Dezkubeدزکوب

فناوری · سیاست و ایزوله

gVisor و Kata در دزکوب

سطوح ایزوله‌سازی بالاتر

لایسنس
Apache 2.0
گروه در استک
سیاست و ایزوله

gVisor و Kata چیست

container به‌طور پیش‌فرض هستهٔ لینوکس را با نود به اشتراک می‌گذارد. اگر بار کاری قابل اعتماد نباشد، این کافی نیست. gVisor یک هستهٔ کاربرفضاست که فراخوانی‌های سیستمی را رهگیری می‌کند — جدایی بدون ماشین مجازی کامل. Kata هر container را در یک ماشین مجازی سبک اجرا می‌کند — جدایی در سطح مجازی‌سازی.

چرا هر دو

چرا هر دو
سطحجداییهزینهکاربرد
عادیهستهٔ مشترکصفربار کاری قابل اعتماد
gVisorهستهٔ کاربرفضاافت محدودپیش‌فرض برای بار کاری غیرقابل‌اعتماد
Kataماشین مجازی سبکبیشتربالاترین سطح جدایی

داشتن هر دو یعنی می‌توانید هزینه و تضمین را به‌ازای هر بار کاری انتخاب کنید — نه اینکه یک تصمیم برای کل نصب بگیرید.

ما دقیقاً چطور استفاده‌اش می‌کنیم

  • سطح ایزوله به‌ازای پروژه انتخاب می‌شود، نه برای کل نصب.
  • محیط اجرای کد عامل‌های هوش مصنوعی روی این سطوح اجرا می‌شود — همراه با قطع شبکه، سقف زمان و منابع، و بدون دسترسی به اسرار.
  • برای ارائه‌دهندگان سرویس، این نردبان مستقیماً به سطوح قیمت‌گذاری ترجمه می‌شود.

برای شما چه چیزی عوض می‌شود

  • کد غیرقابل‌اعتماد = ریسک نودجدایی هسته
  • یک تصمیم برای همهانتخاب به‌ازای بار کاری

مرزها و محدودیت‌ها

این سکشن در هر صفحهٔ فناوری اجباری است. هر ابزاری مرزی دارد؛ صفحه‌ای که مرزش را نگوید، بقیه‌اش هم قابل اتکا نیست.

  • هر دو افت کارایی دارند — gVisor کمتر، Kata بیشتر. برای بار کاری حساس به کارایی باید سنجیده شود.
  • برخی فراخوانی‌های سیستمی نادر در gVisor پشتیبانی نمی‌شوند. اپلیکیشن‌های خاص باید تست شوند.

این را روی زیرساخت خودتان ببینید.

همین مؤلفه را در کلاستر شما پیکربندی می‌کنیم و نشان می‌دهیم.