À propos du projet
Le système d'exploitation Bottlerocket est un système d'exploitation Linux gratuit et open-source développé par Amazon pour héberger des charges de travail conteneurisées de manière sécurisée et fiable. Contrairement aux distributions Linux généralistes traditionnelles, Bottlerocket minimise sa surface d'attaque en supprimant les composants inutiles comme les gestionnaires de paquets et les shells interactifs de l'environnement d'exécution par défaut. Son architecture privilégie la sécurité, la maintenabilité et la cohérence.
Caractéristiques clés :
- Système de fichiers immuable : Le système de fichiers racine est en lecture seule, empêchant les modifications non autorisées ou accidentelles qui pourraient compromettre la stabilité.
- Configuration pilotée par API : Les paramètres système sont gérés via une API HTTP locale plutôt que par des modifications manuelles de fichiers. Cela permet des changements de configuration structurés et validés, automatiquement migrés lors des mises à jour.
- Mises à jour fiables : Bottlerocket utilise un mécanisme de mise à jour à double partition (partitions A/B). Il télécharge des images complètes du système de fichiers sécurisées par The Update Framework (TUF) et redémarre sur la nouvelle version. En cas d'échec du démarrage, il revient automatiquement à l'état précédent.
- Conteneurs hôtes : Les tâches de gestion sont isolées dans des conteneurs séparés (conteneurs Control et Admin) s'exécutant en dehors de l'orchestrateur principal, garantissant que la surcharge de gestion n'affecte pas les performances des charges de travail.
Environnements pris en charge :
Bottlerocket propose des variantes spécifiques adaptées à différents orchestrateurs de conteneurs et plateformes cloud :
- AWS EKS (Kubernetes) : Variantes comme `aws-k8s-1.31` à `1.36`, y compris les versions compatibles GPU NVIDIA.
- AWS ECS : Variantes telles que `aws-ecs-2` et `aws-ecs-3`, prenant en charge les modes standard et conformes FIPS.
- VMware : Variantes de nœuds de travail Kubernetes (`vmware-k8s-*`).
Accès et gestion :
Par défaut, SSH est désactivé pour renforcer la sécurité. Les administrateurs peuvent accéder au système en utilisant :
1. Conteneur Control : Utilise AWS Systems Manager (SSM) Session Manager pour exécuter des commandes et consulter les journaux sans exposition réseau.
2. Conteneur Admin : Un conteneur optionnel qui fournit un accès SSH pour le débogage avancé et un accès root via `sheltie`.
La configuration est gérée via l'outil `apiclient` ou en passant des paramètres TOML/JSON lors de l'initialisation de l'instance. Le système prend en charge divers paramètres, notamment l'intégration du cluster Kubernetes, la configuration de l'agent ECS, les proxys réseau, NTP, les paramètres du noyau et les certificats d'autorité personnalisés.
Communauté et contribution :
Bottlerocket encourage la participation communautaire via les discussions GitHub et les groupes Meetup. Les contributions sont les bienvenues via le guide du contributeur. Les problèmes de sécurité doivent être signalés directement à l'équipe de sécurité plutôt qu'aux suiveurs de problèmes publics.
Architectures :
Le système d'exploitation prend en charge les architectures x86_64 et ARM64 (aarch64), ce qui le rend adapté à une large gamme de déploiements matériels au sein des fournisseurs cloud pris en charge.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.