Ugrás a tartalomra

mérnöki

Egy feladat, egy virtuális gép: hogyan különítjük el a CI-munkaterheléseket

Miért nem futtatunk CI-feladatokat konténerekben egy megosztott kernelen, és mibe kerül ez nekünk.

Priya Raghavan · Infrastruktúra · 2026-03-18 · 8 perc olvasás

Egy CI-futtató tetszőleges kódot hajt végre az adattárból, hozzáféréssel a titkaihoz. A megosztott kernelen a tároló elkülönítése nem elegendő határ ehhez, mert a kernel sebezhetősége a bérlői határ biztonsági rése.

Mit csinálunk

  • Minden job saját microVM-et kap saját kernellel
  • A virtuális gép megsemmisül, amikor a feladat véget ér – soha nem használják fel újra, nem hasznosítják újra
  • A lemezeket kriptográfiailag törlik, nem pedig leválasztják, és visszahelyezik egy készletbe
  • A gyorsítótár-objektumok lerakatonként titkosítva vannak, így a gyorsítótár-olvasás nem keresztezheti a bérlőket
  • Egyetlen operátor sem rendelkezik shell-hozzáféréssel egy futó feladat virtuális gépéhez

Mibe kerül

A microVM lassabban indul el, mint egy konténer. Valódi mérnöki erőfeszítéseket teszünk a melegmedencékre és a pillanatfelvételek helyreállítására, hogy ezt körülbelül három másodpercre visszaállítsuk. A konténerek könnyebbek lennének, és úgy gondoljuk, hogy a kereskedelem nincs szoros.

A következő buildje kétszer gyorsabb lehet, fele áron

Kezdje ingyen. A távozás ugyanaz az egy sor, és azt a diffet is közzétesszük.