Zobrazit vše

Jak vybrat správný base image do kontejneru

V tomto odborném článku vám IT architekt, odborný IT konzultant a lektor se specializací na Open source Jiří Snopek poradí, jak vybrat ten správný base image do kontejneru. Čerpá z vlastní zkušenosti a popisuje jednotlivé kroky.

Pro účely migrace webových aplikací v PHP do kubernetes clusteru jsme potřebovali vytvořit kontejnerové image, které poskytnou stejnou funkcionalitu jako stávající webhosting. Protože stávající webhosting využíval Debian linux, rozhodli jsme se, vytvořit vlastní image založený na Debianu. Do něj jsme doinstalovali Apache s PHP a následně image nahráli do naší privátní image register Harbor. V rámci image registry probíhá pravidelné bezpečnostní skenování nahraných kontejnerových imagů pomocí Trivy. Výsledkem bezpečnostního scanu bylo 310 zranitelností. Proto jsme se rozhodli změnit distribuci v image na Red Hat Enterprise Linux dodávaný prostřednictvím UBI8 image. Doinstalovali jsme opět Apache s PHP a spustili bezpečnostní scan pomocí Trivy. Výsledkem bylo 76 zranitelností. I to nám přišlo hodně. Hledali jsme dál. Nakonec jsme se rozhodli vyzkoušet v kontejnerizaci populární distribuci Alpine linux. Po doinstalování Apache s PHP a bezpečnostním scanu se na monitoru objevil výsledek „No vulnerability“.

alpinelinux


Distribuce Alpine linux je minimalistická, v základu má necelých 6 MB (nespletli jsme si jednotky). Právě díky tomuto minimalistickému základu je pravděpodobnost přítomnosti zranitelnosti velmi nízká. Na školení učíme, že kontejnery mají být jednoúčelové. Alpine linux je ideální volbou, protože image neobsahuje téměř nic než samotnou aplikaci. Což je přesně to, co od kontejnerů očekáváme a vyžadujeme.



Protože na předchozím webhostingu byla využita distribuce Debian, která má pouze komunitní podporu, mohli jsme si pro kontejnerizaci dovolit použít komunitou podporovaný Alpine linux. Pro korporátní nasazení je nutné vzít v úvahu interní bezpečnostní politiku a požadavky, které mohou vyžadovat vendorem podporované distribuce UBI8. 

Pozn. Konkurenční řešení SUSE a Ubuntu jsme netestovali.

Pokud se chcete o kontejnerech dozvědět více, navštivte některé z Jirkových školení:

Autorem článku je Jiří Snopek, který je specialistou na oblast Open source.

Jiří Snopek

 

Jiří Snopek

IT architekt, odborný IT konzultant a lektor se specializací na Open source.

Držitel certifikací a ocenění:

- Red Hat Certified Architect

- Red Hat Certified Trainer of the Year EMEA - DevOps

- Red Hat Certified Specialist in Hybrid Cloud Management






Proč s námi