De la part de quelqu’un qui a passé des années chez MS qui a passé des décénies à ne pas pouvoir correctement gérer plusieurs utilisateurs et qui maintenant fait ce qu’il peut pour juste tenter de reproduire docker, j’aurais imaginé un peu plus d’humilité.
Je comprends un peu
Essaie de t’en servir tu comprendra mieux. Les gens ne se "prélassent pas dans les containers" (vraiment ? pas de mépris ou de jugement de valeur ?) ils prennent ce qui se fait à l’heure actuel.
L'overhead des microVMs est assez faible, le coût d'une microVM n'a rien à voir avec celui d'une VM
Oui et non. Depuis la paravirtualisation l’overhead CPU n’est plus un problème. Par contre les I/O peuvent encore être un sujet (c’est ce que j’ai observé avec firecracker). Ensuite tu as le choix entre :
les VM basées sur des distributions qui sont très grosses
celles basée uniquement sur linux qui doivent tout de même lancer un systemd, etc
les unikernels qui ne sont pas disponibles pour beaucoup de langages
Dans les grandes lignes tu as raisons, mais il y a un paquet de trucs qu’il va falloir créer pour que ça ai puisse concurrencer sérieusement les containers. Aujourd’hui la pratique répandue c’est d’avoir de grosses VM dans le quel tu met des kube.
Mais du coup l’objet c’est de gérer quel problème de sécurité ? Une exécution de code arbitraire ? Le multitenant est déjà géré par des VM et si tu as du code malveillant dans ton container le fait qu’il sorte du contexte n’est que l’un des problèmes (le DOS et l’extraction de données sont d’autres problèmes pour la quelle des VM ne peuvent rien).
[^] # Re: containers
Posté par barmic 🦦 . En réponse au journal Sécurité de linux. Évalué à 4.
De la part de quelqu’un qui a passé des années chez MS qui a passé des décénies à ne pas pouvoir correctement gérer plusieurs utilisateurs et qui maintenant fait ce qu’il peut pour juste tenter de reproduire docker, j’aurais imaginé un peu plus d’humilité.
Essaie de t’en servir tu comprendra mieux. Les gens ne se "prélassent pas dans les containers" (vraiment ? pas de mépris ou de jugement de valeur ?) ils prennent ce qui se fait à l’heure actuel.
Oui et non. Depuis la paravirtualisation l’overhead CPU n’est plus un problème. Par contre les I/O peuvent encore être un sujet (c’est ce que j’ai observé avec firecracker). Ensuite tu as le choix entre :
Dans les grandes lignes tu as raisons, mais il y a un paquet de trucs qu’il va falloir créer pour que ça ai puisse concurrencer sérieusement les containers. Aujourd’hui la pratique répandue c’est d’avoir de grosses VM dans le quel tu met des kube.
Mais du coup l’objet c’est de gérer quel problème de sécurité ? Une exécution de code arbitraire ? Le multitenant est déjà géré par des VM et si tu as du code malveillant dans ton container le fait qu’il sorte du contexte n’est que l’un des problèmes (le DOS et l’extraction de données sont d’autres problèmes pour la quelle des VM ne peuvent rien).
https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll