Container-Optimized OS from Google ist ein Betriebssystem-Image für Compute-Engine-VMs, das gezielt auf den Betrieb von Containern zugeschnitten ist. Es wird von Google gepflegt, basiert auf dem Open-Source-Projekt Chromium OS und bringt gegenüber einem vollständigen Linux-Image bewusst weniger Funktionsumfang mit.
Was ist Container-Optimized OS?
Container-Optimized OS ist darauf ausgelegt, Container schnell, effizient und sicher auf Google Cloud zu betreiben. Die Instanzen kommen mit vorinstallierter Docker- und containerd-Laufzeit sowie cloud-init, sodass ein Container bereits beim Erstellen der VM gestartet werden kann und keine Vorbereitung auf dem Host nötig ist.
Der Sicherheitsansatz beruht auf Reduktion: Die kleinere Grundfläche verringert die potenzielle Angriffsfläche einer Instanz, und die Instanzen werden mit gesperrter Firewall sowie weiteren Sicherheitsvoreinstellungen ausgeliefert. Updates werden wöchentlich automatisch im Hintergrund heruntergeladen; zur Aktivierung ist lediglich ein Neustart erforderlich.
Diese Reduktion bringt bewusste Einschränkungen mit sich. Es gibt keinen Paketmanager, Software lässt sich also nicht direkt auf der Instanz installieren – für Debugging- und Administrationswerkzeuge steht die CoreOS toolbox in einem isolierten Container bereit. Nicht containerisierte Anwendungen werden nicht unterstützt, der Kernel ist gesperrt und erlaubt keine Drittanbieter-Module oder -Treiber, und ein Einsatz außerhalb von Google Cloud ist nicht vorgesehen.
In Google Kubernetes Engine ist Container-Optimized OS laut Dokumentation das Standard-Knoten-Image; darüber hinaus lässt es sich direkt für Compute-Engine-Instanzen verwenden, auf denen ein Container mit minimalem Aufwand betrieben werden soll. Eine gesonderte Lizenzgebühr für das Image ist nicht dokumentiert; berechnet werden die genutzten Compute-Engine-Ressourcen.
Kernfunktionen
- Container ohne Vorbereitung: Docker- und containerd-Laufzeit sowie cloud-init sind vorinstalliert.
- Kleine Grundfläche: Der reduzierte Funktionsumfang verringert die potenzielle Angriffsfläche.
- Sichere Voreinstellungen: Instanzen starten mit gesperrter Firewall und weiteren Sicherheitseinstellungen.
- Automatische Updates: Wöchentliche Updates werden im Hintergrund geladen und mit einem Neustart aktiv.
- Standard in GKE: Verwendung als Standard-Knoten-Image in Google Kubernetes Engine.
- CoreOS toolbox: Debugging- und Administrationswerkzeuge laufen isoliert in einem Container.
Typische Anwendungsfälle
Einzelnen Container auf einer VM betreiben
Für einen kleinen Dienst wird eine Compute-Engine-Instanz mit Container-Optimized OS erstellt, die den Container bereits beim Start ausführt – ohne Konfiguration des Hosts.
Knoten für Kubernetes-Cluster
GKE-Cluster nutzen Container-Optimized OS als Standard-Knoten-Image und profitieren von den automatischen Updates.
Härtung von Container-Hosts
Ein Sicherheitsteam standardisiert Container-Hosts auf Container-Optimized OS, um Paketinstallationen und Kernel-Module auf den Hosts auszuschließen.
Betrieb ohne eigenes OS-Patching
Statt eigener Patch-Prozesse für Linux-Images setzt ein Betriebsteam auf die automatischen wöchentlichen Updates des Images.
Edge-nahe Build- oder Job-Runner
Kurzlebige Instanzen für Build- oder Batch-Jobs starten mit Container-Optimized OS, weil das Image ohne weitere Vorbereitung Container ausführt.
Vorteile
- Sofort einsatzbereit: Container starten ohne Host-Setup.
- Reduzierte Angriffsfläche: Weniger installierte Komponenten bedeuten weniger potenzielle Schwachstellen.
- Weniger Patch-Aufwand: Automatische wöchentliche Updates statt eigener OS-Pflege.
- Konsistent mit GKE: Dasselbe Image, das GKE standardmäßig als Knoten-Betriebssystem verwendet.
- Keine gesonderten Lizenzkosten dokumentiert: Kosten entstehen über die genutzten Compute-Engine-Ressourcen.
Integration mit innFactory
Als zertifizierter Google Cloud Partner unterstützt innFactory Sie beim Einsatz von Container-Optimized OS: Auswahl passender Knoten-Images für GKE, Härtung von Container-Hosts, Umgang mit den Einschränkungen des Images sowie Aufbau von Betriebs- und Update-Prozessen.
Kontaktieren Sie uns für eine Beratung zu Container-Optimized OS und Google Cloud.
Typische Anwendungsfälle
Technische Spezifikationen
Häufig gestellte Fragen
Was ist Container-Optimized OS?
Container-Optimized OS from Google ist laut Dokumentation ein Betriebssystem-Image für Compute-Engine-VMs, das auf den Betrieb von Containern optimiert ist. Es wird von Google gepflegt und basiert auf dem Open-Source-Projekt Chromium OS.
Welche Vorteile nennt Google?
Die Dokumentation nennt vier Punkte: Container laufen ohne Vorbereitung, da Docker- und containerd-Laufzeit sowie cloud-init vorinstalliert sind; die kleinere Grundfläche reduziert die potenzielle Angriffsfläche; Instanzen sind mit gesperrter Firewall und weiteren Sicherheitseinstellungen ausgeliefert; und Updates werden wöchentlich automatisch im Hintergrund geladen.
Welche Einschränkungen gibt es?
Container-Optimized OS enthält keinen Paketmanager, sodass sich Software nicht direkt auf der Instanz installieren lässt; für Debugging- und Admin-Werkzeuge steht die CoreOS toolbox in einem isolierten Container bereit. Nicht containerisierte Anwendungen werden nicht unterstützt, der Kernel ist gesperrt und lässt keine Drittanbieter-Module oder -Treiber zu, und ein Einsatz außerhalb von Google Cloud wird nicht unterstützt.
Wird Container-Optimized OS in GKE verwendet?
Ja. Laut Dokumentation ist Container-Optimized OS das Standard-Knoten-Image in Kubernetes Engine und in weiteren Kubernetes-Deployments auf Google Cloud.
Was kostet Container-Optimized OS?
Die Dokumentation weist keine gesonderte Lizenzgebühr für das Image aus. Da es auf Compute-Engine-VMs läuft, entstehen die Kosten für die genutzten Compute-Engine-Ressourcen. Die aktuellen Preise finden Sie auf der Compute-Engine-Preisseite.
Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Google Cloud (offizielle Dokumentation). Diese Seite stellt kein Angebot von Google Cloud dar.
