使用微信扫一扫分享到朋友圈
使用微信扫一扫进入小程序分享活动
蚂蚁开源技术沙龙是由蚂蚁开源主办的系列开源技术分享与交流活动。在这里,蚂蚁开源携手他的伙伴们,与天南海北热爱开源的朋友相聚,畅谈开源技术与社区文化,为开发者、开源爱好者及社区伙伴们构筑一个开放、共享、协作的平台。
活动将聚焦开源技术生态的最新发展与实践,涵盖云原生、大数据、人工智能、大前端等核心领域,集结业内资深技术专家、开源社区核心贡献者和一线开发者,深挖技术创新与应用落地的前沿话题。通过技术分享、案例解析和深度互动,汇聚集体智慧,碰撞灵感火花,推动开源技术的普及与发展,助力社区的繁荣与成长。
随着云原生和 AI 技术的深度融合,容器环境的安全隔离、数据隐私和硬件资源管理面临严峻挑战。Kata Containers 作为开源安全容器运行时,通过轻量级虚拟机提供强隔离性,并结合机密计算技术,为 AI 负载、敏感数据和混合部署场景提供高效保障。
蚂蚁开源联合 OpenInfra 基金会,共同举办蚂蚁开源技术沙龙:与 Kata 共筑下一代容器安全基础设施,聚焦于容器运行时安全与机密计算的前沿实践。
本次活动将分享蚂蚁集团、移动云、Linaro、华为、京东云及 RISC-V 生态在 Kata Containers 上的创新实践:从 AntCWPP 安全能力建设、国产化机密计算落地,到大型集群资源优化和 4.0 版本升级。议题涵盖底层架构设计、性能加速、多架构支持及生产环境案例,为开发者、架构师和安全工程师提供深度洞察和实践指南。
深入解析 AntCWPP:Kata 容器安全能力建设
近期,蚂蚁集团关于 Kata Containers 的解决方案获 OpenInfra 基金会和 Kata 社区收录至其用户案例库,得到了社区的关注。在此演讲中,我们将展开剖析该解决方案。
面对 AI 和云原生环境下容器运行时安全日益严苛的要求,传统安全审计与拦截机制的局限性愈发凸显。本次演讲旨在阐述我们的创新实践:如何融合 Kata 容器的强隔离特性与 eBPF 技术强大的内核可编程优势,实现在 Hypervisor 层对安全管控能力的无感注入。通过这一深度集成,我们成功构建了以容器为核心的纵深防御体系,不仅能够实现精细化的安全策略管控、事件审计及威胁拦截,还能提供从工作负载到资源的端到端身份访问控制。
基于 CCA 和 VirtCCA 的机密计算开源实践
Arm 机密计算架构 CCA 在 2021 年发布后,开源社区围绕 CCA 的软件生态进行了多层次社区开发和解决方案推进。同时,为了解耦对 CCA 的硬件依赖,基于鲲鹏平台的 virtCCA 方案迅速落地,填补了业界的空白。
本次分享,我们将分享 Kata 社区 Arm 架构的总体支持情况,以及 Arm CCA 在 Kata 和 CoCo 社区的开源进展和下一步的计划。同时,我们还将介绍 virtCCA 基于 Kata 和 CoCo 的开源方案,以及鲲鹏平台 CCA 的最近进展。
Kata Containers与海光CSV在移动云的实践
移动云基于自有的大云天元Linux(BC-Linux)和国产海光CPU构建了全自主可控的机密计算产品。此产品是对上游开源社区CoCo社区和龙蜥社区的产品化落地。我们将分享产品的架构设计思路,开源项目在商业产品中的落地经验和对机密计算技术的一些探索与实践,包括海光CSV加密技术细节,多种安全证明方式等。
Kata Containers 4.0 特性解读: Runtime-rs 与 CoCo 正式就绪
Kata 4.0 标志着 Kata Containers 一次关键性的演进。其核心驱动力是我们下一代运行时 runtime-rs,一个完全用 Rust 语言重构的、高性能的解决方案,现已开发完成并已就绪。这次演进不仅是底层语言的替换,更是性能与效率的显著提升。基准测试显示,runtime-rs 在多项关键指标上显著超越了 Go 版本 kata-runtime。尤为引人注目的是,它大幅降低了内存消耗,为用户带来了更轻量、更敏捷、更具成本效益的部署方案。更重要的是,Kata 4.0 达到了一个重要的里程碑:对机密容器(Confidential Containers, CoCo)的支持已正式就绪。得益于 runtime-rs 内在的安全性、高性能和内存效率,Kata 4.0 能够为用户的工作负载提供无缝的、由硬件强制执行的可信执行环境(TEE)保护(支持 Intel TDX、AMD SEV-SNP),使得“使用中数据”的机密性成为触手可及的现实。更重要的是,我们已在内部生产环境中成功落地了这套基于 runtime-rs 的 CoCo 解决方案。
本次分享,您将深入了解:
(1)Kata 4.0 的核心亮点与 runtime-rs 的完整功能。
(2)runtime-rs 相较于 kata-runtime 在内存消耗和启动速度等关键性能指标上的显著优势。
(3)基于 runtime-rs 的 CoCo 功能支持,以及其所带来的安全价值。
(4)基于 Kata 4.0 的 CoCo 在内部生产环境中的实践经验。
大型集群中的数据处理: 如何兼顾效率、可扩展性与可持续性
运营大型 Kubernetes 集群的企业面临一个关键难题:如何在不牺牲容器性能与密度的前提下实现强隔离。通过采用 Kata 容器,京东云成功实现了安全与性能隔离,并支持在线应用与离线任务在数十万个节点上的共处而彼此互不干扰,大幅提高物理 CPU 的利用率以节省巨额成本。这一方式在“618 购物节”期间显著降低能耗。本次演讲将深入解析京东在部署 Kata 容器中的历程,涵盖架构设计、动机出发点及关键性能指标。另外分享京东自研的Kata Disk I/O 性能加速技术,对比默认配置可最高提升40%的通用磁盘性能。我将分享一套经实际部署的方案经验,如何在严苛的真实场景中基于虚拟机的隔离提升安全性与效率,并剖析其实际应用价值与注意事项。
Kata Containers 在 RISC-V 上的进展与展望
随着 RISC-V 的软硬件生态蓬勃发展,其有望成为云计算市场的新基石。本议题将系统地介绍我们在 RISC-V 平台上打通 Kata Containers 及其所依赖的虚拟化引擎(Cloud-Hypervisor,Dragonball 等),相关基础库(rust-vmm)方面所取得的进展和未来计划,为 RISC-V 成为下一代云基础设施提供关键技术和基础设施的支撑,同时展示 Kata Containers 结合 QEMU 在 RISC-V 上启动容器的 demo。
深入解析 AntCWPP:Kata 容器安全能力建设
基于 CCA 和 VirtCCA 的机密计算开源实践
Kata Containers与海光CSV在移动云的实践
Kata Containers 4.0 特性解读: Runtime-rs 与 CoCo 正式就绪
大型集群中的数据处理: 如何兼顾效率、可扩展性与可持续性
Kata Containers 在 RISC-V 上的进展与展望