فناوری · سیاست و ایزوله
gVisor و Kata در دزکوب
سطوح ایزولهسازی بالاتر
- لایسنس
- Apache 2.0
- گروه در استک
- سیاست و ایزوله
gVisor و Kata چیست
container بهطور پیشفرض هستهٔ لینوکس را با نود به اشتراک میگذارد. اگر بار کاری قابل اعتماد نباشد، این کافی نیست. gVisor یک هستهٔ کاربرفضاست که فراخوانیهای سیستمی را رهگیری میکند — جدایی بدون ماشین مجازی کامل. Kata هر container را در یک ماشین مجازی سبک اجرا میکند — جدایی در سطح مجازیسازی.
چرا هر دو
| سطح | جدایی | هزینه | کاربرد |
|---|---|---|---|
| عادی | هستهٔ مشترک | صفر | بار کاری قابل اعتماد |
| gVisor | هستهٔ کاربرفضا | افت محدود | پیشفرض برای بار کاری غیرقابلاعتماد |
| Kata | ماشین مجازی سبک | بیشتر | بالاترین سطح جدایی |
داشتن هر دو یعنی میتوانید هزینه و تضمین را بهازای هر بار کاری انتخاب کنید — نه اینکه یک تصمیم برای کل نصب بگیرید.
ما دقیقاً چطور استفادهاش میکنیم
- سطح ایزوله بهازای پروژه انتخاب میشود، نه برای کل نصب.
- محیط اجرای کد عاملهای هوش مصنوعی روی این سطوح اجرا میشود — همراه با قطع شبکه، سقف زمان و منابع، و بدون دسترسی به اسرار.
- برای ارائهدهندگان سرویس، این نردبان مستقیماً به سطوح قیمتگذاری ترجمه میشود.
برای شما چه چیزی عوض میشود
- کد غیرقابلاعتماد = ریسک نودجدایی هسته
- یک تصمیم برای همهانتخاب بهازای بار کاری
مرزها و محدودیتها
این سکشن در هر صفحهٔ فناوری اجباری است. هر ابزاری مرزی دارد؛ صفحهای که مرزش را نگوید، بقیهاش هم قابل اتکا نیست.
- هر دو افت کارایی دارند — gVisor کمتر، Kata بیشتر. برای بار کاری حساس به کارایی باید سنجیده شود.
- برخی فراخوانیهای سیستمی نادر در gVisor پشتیبانی نمیشوند. اپلیکیشنهای خاص باید تست شوند.
اینها را هم ببینید
این را روی زیرساخت خودتان ببینید.
همین مؤلفه را در کلاستر شما پیکربندی میکنیم و نشان میدهیم.