Les conteneurs sont une forme standardisée de logiciel composée de paquets de code dont toutes les dépendances sont soigneusement répertoriées. Ils contiennent tout ce qui est nécessaire à l’exécution des applications. Le code, l’environnement d’exécution, les outils, les bibliothèques, les paramètres et bien plus encore sont tous contenus dans le conteneur. Ce bloc logiciel s’exécute par-dessus un système d’exploitation comme prévu, quel que soit l’environnement. Les développeurs peuvent donc les utiliser comme des briques de Lego pour fournir plus rapidement des systèmes et gagner en agilité applicative. Les conteneurs ont l’avantage d’être encore plus portables que les machines virtuelles (VM) et de nécessiter moins de ressources.
Le développement est constant et l’actualité est abondante dans le domaine des moteurs de conteneurs. Voici quelques-unes des dernières informations et tendances marquantes :
Améliorations de Docker
Docker est le moteur de conteneurs commercial historique. Mais il ne s’est pas reposé sur ses lauriers. Dernièrement, l’entreprise a fait l’acquisition d’Atomist afin de renforcer la sécurité. Atomist offre une visibilité et un contrôle sur l’ensemble de la chaîne d’approvisionnement logicielle, sans perturber les workflows et outils existants. La solution protège contre l’introduction involontaire de modifications qui exposeraient les utilisateurs à des risques.
« L’intégration de cette solution à Docker sera précieuse pour aider les développeurs à intégrer la sécurité dès les premières étapes de la création de leurs applications, tout en répondant aux exigences des équipes DevSecOps », a déclaré Scott Johnston, PDG de Docker.
Quelques semaines seulement avant l’acquisition d’Atomist, Docker avait également ajouté Tilt, l’éditeur d’un environnement de développement sous forme de code destiné aux équipes utilisant Kubernetes. L’objectif est de l’utiliser pour réduire les difficultés liées au développement de microservices dans Docker.
« Tilt aide les développeurs qui créent des applications pour Kubernetes à terminer leur travail plus rapidement, a déclaré Johnston. L’intégration des fonctionnalités de Tilt, notamment les mises à jour en direct et les environnements de développement partageables et reproductibles, à Docker Desktop renforcera la collaboration entre les équipes de développement et accélérera leur cadence de publication. »
Mises à niveau des conteneurs Windows
Microsoft a récemment présenté plusieurs mises à niveau des conteneurs dans le cadre de sa plateforme Windows Server 2022. Par exemple, les conteneurs Windows peuvent désormais conserver une configuration de fuseau horaire virtualisée distincte de celle de l’hôte. L’entreprise a également corrigé plusieurs problèmes de son moteur de conteneurs signalés par les utilisateurs. Parmi eux :
- Résolution d’un problème d’épuisement des ports lors de l’utilisation de centaines de services et pods Kubernetes sur un nœud.
- Amélioration des performances de transfert des paquets dans le commutateur virtuel Hyper-V.
- Meilleure fiabilité lors des redémarrages de la Container Networking Interface (CNI) dans Kubernetes.
- Améliorations du plan de contrôle du Host Networking Service (HNS) et du plan de données utilisés par les conteneurs Windows Server et la mise en réseau Kubernetes.
Oracle Container Engine
Oracle Container Engine for Kubernetes est un service d’orchestration de conteneurs géré par Oracle. Il est conçu pour réduire le temps et les coûts nécessaires à la création d’applications cloud natives modernes. L’éditeur fournit Container Engine for Kubernetes sous la forme d’un service gratuit pouvant s’exécuter sur des plateformes de calcul plus performantes et moins coûteuses.
L’une des évolutions les plus récentes de ce moteur de conteneurs est l’opérateur de services Oracle Cloud Infrastructure (OCI) pour Kubernetes (OSOK). Ce module complémentaire open source permet aux utilisateurs de Kubernetes de gérer des ressources OCI telles que le service Autonomous Database et le service MySQL Database à l’aide d’une API Kubernetes. Il devient ainsi plus facile de créer, gérer et connecter des ressources OCI depuis un environnement Kubernetes et à l’aide des outils Kubernetes.
Mises à niveau de la sécurité des conteneurs
Les différentes plateformes de conteneurs, comme Docker et Kubernetes, intègrent certains contrôles de sécurité natifs. Mais, comme pour la sécurité du cloud, la protection des conteneurs a donné naissance à de nombreux outils et approches de sécurité différents. Le développement d’applications conteneurisées tire également souvent parti de composants logiciels tiers susceptibles de présenter des vulnérabilités. Les conteneurs sont donc exposés à des processus malveillants qui contournent l’isolation qu’ils sont censés fournir. Cela ouvre la voie à des accès non autorisés à d’autres images de conteneurs. Si l’image du conteneur elle-même comporte une vulnérabilité, elle peut ensuite être déployée involontairement dans des applications. Il faut également tenir compte des autorisations mal configurées, dont un attaquant pourrait tirer parti.
La sécurité des conteneurs fait donc aujourd’hui l’objet d’une grande attention. Les principaux fournisseurs et les variantes open source des technologies de conteneurs ont tous publié des mises à niveau visant à renforcer la sécurité. À mesure que l’utilisation des conteneurs se généralise, il faut s’attendre à ce que ces moteurs intègrent encore davantage de fonctionnalités de sécurité natives.
Améliorations d’Aqua Security
Aqua Security, par exemple, n’a cessé d’augmenter le nombre de zones géographiques desservies par ses services SaaS. L’entreprise a également récemment lancé son service de sécurité à l’exécution pour Red Hat OpenShift sur IBM Power Systems. La plateforme Aqua offre une visibilité sur les clouds hybrides. Elle peut détecter et hiérarchiser les risques, protéger la chaîne d’approvisionnement et limiter les attaques visant les workloads conteneurisés, sans avoir à les interrompre. Parmi les fonctionnalités récemment ajoutées figurent l’application de l’immutabilité des conteneurs, la possibilité d’analyser les hôtes Red Hat OpenShift exécutés sur l’architecture IBM Power 10 afin d’y détecter les logiciels malveillants et les vulnérabilités, ainsi que l’application et le contrôle de la segmentation réseau, la conformité et la surveillance de l’intégrité des fichiers.