programmatūra · 5 min · 19.07.2026

Podman 6.0 pamet cgroups v1 un CNI — un beidzot pievieno AMD GPU atbalstu

Podman 6.0.0 vairs nepalaižas uz sistēmām ar cgroups v1. Konteineru dzinēja pirmā lielā versija kopš 5.x sērijas iznāca jūlija sākumā un izņem veco kontrolgrupu slāni, atmet CNI tīklošanu un pilnībā pāriet no BoltDB datubāzes uz SQLite. Vairumam serveru tas neko nemaina, jo mūsdienu Linux izplatījumi cgroups v2 lieto jau gadiem. Tiem, kas palaiž vecākus kodolus vai resursdatorus ar manuāli atgrieztu v1, jauninājums nozīmē vispirms salabot pašu resursdatoru.

Podman ir Red Hat izstrādāts konteineru dzinējs, kas strādā bez fona dēmona un konteinerus palaiž arī bez root tiesībām. Atšķirībā no Docker, kur konteinerus vada viens ar root tiesībām palaists dockerd process, Podman katru konteineru palaiž kā parastu procesu tieši zem lietotāja. Ar to daudzi izstrādātāji un administratori Docker aizstāj. Versijas 6.0.0 izlaiduma piezīmes lielāko daļu izmaiņu sarindo sadaļā “Breaking Changes”, tāpēc pirms jaunināšanas ir vērts tās izlasīt.

cgroups v1 un CNI aiziet

Divas lielākās izmaiņas skar to, kā konteineri iegūst resursus un tīklu. cgroups v1 atbalsts ir izņemts pavisam.

Support for running on cgroups v1 systems has been removed. — Podman 6.0.0 izlaiduma piezīmes

Praksē tas skar tikai vecus resursdatorus. Debian, Fedora un Ubuntu cgroups v2 pēc noklusējuma lieto jau kopš 2021.–2022. gada, tāpēc uz tipiska mūsdienu servera nekas nemainās. Problēmas iegūs tie, kas palaiž konteinerus uz seniem kodoliem vai speciāli atgriezuši v1 hierarhiju.

cgroups v2 nav tikai jaunāks numurs. Vecajā v1 katrs resurss — procesors, atmiņa, ievadizvade — dzīvoja savā atsevišķā hierarhijā, un tās savstarpēji nesaskaņojās. v2 visu apvieno vienā kokā, kas ļauj precīzāk ierobežot atmiņu un korektāk uzskaitīt patēriņu konteinerā. Rootless režīmā, kur Podman ir spēcīgs, v2 arī ļauj parastam lietotājam deleģēt resursu kontroli bez root — uz v1 tas nebija iespējams. Tāpēc atbalsta izņemšana ir loģisks solis, nevis pēkšņa iegriba.

Tāpat izņemts CNI (Container Network Interface) tīklošanas slānis. Tā vietā paliek tikai Netavark — Podman komandas Rust valodā rakstītais tīkla dzinējs, kas noklusējums ir jau kopš versijas 4.0. Ja konfigurācijā vēl kaut kur norādīts CNI, pēc jaunināšanas tīkls nesāksies, kamēr to nepārslēgsit. Vairumam lietotāju pāreja jau notikusi nemanot, jo Netavark tos apkalpo jau vairākas versijas.

Datubāze mainās klusi

Podman iekšēji glabā konteineru un attēlu stāvokli datubāzē. Vecais BoltDB dzinis ir atmests. Pirmajā palaišanā ar 6.0.0 Podman pats pārnes datus no BoltDB uz SQLite bez papildu komandām. Migrācija notiek automātiski, taču tā ir vienvirziena — atgriezties uz 5.x sēriju ar jau pārnestu datubāzi vairs nevar, tāpēc pirms jaunināšanas ražošanas serverī ir vērts izveidot kopiju.

–gpus tagad saprot arī AMD

Līdz šim podman run --gpus darbojās tikai ar NVIDIA kartēm. Versija 6.0.0 to pašu karodziņu attiecina arī uz AMD grafiskajiem procesoriem. Tas ir tiešs signāls, ka Podman mērķē uz lokāliem AI un aprēķinu darbiem, kur AMD Instinct un Radeon kartes kļūst par reālu alternatīvu.

Blakus ir vēl divas mazākas ērtības. Jauna komanda podman machine os update atjaunina virtuālās mašīnas operētājsistēmu, ko lieto Podman uz macOS un Windows (WSL sagādā izņēmumu). Un podman image list --format json tagad katram attēlam pievieno divus jaunus laukus — Repository un Tag — kas atvieglo skriptu rakstīšanu ap attēlu sarakstiem.

Quadlet failus pārkārto

Quadlet ir Podman veids, kā konteinerus aprakstīt kā systemd servisus, izmantojot vienkāršus .container un .volume failus. Versijā 6.0.0 šos failus un tiem piesaistītos datus izvieto atsevišķos apakškatalogos. Pēc izstrādātāju teiktā, tas samazina kļūdas un atvieglo manuālu pārvaldību. Klāt nākusi arī komanda podman quadlet install, kas šos aprakstus ievieto pareizajā vietā.

Vēl viena tehniska detaļa skar tos, kas Podman būvē paši no pirmkoda: minimālā prasība tagad ir Go 1.25. Ar vecāku Go kompilatoru 6.0.0 vairs nesabūvēsies.

Drošības labojums pašā versijā

Reizē ar 6.0.0 aizvērts ievainojamības caurums CVE-2026-57231. Ļaunprātīgi sagatavots konteinera attēls ar bojātiem Env ierakstiem varēja panākt, ka resursdatora vides mainīgie noplūst konteinerī. Uzbrukumam pietika ar to, ka lietotājs palaiž svešu attēlu — tieši tas notiek, kad kāds izvelk publisku attēlu no reģistra un palaiž to bez pārbaudes. Ja lietojat Podman ar attēliem no ārējiem avotiem, tas ir pietiekams iemesls jaunināt.

Vai jaunināt tūlīt

Podman 6.0.0 ir versija, kur svarīgākais ir tas, kas izņemts, nevis pievienots. Ja resursdators jau lieto cgroups v2 un Netavark — bet tā ir pārliecīgi lielākā daļa jaunāku sistēmu — jaunināšana paies bez ķibelēm, un ieguvums būs SQLite datubāze, AMD GPU atbalsts un drošības labojums. Ja infrastruktūrā vēl kaut kur dzīvo cgroups v1 vai CNI, vispirms jāsalabo tie, un tikai tad jāķeras pie Podman. Testa vidē to pārbaudīt ir ātrāk nekā ražošanā to salauzt.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no programmatūrasaistītie