mstack: OCI-Container mit systemd ausführen
Schon seit Längerem ist mittels nspawn die Nutzung von Containern direkt im systemd-Ökosystem möglich. Siie arbeiten aber mit Verzeichnisbäumen statt Images und folgen anderen Konzepten. Die weitaus gebräuchlicheren OCI-Images können nur über manuelle Umwege ausgeführt werden, was nie besonders populär war. Auf der systemd-Hauskonferenz „All Systems Go!“ in Berlin stellte Entwickler Lennart Poettering am Mittwoch daher das mstack-Format („Mount Stack“) vor, um OCI-Images direkt in systemd zu verwalten und als nspawn-Container auszuführen.
OCI-Container mit OverlayFS nutzen
Da OCI-Images im Wesentlichen aus tar-Archiven bestehen, die mehrere sich überlagernde Schichten (Layer) von Daten darstellen, lassen sie sich leicht in einem gewöhnlichen OverlayFS-Dateisystem abbilden. Poettering stellt zu diesem Zweck das Format der .mstack/-Verzeichnisse vor, in denen jeder Layer ein Unterverzeichnis bekommt. Das Format soll aber nicht nur für OCI, sondern auch für vieles andere verwendbar sein. Seit Version 260 kann systemd OCI-Images mit dem Befehl importctl pull-oci selbst herunterladen und in mstack-Verzeichnissen speichern. Ausführen lassen sie sich laut der Release-Informationen anschließend etwa mit systemd-nspawn --mstack= oder als Service über die Unit-Option RootMStack=.
Für die Zukunft ist ein neuer systemd-oci-Befehl geplant, der so erstellte Container direkt als systemd-Services ausführt, ohne nspawn explizit aufrufen zu müssen. Laut Poettering wird systemd damit nicht zum direkten Konkurrenten von Docker oder Podman, die primär durch ihre Verwaltungsfeatures glänzen. Stattdessen dürfte nspawn damit ein attraktives Backend werden, das die eigentlichen Container-Runtimes wie runc ersetzen kann. Die bereits verfügbaren OCI- und mstack-Funktionen stecken auch in Fedora 45 und Ubuntu 26.10, die Mitte und Ende Oktober erscheinen sollen und systemd 261 mitbringen.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.