem o tempo de inatividade dos nós durante tarefas de O&M.

Compatibilidade com Alinux 3

O ContainerOS compartilha o mesmo kernel e a maioria dos pacotes com o Alinux 3, entregando o kernel 5.10 LTS com os recursos mais recentes da comunidade Linux.

Notas de segurança

O ContainerOS aplica reforços de segurança tanto no nível do sistema operacional quanto na infraestrutura.

Segurança do sistema operacional

Recurso

Descrição

Ambiente de execução minimalista

O ContainerOS inclui apenas cerca de 210 pacotes essenciais para containers, o que reduz CVEs e a superfície de ataque. Pacotes de alto risco como binutils, Python, OpenSSH e tcpdump foram removidos, e linguagens de script (Perl, Ruby) não são suportadas.

Método de O&M de nós ContainerOS

Utiliza um ambiente de execução minimalista e sistema de arquivos raiz imutável para maior segurança. Os métodos de O&M diferem do Linux padrão — consulte O&M de nós ContainerOS.

Sistema de arquivos raiz imutável

Não suporta gerenciadores de pacotes como yum. Utiliza rpm-ostree para permitir alterações rastreáveis no SO e rollbacks. / e /usr são somente leitura; /etc (configuração) e /var (logs, imagens de container) permitem escrita.

Expanda para visualizar caminhos, atributos e uso recomendado no sistema de arquivos

Caminho

Propriedades

Finalidade

/

/usr

Somente leitura

Executável

O sistema de arquivos raiz / e o diretório /usr são montados como somente leitura para garantir a integridade do sistema e prevenir adulterações.

/etc

Gravável

Com estado

Este diretório contém arquivos de configuração do sistema, como arquivos de serviço systemd personalizados e configurações personalizadas de software. Esses arquivos são mantidos após uma atualização do sistema.

/var

Gravável

Com estado

Este diretório armazena pastas criadas por componentes em tempo de execução, como /var/run/NetworkManager, e diretórios de trabalho de componentes, como /var/lib/containerd. O conteúdo deste diretório é mantido após uma atualização do sistema.

/home

/mnt

/opt

/root

/usr/local

Gravável

Com estado

Estes diretórios são links simbólicos dentro do diretório /var. Isso os torna disponíveis para uso durante a operação do sistema, como a criação de novos usuários no diretório /home ou a montagem de outros discos de dados no diretório /mnt.

/run

/tmp

Gravável

Sem estado

Estes diretórios são montados como tmpfs e armazenam arquivos temporários necessários ao sistema. Os dados nestes diretórios são limpos ao reiniciar.

image

Disco do sistema somente leitura

O disco do sistema é somente leitura para proteger o SO contra adulterações e ataques persistentes. Anexe um disco de dados separado para operações normais.

Os dados do usuário ficam armazenados no disco de dados, isolando-os do disco do sistema. Por padrão, o disco de dados é montado em /var.

Disponível apenas no ContainerOS 3.5.0 e versões posteriores.

Interpretadores de shell removidos

Interpretadores de shell como /bin/bash e /bin/sh foram removidos, bloqueando a execução de scripts de shell e reduzindo o risco de ataques por scripts maliciosos.

Novo container Bootstrap

O container Bootstrap executa scripts de User Data antes do início do container principal e encerra automaticamente após a inicialização, evitando riscos de segurança para o host ou para os containers de aplicação.

image

Segurança da infraestrutura

Construído sobre o Alinux — o SO mais utilizado da Alibaba Cloud — o ContainerOS herda anos de experiência em empacotamento e entrega de imagens, combinados com otimizações cloud-native. Cada versão passa por testes de linha de base do SO e de integração com o ACK.

Faturamento

O ContainerOS é uma imagem gratuita. Ele está disponível em pools de nós do ACK sem custo adicional e conta com suporte de longo prazo da Alibaba Cloud.

No entanto, outros recursos utilizados com o ContainerOS — como vCPUs, memória, armazenamento, largura de banda pública e snapshots — são cobrados separadamente. Consulte a Visualize a visão geral de faturamento.

Referências