[發明專利]安全容器運行、鏡像數據下載方法、設備及存儲介質在審
| 申請號: | 202110977275.0 | 申請日: | 2021-08-24 |
| 公開(公告)號: | CN113886004A | 公開(公告)日: | 2022-01-04 |
| 發明(設計)人: | 楊艇艇 | 申請(專利權)人: | 阿里云計算有限公司;阿里巴巴(中國)有限公司 |
| 主分類號: | G06F9/455 | 分類號: | G06F9/455 |
| 代理公司: | 北京太合九思知識產權代理有限公司 11610 | 代理人: | 劉戈;張愛 |
| 地址: | 310012 浙江省*** | 國省代碼: | 浙江;33 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 安全 容器 運行 數據 下載 方法 設備 存儲 介質 | ||
本申請實施例提供一種安全容器運行、鏡像數據下載方法、設備及存儲介質。在本實施例中,安全容器所需的容器鏡像數據由安全容器所在的沙箱獨立進行管理。當存在創建容器實例的需求時,容器運行時組件可從沙箱中獲取容器鏡像數據,并基于容器鏡像數據生成容器實例的啟動數據。將該啟動數據發送至沙箱后,沙箱可基于該啟動數據進行容器的創建。在這種實施方式中,物理機上部署的沙箱一方面可為不同的容器實例創造運行所需的安全隔離環境,另一方面,創建容器實例所需的容器鏡像數據從對應的沙箱中獲取,實現了不同容器實例在數據方面相互隔離。從而,可避免物理機上的多個沙箱運行不同容器實例時,不同容器實例共享鏡像數據導致的數據安全風險。
技術領域
本申請涉及虛擬化技術領域,尤其涉及一種安全容器運行、鏡像數據下載方法、設備及存儲介質。
背景技術
現如今,容器技術作為一種輕量級的虛擬化技術已被廣泛使用。容器部署在物理機的內核上,當多個容器部署在物理機的同一個內核上時,多個容器之間存在相互影響。同時,當容器中運行不可信代碼時,物理機容易受到攻擊。為提升容器安全性,可在一個受限的安全環境中運行安全容器實例,從而保障物理機的安全性。
目前,存在一種安全容器方案,即:Kata Containers(一種將容器運行在隔離環境中從而實現安全容器的技術)。Kata Containers使用KVM(Kernel-based VirtualMachine,基于內核的虛擬機)技術,為物理機上的每個容器實例運行一個獨立的內核,以確保容器實例的安全可靠性。但是這種方案仍舊無法保證容器數據的安全性。因此,有待提出一種解決方案。
發明內容
本申請的多個方面提供一種安全容器運行、鏡像數據下載方法、設備及存儲介質,用以實現不同容器實例之間的數據隔離,進一步提升容器數據的安全性。
本申請實施例提供一種安全容器運行方法,包括:物理機上的容器運行時組件響應創建容器的請求,向所述物理機上與所述容器對應的沙箱發送鏡像數據獲取請求;接收所述沙箱根據所述鏡像數據獲取請求返回的容器鏡像數據;根據所述容器鏡像數據以及容器運行參數,生成容器實例的啟動數據;將所述啟動數據發送至所述沙箱,以使所述沙箱根據所述啟動數據運行所述容器對應的容器實例。
本申請實施例還提供一種安全容器運行方法,包括:物理機中的沙箱接收所述物理機中的容器運行時組件發送的鏡像數據獲取請求;將管理的容器鏡像數據發送至所述容器進行時組件;接收所述容器進行時組件根據所述容器鏡像數據返回的容器實例的啟動數據;根據所述啟動數據,啟動運行所述容器實例。
本申請實施例還提供一種安全容器運行方法,包括:響應創建容器的請求,通過容器運行時組件向與所述容器對應的沙箱發送鏡像數據獲取請求;通過所述沙箱將所述容器對應的容器鏡像數據返回至所述容器運行時組件;通過所述容器運行時組件,根據所述容器鏡像數據以及容器運行參數,生成容器實例的啟動數據;通過所述容器運行時組件,將所述啟動數據發送至所述沙箱;通過所述沙箱,根據所述啟動數據運行所述容器對應的容器實例。
本申請實施例還提供一種鏡像數據下載方法,其中,包括:通過容器運行時組件接收鏡像數據下載指令,所述鏡像數據下載指令攜帶沙箱標識以及鏡像標識;通過所述容器運行時組件將所述鏡像數據下載指令路由至所述沙箱標識對應的沙箱;通過所述沙箱,根據所述鏡像數據下載指令,向容器倉庫請求下載并保存所述鏡像標識對應的容器鏡像數據。
本申請實施例提供的安全容器運行方法中,安全容器所需的容器鏡像數據由安全容器所在的沙箱獨立進行管理。當存在創建容器實例的需求時,容器運行時組件可從沙箱中獲取容器鏡像數據,并基于容器鏡像數據生成容器實例的啟動數據。將該啟動數據發送至沙箱后,沙箱可基于該啟動數據進行容器的創建。在這種實施方式中,物理機上部署的沙箱一方面可為不同的容器實例創造運行所需的安全隔離環境,另一方面,創建容器實例所需的容器鏡像數據從對應的沙箱中獲取,實現了不同容器實例在數據方面相互隔離。從而,可避免物理機上的多個沙箱運行不同容器實例時,不同容器實例共享鏡像數據導致的數據安全風險。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于阿里云計算有限公司;阿里巴巴(中國)有限公司,未經阿里云計算有限公司;阿里巴巴(中國)有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110977275.0/2.html,轉載請聲明來源鉆瓜專利網。
- 數據顯示系統、數據中繼設備、數據中繼方法、數據系統、接收設備和數據讀取方法
- 數據記錄方法、數據記錄裝置、數據記錄媒體、數據重播方法和數據重播裝置
- 數據發送方法、數據發送系統、數據發送裝置以及數據結構
- 數據顯示系統、數據中繼設備、數據中繼方法及數據系統
- 數據嵌入裝置、數據嵌入方法、數據提取裝置及數據提取方法
- 數據管理裝置、數據編輯裝置、數據閱覽裝置、數據管理方法、數據編輯方法以及數據閱覽方法
- 數據發送和數據接收設備、數據發送和數據接收方法
- 數據發送裝置、數據接收裝置、數據收發系統、數據發送方法、數據接收方法和數據收發方法
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置





