加载中...

Kata Containers 是一个开源的安全容器运行时,由 Intel Clear Containers 与 Hyper.sh 的 runV 两个项目于 2017 年合并而成,托管于 OpenInfra 基金会(OpenStack 基金会)。其理念是「容器的速度,虚拟机的安全」。
Kata 兼容 OCI 运行时规范:每个 Pod(或容器)运行在一个专属的轻量级虚拟机中,拥有独立的客户机内核,与宿主内核硬件级隔离。虚拟机监视器可选 QEMU、Cloud Hypervisor 或 Firecracker,并针对容器场景裁剪了设备与启动流程,使启动时间与内存开销接近普通容器。通过 containerd 的 RuntimeClass 机制,Kubernetes 可按 Pod 选择使用 Kata 运行时。
Kata 适合多租户容器云、运行不可信工作负载、以及安全合规要求高的场景;国内公有云的部分安全容器与 Serverless 容器产品即基于此类技术。
相较 runc 有额外的虚拟化开销与设备直通复杂性;相较 gVisor 兼容性更好(真实 Linux 内核),但资源占用略高。

登录 后参与讨论
暂无讨论,来发表第一条评论吧