• [^] # Re: Petite question de béotien

    Posté par . En réponse au journal L'Écosystème containeurs. Évalué à 3. Dernière modification le 25 février 2020 à 11:36.

    De mon expérience (qui vaut ce qu'elle vaut), je n'ai pas vu de différence notable de performance entre un code dans un containeur et en bare metal.

    Ce qu'il faut voir c'est qu'il ne s'agit pas d'une indirection au sens que tu as dans une machine virtuelle où tu as des drivers spécifiques qui réimplémentent des appels systèmes en espace utilisateur. Ici il est question de 3 techno :

    • les cgroups : c'est juste le scheduler de linux depuis pas mal de temps maintenant, il est juste configuré pour avoir des groupes spécifiques
    • chroot : bon ben c'est chroot quoi
    • les namespaces : les namespaces sont juste une façon d'étiqueté des éléments du système pour les grouper et les isoler. Ça créer une indirection (par exemple pour les pid tu as un mapping entre le pid dans un containeur et celui du système), mais c'est quelque chose de bien plus simple que de recréer le sous système linux en question.

    Tu as des outils d'admins qui peuvent te montrer tout ça (par exemple ps -o pidns,pid,cmd -A).

    C'est ce qui fait la simplicité du truc, mais c'est aussi ce qui fait que le niveau d'isolation est loin d'être aussi fiable qu'avec des machines virtuelles.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll